Mostrando postagens com marcador Governança de TI. Mostrar todas as postagens
Mostrando postagens com marcador Governança de TI. Mostrar todas as postagens
quinta-feira, 15 de maio de 2014
ITIL
Curso ITIL V3 Update.ppt [Salvo Automaticamente
http://www.issoe.com.br/issoe/index.php/simulado-itil-v3-gratuito.html
quinta-feira, 14 de novembro de 2013
quinta-feira, 19 de setembro de 2013
quinta-feira, 5 de setembro de 2013
Planejamento Estratégico de TI e BSC de TI
PLANEJAMENTO ESTRATÉGICO DA TECNOLOGIA DA INFORMAÇÃO (PETI)
O planejamento estratégico das organizações privadas e públicas deve ser complementado pelo planejamento de sistemas de informação, conhecimentos e informática. Esse planejamento também pode ser chamado de Planejamento Estratégico da Tecnologia da Informação (Peti).
Ambos os planejamentos devem ser integrados e alinhados (REZENDE, 2003).
Os conceitos de inteligência empresarial ou organizacional estão intimamente relacionados com o planejamento de sistemas de informação, conhecimentos e informática.
Esses conceitos devem estar presentes nesse planejamento para que as organizações procurem exercitar a inteligência empresarial ou organizacional. As organizações, para serem inteligentes, precisam disponibilizar produtos de qualidade, praticar bom atendimento, adequar sua política de venda e preços aos clientes, cumprir prazos predefinidos e estar atentas às mutações do mercado.
Essas exigências forçam as organizações a reverem seus valores comerciais, humanos e tecnológicos, o que, por si só, não garante as principais metas organizacionais e a inteligência empresarial ou organizacional. Esses valores merecem atenção especial das organizações com sua análise estratégica e seu planejamento efetivo, envolvendo toda a organização, principalmente no que tange à adoção da TI e respectivos recursos com o objetivo de alcançar estas metas.
O ambiente competitivo e a globalização influenciam o posicionamento estratégico dos negócios da organização. Esse posicionamento pode-se comportar de três formas: a tecnologia da informação suportar as operações da organização, mas não estar estrategicamente integrada a ela; a tecnologia da informação suportar as estratégias, mas não participar da concepção e com seu potencial; e a tecnologia da informação fazer parte integral de todas as estratégias organizacionais, inclusive as relacionadas a produtos, serviços, clientes, fornecedores, distribuidores etc. (PARSONS, 1983; JOHNSTON; CARRICO, 1988).
Essas questões relatadas, que envolvem os fatores de sobrevivência e sucesso das organizações, justificam que os sistemas de informação, os sistemas de conhecimentos e a informática ou tecnologia da informação sejam planejados, adequados e adaptados com flexibilidade e efetividade (TAPSCOTT; CASTON, 1993; MARKUS; BENJAMIN, 1997).
O planejamento estratégico da organização e o planejamento dos sistemas de informação, dos sistemas de conhecimentos e da informática ou tecnologia da informação devem estar integrados, ou seja, com as estratégias alinhadas e com sinergia entre si.
Os objetivos e as estratégias da organização direcionam o planejamento dos sistemas de informação, dos sistemas de conhecimentos e da tecnologia da informação (Psici) ou Peti. O Psici ou Peti, quando integrados, também subsidiam a elaboração dos objetivos e das estratégias da organização que a disponibilizarão de informações e conhecimentos.
O Psici ou Peti basicamente planejará os sistemas de informação (SI operacionais, gerenciais e estratégicos), os sistemas de conhecimentos (SC). A partir desses sistemas, se organizará a necessidade da informática ou tecnologia da informação (TI) e seus recursos (hardware, software, sistemas de telecomunicações e gestão de dados e informações) juntamente com a definição dos perfis das pessoas ou dos recursos humanos (PERFTL RH) coerentes com as propostas da organização.
O planejamento estratégico das organizações privadas e públicas deve ser complementado pelo planejamento de sistemas de informação, conhecimentos e informática. Esse planejamento também pode ser chamado de Planejamento Estratégico da Tecnologia da Informação (Peti).
Ambos os planejamentos devem ser integrados e alinhados (REZENDE, 2003).
Os conceitos de inteligência empresarial ou organizacional estão intimamente relacionados com o planejamento de sistemas de informação, conhecimentos e informática.
Esses conceitos devem estar presentes nesse planejamento para que as organizações procurem exercitar a inteligência empresarial ou organizacional. As organizações, para serem inteligentes, precisam disponibilizar produtos de qualidade, praticar bom atendimento, adequar sua política de venda e preços aos clientes, cumprir prazos predefinidos e estar atentas às mutações do mercado.
Essas exigências forçam as organizações a reverem seus valores comerciais, humanos e tecnológicos, o que, por si só, não garante as principais metas organizacionais e a inteligência empresarial ou organizacional. Esses valores merecem atenção especial das organizações com sua análise estratégica e seu planejamento efetivo, envolvendo toda a organização, principalmente no que tange à adoção da TI e respectivos recursos com o objetivo de alcançar estas metas.
O ambiente competitivo e a globalização influenciam o posicionamento estratégico dos negócios da organização. Esse posicionamento pode-se comportar de três formas: a tecnologia da informação suportar as operações da organização, mas não estar estrategicamente integrada a ela; a tecnologia da informação suportar as estratégias, mas não participar da concepção e com seu potencial; e a tecnologia da informação fazer parte integral de todas as estratégias organizacionais, inclusive as relacionadas a produtos, serviços, clientes, fornecedores, distribuidores etc. (PARSONS, 1983; JOHNSTON; CARRICO, 1988).
Essas questões relatadas, que envolvem os fatores de sobrevivência e sucesso das organizações, justificam que os sistemas de informação, os sistemas de conhecimentos e a informática ou tecnologia da informação sejam planejados, adequados e adaptados com flexibilidade e efetividade (TAPSCOTT; CASTON, 1993; MARKUS; BENJAMIN, 1997).
O planejamento estratégico da organização e o planejamento dos sistemas de informação, dos sistemas de conhecimentos e da informática ou tecnologia da informação devem estar integrados, ou seja, com as estratégias alinhadas e com sinergia entre si.
Os objetivos e as estratégias da organização direcionam o planejamento dos sistemas de informação, dos sistemas de conhecimentos e da tecnologia da informação (Psici) ou Peti. O Psici ou Peti, quando integrados, também subsidiam a elaboração dos objetivos e das estratégias da organização que a disponibilizarão de informações e conhecimentos.
O Psici ou Peti basicamente planejará os sistemas de informação (SI operacionais, gerenciais e estratégicos), os sistemas de conhecimentos (SC). A partir desses sistemas, se organizará a necessidade da informática ou tecnologia da informação (TI) e seus recursos (hardware, software, sistemas de telecomunicações e gestão de dados e informações) juntamente com a definição dos perfis das pessoas ou dos recursos humanos (PERFTL RH) coerentes com as propostas da organização.
BSC de TI e COBIT
O desenvolvimento de Mapas estratégicos e Balanced Scorecards para as unidades de serviço criam condições para que as empresas promovam a geração de valor adicional pela corporação, por meio do alinhamento dos objetivos referentes a clientes, processos e aprendizado, e crescimento dessas unidades com os das unidades de negócio. (KAPLAN & NORTON, 2006).

Figura 1 – Exemplo de BSC
Em uma abordagem top-down, como recomenda Kaplan & Norton (2000), é possível se relacionar os objetivos estratégicos da seguinte forma:
A diminuição dos custos de propriedade e o retorno do capital investido garantem que a área demonstre seu alinhamento e compromisso com as áreas de negócio e a corporação, por isto são colocados no topo desta tabela.
Segundo Magalhães & Pinheiro (2007), essencialmente o alinhamento das estratégias significa aderência dos investimentos em TI em face do valor que eles agregam aos negócios de uma instituição.
A diminuição dos custos de propriedade e o retorno do capital investido garantem que a área demonstre seu alinhamento e compromisso com as áreas de negócio e a corporação, por isto são colocados no topo desta tabela.
Segundo Magalhães & Pinheiro (2007), essencialmente o alinhamento das estratégias significa aderência dos investimentos em TI em face do valor que eles agregam aos negócios de uma instituição.

Para que estes objetivos sejam alcançados é necessário que os custos com a interrupção de serviços ou com a indisponibilidade dos mesmos sejam mitigados e que haja melhoria de processos.
A existência dos acordos de nível de serviço permite o entendimento das necessidades das áreas usuárias e a discussão dos custos e ações de melhoria em TI relacionadas a este. O SLA não irá evitar a interrupção de um serviço, mas sim forçar que os termos para evitar tais incidentes sejam discutidos e que a área cliente não possua expectativas maiores que o serviço contratado.
Um canal de comunicação amigável e confiável permite que o feedback dos serviços chegue à TI e que os incidentes sejam tratados rapidamente. Ele aproxima os usuários da TI e permite que a proposta de valor a estes seja cumprida e monitorada.
A satisfação dos usuários é chave para o negócio e a evidência do cumprimento da proposta de valor.
Impacto nas áreas de negócio, como já foi reportado, causa prejuízos às áreas de negócio e deve ser evitado por meio de usuários capacitados que dominem os recursos tecnológicos e estejam atentos aos números retornados pela demanda de atendimento.
Caso seja verificado que determinado problema ocorre com freqüência ou com algum padrão ele deve ser analisado e melhorado para evitar recorrências.
A qualidade e a excelência no atendimento determinarão a percepção dos usuários com os serviços de TI. Será também a garantia de que os SLAs serão cumpridos e monitorados para que, caso haja alteração no aspecto do serviço, como demanda, por exemplo, estes sejam revistos.
Capacitação dos funcionários e demanda de atendimento é a base para a “pirâmide” do mapa estratégico. O monitoramento da demanda de atendimento fornece suporte para a ação pró-ativa de TI, seja através da melhoria de processos de negócio ou com a identificação de problemas que causam impactos nas áreas usuárias.
Por ser TI uma área predominantemente técnica, a capacitação dos funcionários irá garantir o domínio de ferramentas e técnicas que suportam e melhoram o negócio. A capacitação fomenta a melhoria do atendimento e a diminuição ou solução mais ágil dos problemas em produção.
Para que este alinhamento seja bem sucedido, TI deve tomar o cuidado de prestar atenção à estratégia da organização e das áreas parceiras, buscando a sinergia necessária para a obtenção de resultados conjuntos. Esta sinergia é obtida com a construção de seu BSC, mesclando os objetivos das demais unidades estratégicas e os da corporação, e pela celebração de acordos de nível de serviço, que protejam ambas as partes envolvidas.
Com TI sendo uma área de apoio, que suporta e auxilia seus parceiros na conclusão de sua estratégia, o mapeamento de causa e efeito entre objetivos demonstra o valor gerado por esta área e como seu trabalho procura alavancar a estratégia de seus parceiros.
Referencia Bibliográfica
KAPLAN, Robert S. & NORTON, David P. Alinhamento: usando o Balanced Scorecard para criar sinergias corporativas. Rio de Janeiro: Editora Campus/Elsevier, 2006. 335 p.
MAGALHÃES, Ivan Luizio & PINHEIRO, Walfrido Brito. Gerenciamento de Serviços de TI na Prática – Uma abordagem com base na ITIL. São Paulo: Novatec Editora, 2007. 667p.
PARSONS, G. L. Information technology: a new competitive weapon. Sloan Management
Review, v 1, n° 25, p. 3-14, Fall 1983.
TAPSCOTT, D. Economia digital. São Paulo: Makron Books, 1997.
___________; CASTON, A. Paradigm shift: the new promisse of information technology. New York: McGraw-Hill, 1993.
REZENDE, D. A. Engenharia de software e sistemas de informação. Rio de Janeiro:
Brasport, 1999.
_________. Tecnologia da informação integrada à inteligência empresarial: alinhamento estratégico e análise da prática nas organizações. São Paulo: Atlas, 2002.
_________. Planejamento de Sistemas de Informação e Informática. São Paulo: Atlas, 2003.
_________; ABREU, A. E. Tecnologia da informação aplicada a sistemas de informação empresariais: o papel estratégico da informação e dos sistemas de informação nas empresas. 3. ed. São Paulo: Atlas, 2003.
WEILL, Peter & ROSS, Jeanne W. Governança de TI – Tecnologia da Informação. São Paulo: M Books do Brasil Editora Ltda, 2006. 276 p.
segunda-feira, 3 de junho de 2013
O que é Governança Corporativa? - Gerência de TI
por Cícero Lopes
Caro leitor, dada à importância
crescente da Tecnologia da Informação
nas empresas, torna-se cada vez mais necessário se ter
uma Governança de TI eficaz que garanta a criação
de valor de TI para os negócios da empresa. Na realidade,
a Governança de TI propõe não somente a
criação de valor de TI, mas também a sua
preservação.
crescente da Tecnologia da Informação
nas empresas, torna-se cada vez mais necessário se ter
uma Governança de TI eficaz que garanta a criação
de valor de TI para os negócios da empresa. Na realidade,
a Governança de TI propõe não somente a
criação de valor de TI, mas também a sua
preservação.
Partindo desta definição e necessidade do mercado
atual seja de TI ou corporativo, uma vez que toda a empresa bem
estruturada e definida é sustentada pela Tecnologia. Não
há gestão eficaz do negócio sem informações
em tempo real, sólidas e que tenham valor, para que o
corpo diretivo possa ter subsídios para a tomada de decisão.
atual seja de TI ou corporativo, uma vez que toda a empresa bem
estruturada e definida é sustentada pela Tecnologia. Não
há gestão eficaz do negócio sem informações
em tempo real, sólidas e que tenham valor, para que o
corpo diretivo possa ter subsídios para a tomada de decisão.
Atualmente
existem vários jargões de TI, como
Governança Empresarial, Governança Corporativa
e Governança de TI, em todos estes pouco se sabe na sua
real essência o objetivo de cada frente ou iniciativa de
organização corporativa. Desta forma neste e nós
próximos artigos procurarei abordar o assunto Governança
de TI em especifico, objetivando a sua definição,
os conceitos e como aplica – lá na prática.
existem vários jargões de TI, como
Governança Empresarial, Governança Corporativa
e Governança de TI, em todos estes pouco se sabe na sua
real essência o objetivo de cada frente ou iniciativa de
organização corporativa. Desta forma neste e nós
próximos artigos procurarei abordar o assunto Governança
de TI em especifico, objetivando a sua definição,
os conceitos e como aplica – lá na prática.
Acredito
que como eu, muitos de vocês leitores procuram
conhecer mais sobre este assunto, mas se deparam sempre com teorias,
conceitos mal definidos, ou interpretação errônea
das metodologias que suportam a Governança de TI.
que como eu, muitos de vocês leitores procuram
conhecer mais sobre este assunto, mas se deparam sempre com teorias,
conceitos mal definidos, ou interpretação errônea
das metodologias que suportam a Governança de TI.
Para
este primeiro artigo irei explicar “O que é Governança
Corporativa?”.
este primeiro artigo irei explicar “O que é Governança
Corporativa?”.
Então vamos lá.
O que é Governança?
Antes
de entendermos o que é Governança de TI,
devemos tratar da questão mais ampla da governança
corporativa nas empresas. A governança corporativa tornou-se
um tema dominante nos negócios devido a safra de escândalos
corporativos em meados de 2002 – Enron, Worldcom e Tyco,
para citar apenas algumas. O interesse na governança coporativa
não é novo, mas a gravidade dos impactos financeiros
das fraudes executadas pelas empresas já citadas, abalou
a confiança dos investidores. A crise de confiança
do setor corporativo contribuiu para a pressão descendente
nos preços das ações, estimulando assim
as empresas a tomarem uma atitude para contornar esta situação.
de entendermos o que é Governança de TI,
devemos tratar da questão mais ampla da governança
corporativa nas empresas. A governança corporativa tornou-se
um tema dominante nos negócios devido a safra de escândalos
corporativos em meados de 2002 – Enron, Worldcom e Tyco,
para citar apenas algumas. O interesse na governança coporativa
não é novo, mas a gravidade dos impactos financeiros
das fraudes executadas pelas empresas já citadas, abalou
a confiança dos investidores. A crise de confiança
do setor corporativo contribuiu para a pressão descendente
nos preços das ações, estimulando assim
as empresas a tomarem uma atitude para contornar esta situação.
Uma
boa governança corporativa é importante para
os investidores profissionais. Grandes instituições
atribuem à governança corporativa o mesmo peso
que aos indicadores financeiros quando avaliam decisões
de investimento. Estudos comprovam que investidores profissionais
se dispõem até mesmo a pagar um grande ágio
para investir em empresas com altos padrões de governança.
Em sua essência a governança corporativa tem como
principal objetivo recuperar e garantir a confiabilidade em uma
determinada empresa para os seus acionistas. Tarefa esta difícil,
pois como na vida real, a confiança uma vez abalada, demora-se
para se recuperar a confiabilidade em uma determinada pessoa.
Assim também é com as empresas!
boa governança corporativa é importante para
os investidores profissionais. Grandes instituições
atribuem à governança corporativa o mesmo peso
que aos indicadores financeiros quando avaliam decisões
de investimento. Estudos comprovam que investidores profissionais
se dispõem até mesmo a pagar um grande ágio
para investir em empresas com altos padrões de governança.
Em sua essência a governança corporativa tem como
principal objetivo recuperar e garantir a confiabilidade em uma
determinada empresa para os seus acionistas. Tarefa esta difícil,
pois como na vida real, a confiança uma vez abalada, demora-se
para se recuperar a confiabilidade em uma determinada pessoa.
Assim também é com as empresas!
Para que haja aderência ao negócio e sua estratégia é citada
seis ativos principais. Os elementos essenciais de cada ativo
incluem:
seis ativos principais. Os elementos essenciais de cada ativo
incluem:
- Ativos humanos: pessoas, habilidades,
planos de carreira, treinamento, relatório, mentoring,
competências etc. - Ativos financeiros: dinheiro, investimentos,
passivo, fluxo de caixa, contas a receber etc. - Ativos físicos: prédios,
fábricas, equipamentos, manutenção, segurança,
utilização etc. - Ativos de PI: Propriedade Intelectual
(PI), incluindo o know-how de produtos, serviços e processos
devidamente patenteado, registrando ou embutindo nas pessoas
e nos sistemas da empresa. - Ativos de informação e TI: dados
digitalizados, informações e conhecimentos sobre
clientes, desempenho de processos, finanças, sistemas
de informação e assim por diante. - Ativos de relacionamento: relacionamentos
dentro da empresa, bem como relacionamentos, marca e reputação
junto a clientes, fornecedores, unidades de negócio, órgãos
reguladores, concorrentes, revendas autorizadas etc.
A governança destes ativos ocorre por meio de um grande
número de mecanismos organizacionais (por exemplo, estruturas,
processos, comitês, procedimentos e auditorias). A maturidade
na governança desses ativos varia significativamente na
maioria das empresas de hoje, com os ativos financeiros e físicos
sendo tipicamente os mais bem governados, e os ativos de informação
figurando entre os piores.
número de mecanismos organizacionais (por exemplo, estruturas,
processos, comitês, procedimentos e auditorias). A maturidade
na governança desses ativos varia significativamente na
maioria das empresas de hoje, com os ativos financeiros e físicos
sendo tipicamente os mais bem governados, e os ativos de informação
figurando entre os piores.
Controlar e monitorar estes ativos não é tarefa
fácil, e necessita de uma forte receptividade da direção
de sua empresa. Dentro de todos estes se destaca os “Ativos
de informação e TI”, uma vez que as informações
disponibilizadas pela tecnologia da informação
sustentarão a sua empresa, pois todos os controles, processos,
procedimentos e métricas partirão de TI.
fácil, e necessita de uma forte receptividade da direção
de sua empresa. Dentro de todos estes se destaca os “Ativos
de informação e TI”, uma vez que as informações
disponibilizadas pela tecnologia da informação
sustentarão a sua empresa, pois todos os controles, processos,
procedimentos e métricas partirão de TI.
É aí que entra a Governança
de TI!
de TI!
segunda-feira, 27 de maio de 2013
:: Sarbanes-Oxley e o Impacto Sobre a Governança de TI
| :: Sarbanes-Oxley e o Impacto Sobre a Governança de TI |
José Mauricio Santos Pinheiro em 29/01/2007
|
Governança é, segundo os dicionários, o ato de governar-se. O conceito de Governança Corporativa surgiu nos Estados Unidos e na Inglaterra no final dos anos 1990 e está relacionado à forma como as empresas são dirigidas e controladas. A governança surgiu visando garantir o componente ético da organização, representado por seus diretores e outros funcionários, na criação e proteção dos benefícios para todos os acionistas. Isto significa dizer que as empresas precisam saber quem toma as decisões e quais os processos pelas quais essas decisões são tomadas. Não vale para qualquer atitude adotada na empresa, deliberações sem grande relevância. Vale para decisões importantes, de grande valor para a organização.
Governança em TI (Tecnologia da Informação) é uma derivação de Governança Corporativa, termo que tem hoje grandes aplicações no mundo empresarial. A Governança em TI inclui estruturas de relacionamentos e processos que tem como objetivos dirigir e controlar a organização para que esta alcance seus objetivos mas que, simultaneamente, devem equilibrar os riscos em relação ao retorno da tecnologia de informação e a seus processos. São estruturas e processos que permitem controlar a execução e a qualidade dos serviços, viabilizando o acompanhamento de contratos internos e externos, ou seja, a Governança em TI define as condições para o exercício eficaz da gestão com base em conceitos consolidados de qualidade.
A Governança em TI visa designar os direitos de decisão nas questões relevantes com o propósito de atingir os objetivos de negócio da organização. Em muitas organizações este processo se inicia pela demonstração dos riscos envolvidos na falta de controle sobre o ambiente de TI. Assim, foram identificadas cinco áreas de domínios relevantes para as decisões de TI:
Internamente, a governança deve desenvolver competências e designar os direitos de decisão nas questões de real valor tendo por fim atingir os objetivos de negócio. Neste aspecto, a governança em TI se apresenta como uma estrutura bem definida de relações e processos que controlam e dirigem uma organização dentro de um cenário de extrema competitividade. O foco é permitir que as perspectivas de negócios, de infra-estrutura, de pessoas e de operações sejam levadas em consideração no momento de definição do que mais interessa à empresa, alinhando a tecnologia da informação à essa estratégia.
A adoção acelerada de processos de gestão de infra-estrutura nas empresas, dentro do conceito de Governança em TI, tem como principal motivação, internamente, a cobrança sobre os responsáveis pelas operações de tecnologia da informação quanto à maximização do uso dos investimentos já realizados. Por trás desta iniciativa está a preocupação das empresas com melhorias nos seus processos operacionais, redução de custos, aumento da eficiência de seus colaboradores, aperfeiçoamento de relações com fornecedores, parceiros e clientes.
Entretanto, com a contínua evolução da infra-estrutura de TI, incluindo a tarefa de gerenciar soluções heterogêneas de diferentes fornecedores, as organizações têm hoje uma grande dificuldade em manter os custos operacionais sob controle. A elevada complexidade de gerenciamento é uma das principais razões pelas quais as organizações têm sido forçadas a incrementar seus orçamentos e equipes de TI, dedicando entre 70% a 80% dos recursos disponíveis somente para a manutenção dos sistemas e aplicações existentes.
Recentemente, a Governança em TI ganhou um novo impulso dentro do contexto das corporações devido as crescentes preocupações com a governança corporativa, como resultado dos escândalos financeiros ocorridos nos Estados Unidos com empresas de grande expressão, o que gerou prejuízos financeiros aos investidores comparáveis ao crack da Bolsa de Valores de Nova York em 1929.
Em dezembro de 2001, a empresa norte-americana Enron entrou em falência, dando início a uma série de outros escândalos corporativos envolvendo outras grandes empresas (Tyco, Global Crossing, Qwest, Merck, Halliburton, Lucent, Vivendi, Xerox e Parmalat entre outras), o que colocou na ordem do dia questões como ética nos negócios, transparência, governança corporativa, conflitos de interesse entre acionistas e gestores das corporações, conflitos entre acionistas minoritários e os controladores, conflitos entre as corporações e a sociedade. Por fim, a crise colocou em xeque os sistemas de gestão até então vigentes.
O mercado reagiu à esta onda de escândalos adotando várias iniciativas, próprias ou derivadas de leis, que obrigam uma maior transparência da gestão. Podemos citar o Acordo de Basiléia II, em 2001, voltado para os aspectos financeiros e de transparência das empresas e o Ato Sarbanes-Oxley, de 2002, com leis voltadas para definição de critérios de governança. Essas leis criaram regras que se espalharam pelas organizações no mundo todo e chegaram até as áreas de Tecnologia da Informação.
Em 30 de julho de 2002, o congresso americano promulgou o Ato Sarbanes-Oxley, elaborado pelos senadores americanos Michael Oxley e Paul Sarbanes. O escopo da legislação federal "The U.S. Public Company Accounting Reform and Investor Protection Act of 2002", mais conhecida como Sarbanes-Oxley Act of 2002, ou simplesmente SOX, contém 11 títulos e foca principalmente a responsabilidade penal da alta administração. Esta lei, que teve como objetivo restabelecer e aumentar a confiança do investidor e a sustentabilidade das corporações, afetou a forma como as empresas de capital aberto passaram a relatar suas operações financeiras.
A SOX acabou apresentando um impacto significativo sobre a área de Tecnologia da Informação das organizações ao nível mundial uma vez que se insere no âmbito da governança corporativa e apresenta artigos diretamente voltados para a área de TI. Com a lei, rígidos parâmetros legais foram impostos às companhias de capital aberto e suas respectivas subsidiárias, cujas ações são negociadas em Bolsas (NYSE e Nasdaq), o que inclui também algumas corporações estrangeiras que negociam ADR’s (American Depositary Receipts - recibos de depósito americano de ações de empresas estrangeiras) não negociáveis no país de origem. No Brasil, essa lei se aplica às empresas com ações negociadas nos mercados de capitais dos Estados Unidos, ou seja, multinacionais de capital americano e empresas brasileiras com ações naquele país. No entanto, as responsabilidades criadas pela lei são de interesse de todas as empresas que queiram se atualizar sobre práticas de gestão de riscos, que estão entrando em vigor nos Estados Unidos e que, em curto prazo, terão ressonância mundial.
Em suas 1107 seções, o Ato Sarbanes-Oxley imputa responsabilidades nunca vistas perante os diretores de corporações, que vão desde o pagamento de multas ao cumprimento de penas de reclusão e sanções estendidas aos auditores que atestarem balanços com números fraudulentos. As seções 302 e 404 são as mais comentadas, sendo que a seção 302 trata da responsabilidade pessoal dos diretores executivos e diretores financeiros e a seção 404 determina uma avaliação anual dos controles e procedimentos internos para fins de emissão dos relatórios financeiros. É, portanto, a seção que mais impacta a área de TI.
Como não é possível separar processos de negócios e tecnologia no panorama corporativo atual, uma avaliação da infra-estrutura operacional e pessoal de TI das empresas é igualmente requerida. A Seção 404 do Ato Sarbanes-Oxley é o principal foco de atenção das empresas neste particular, por trazer as determinações sobre os controles de processos internos e sistemas contábeis da empresa. Esta seção determina uma avaliação anual dos controles e processos internos para a realização de relatórios financeiros, com a obrigação de emissão de relatório a ser encaminhado à SEC (Security Exchange Comission - órgão regulador das empresas de capital aberto dos EUA), uma instituição equivalente à Comissão de Valores Mobilários (CVM) no Brasil, que ateste estes parâmetros. Este relatório deve conter:
É importante salientar que o Ato Sarbanes-Oxley requer mais do que a documentação citada ou o estabelecimento de controles financeiros. Ao regular a atividade de contabilidade e auditoria das empresas de capital aberto, a SOX reflete diretamente seus dispositivos nos sistemas de tecnologia da informação.
Por força do Ato Sarbanes-Oxley, temos a obrigatoriedade da observância de práticas de segurança em sistemas e redes e critérios rígidos para uso de aplicações terceirizadas por companhias que se encontram ao alcance da lei. Invasão de sistemas, ataques, vírus, acesso indevido a bancos de dados, fraudes de senhas e demais ameaças à segurança da informação de uma corporação podem, se não houver prova suficiente de adoção de medidas preventivas coordenadas com os parâmetros da seção 404, implicar em responsabilidade direta dos administradores, surgindo daí possibilidades concretas de sanções civis e penais.
Neste momento, dois pontos devem ser observados cuidadosamente no que se refere ao uso dos sistemas de informação inserido no âmbito do Ato Sarbanes-Oxley:
A Lei Sarbanes-Oxley é extensa e detalhada, apresentando diversas regras que devem ser implementadas. No entanto, seu principal objetivo é transformar os princípios de uma boa governança corporativa em leis, evitando assim o surgimento de fraudes nas empresas. Todavia, grande parte da discussão – e das incertezas – em torno da eficácia da SOX está centrada nas seções 302 e 404. Por exemplo, os requisitos da SOX não fazem nenhuma distinção com base no tamanho da receita de uma empresa, ou seja, empresas de tamanho pequeno a médio (departamento de TI) enfrentam os mesmos desafios tanto orçamentários quanto com pessoal, em seus esforços para corresponder a SOX. Isto leva a concluir que empresas de maior porte encontrarão desafios pouco diferentes das de pequeno e médio porte. Entretanto, a proporção da estrutura de controles internos em prática terá influência significativa sobre as atividades de cada uma.
Embora a maioria dos profissionais que conhecem os requisitos para a conformidade com o Ato Sarbanes-Oxley reconheça na lei um objetivo interessante, há controvérsia sobre se os requisitos de relatório existentes seriam suficientes para atender todas as necessidades. Entretanto, todos concordam que o mais importante é que a conformidade SOX seja vista como um processo contínuo, não como um evento único. Se executado adequadamente, o processo dará aos CFO’s (Chief Finance Officer), CIO’s (Chief Information Officer) e CEO’s (Chief Executive Officer) a oportunidade para abordar questões importantes para o fluxo de informações na empresa como sistemas desatualizados, questões de falta de pessoal e de documentação e processos obsoletos. Neste caso, a implementação de novos processos, procedimentos ou aplicativos para a conformidade SOX deve beneficiar a empresa como um todo e a Tecnologia da Informação se torna crítica para o sucesso da conformidade SOX, assim como o suporte dos diversos ambientes empresariais será crítico para o sucesso da TI.
A conformidade Sarbanes-Oxley apresenta um impacto significativo sobre a estrutura de TI da maioria das empresas. No entanto, um grande problema se apresenta: não existem especificações sobre que controles têm de ser estabelecidos dentro da estrutura de TI para a conformidade com a nova legislação.
A seção 404 da SOX determina uma avaliação anual dos controles e procedimentos internos para a emissão de relatórios financeiros. Além disso, o auditor independente da empresa deve emitir um relatório distinto que ateste a asserção da administração sobre a eficácia dos controles internos e dos procedimentos executados para a emissão dos relatórios financeiros. A avaliação fornecida aos auditores independentes deve ser bem documentada e abrangente. Um checklist resumido com essa finalidade inclui:
Para possibilitar agilidade, flexibilidade e inovação para a organização, uma das necessidades que devem ser satisfeitas é o estabelecimento de uma nova arquitetura de sistemas de informação, aliada aos novos recursos de interconexão, Internet, ferramentas de workflow, bancos de dados e algoritmos de datawarehouse, dataming e sistemas de business intelligence.
Como não há menção específica sobre o que a TI precisa fazer para atender a conformidade SOX, existe a possibilidade de utilizar um dos vários padrões disponíveis para definir e documentar os controles internos da empresa. Esta tarefa tem sido facilitada pela adoção de ferramentas, indicadores e metodologias que auxiliam os profissionais no dimensionamento e uso efetivo dos sistemas.
Segundo a seção 404 da SOX, os aplicativos e correspondente infra-estrutura que sustentam processos-chave, objetivos do controle e afirmações relevantes relacionadas a contas e divulgações significativas nas demonstrações financeiras devem ser incluídos no escopo do processo de avaliação dos controles internos da administração. Considerando que os aplicativos de TI freqüentemente suportam o início, a autorização, o registro, o processamento e a divulgação de transações financeiras, os controles de TI devem representar uma parte integrante do controle interno sobre os relatórios financeiros (ICOFR –Internal Control Over Financial Reporting).
Convém ressaltar que aplicativos de TI voltados ao usuário final, tais como planilhas eletrônicas e relatórios, podem apresentar uma empresa com um conjunto exclusivo de necessidades de controles gerais de TI. Isso porque ao disponibilizar para o usuário final tais tipos de ferramentas mais flexíveis, aumenta o risco de erros nas demonstrações financeiras derivados de dados incompletos ou incorretos. Uma vez que o resultado proveniente desses aplicativos freqüentemente toma o caráter de documento oficial, no qual a administração irá confiar no processo de preparação dos seus relatórios financeiros, eles deverão ter os seus controles internos identificados e incluídos no processo de documentação e testes.
Atualmente, somam-se às soluções conhecidas e tradicionais, como BSC (BalancedScoreCard), ROI (Return on Investment), TCO (Total Cost of Ownership), EVA (Economic Value Added), outros modelos que começam a ser empregados pelo setor corporativo, como o COBIT (Control Objectives for Information and Related Technology), ITIL (IT Infrastructure Library), e CMM (Capability Maturity Model).
A seguir será feita uma breve descrição das principais características das metodologias BSC, COBIT, ITIL E CMM:
A metodologia BSC foi criada no início da década de 1990 por Robert Kaplan e David Norton, professores da Harvard University (EUA). Ela permite a uma empresa obter uma base mais ampla para a tomada de decisão, considerando quatro perspectivas: a financeira (segundo a visão dos acionistas), a dos clientes, a de processos internos de negócios e a de inovação. Ela permite mostrar o que é mais crítico, possibilitando direcionar os recursos para os processos que de fato adicionarão valor à empresa.
A tecnologia é uma peça importante para colocar o BSC em funcionamento, mas não é suficiente porque a metodologia interage com a cultura da corporação. Por ser complexa e envolver toda a estrutura empresarial, a adoção desse modelo deve partir da alta direção ou mesmo do próprio presidente da empresa.
Trata-se de um modelo flexível, que permite ajustes ao longo do tempo. O emprego dessa metodologia possibilita uma visão ampla, geral e integrada da empresa, através de diversos painéis e o seu projeto de construção se aplica a qualquer empresa, independente do ramo de atividade e porte.
O BSC permite ainda:
Tendo a metodologia BSC como uma opção de gestão na Governança em TI pode-se realizar a avaliação e a gestão de uma organização não apenas de forma restrita às medidas tradicionais de resultados e desempenho financeiro, mas, complementá-la com medidas de outras três dimensões: a atenção na satisfação dos clientes, nos processos internos e na capacidade de inovação e aprendizado. Essas dimensões adicionais garantem, quando integradas, resultados futuros e não simplesmente uma visão dos resultados passados, obtidos dentro de uma perspectiva de gestão puramente financeira.
Desenvolvida em 1996 nos Estados Unidos, a metodologia COBIT foi criada pelo Information System Audit and Control Association (ISACA) a partir de ferramentas de auditoria, funcionando como uma espécie de guia para a gestão da TI nas empresas.
A metodologia apresenta padrões independentes de plataforma com aproximadamente 300 objetivos genéricos agrupados sob um conjunto de componentes: sumário executivo,framework, controle de objetivos, mapas de auditoria e um conjunto de processos de trabalho já estabelecidos e empregados pelo mercado entre os quais se inclui o CMM, a ISO 9000 (para qualidade), BS7799/ISO 17799 (normas para segurança da informação) e o ITIL (para gestão do departamento de TI).
O COBIT independe das plataformas de TI adotadas pelas empresas e seu uso é orientado a negócios, no sentido de fornecer informações detalhadas para gerenciar processos. Ao examinar e aplicar as diretrizes e práticas do COBIT é necessário personalizar esses objetivos de acordo com as necessidades específicas do ambiente. A maioria dos auditores para a conformidade SOX adotou o COBIT com uma quantidade reduzida de controles visando melhor atender o ambiente.
A metodologia é voltada para três níveis distintos: para gerentes que necessitam avaliar os riscos e controlar os investimentos de TI; para os usuários que precisam assegurar a qualidade dos serviços prestados para clientes internos e externos; e para auditores que necessitam avaliar o trabalho de gestão da TI e aconselhar o controle interno da organização.
O foco principal é apontar onde devem ser feitas melhorias. Nos casos onde é necessário o exame, desenvolvimento e implementação de novos procedimentos e controles manter uma política de revisão constante com o objetivo de manter a eficácia os mesmos é muito importante.
Cabe aqui apresentar algumas recomendações práticas sobre os controles:
Criado no final dos anos 1980 pela Central Computing and Telecommunications Agency para o governo britânico, o ITIL reúne um conjunto de recomendações, sendo dividido em dois blocos: suporte de serviços (service support), que inclui cinco disciplinas e uma função e entrega de serviços (service delivery), com mais cinco disciplinas.
Complementar ao COBIT, o ITIL é uma série internacional de documentos usados como auxílio à implementação de uma estrutura de gerenciamento de serviços de TI. Trata-se de uma biblioteca que descreve as melhores práticas de gestão, especificamente elaborada para a área de Tecnologia da Informação. Os pontos focados apresentam as melhores práticas para a central de atendimento, gerenciamento de incidentes, gerenciamento de problemas e gerenciamento financeiro para serviços de TI. O objetivo da estrutura é definir como o gerenciamento de serviços será aplicado dentro de empresas específicas e, como a estrutura é composta por diretrizes, independe de qualquer aplicativo ou plataforma e, portanto, pode ser aplicada em qualquer empresa.
O CMM destina-se a auxiliar as empresas a melhorar a produtividade dos processos de desenvolvimento de software e a organizar o funcionamento de seus ambientes de tecnologia da informação. É uma metodologia que mostra as metas a serem alcançadas, atuando como um modelo de orientação e qualificação dos estágios de maturidade.
O CMM define cinco níveis de maturidade para os ambientes de desenvolvimento de software (inicial, repetível, definido, gerenciado e otimizado), sendo que cada um deles é composto por um conjunto de áreas-chave de processo (KPA - Key Process Areas) que descrevem as questões e grandes temas que devem ser abordados e resolvidos para se atingir um determinado nível.
O primeiro reflexo para uma empresa que não se adequar ao Ato Sarbanes-Oxley é a possibilidade de se expor a processos legais e pesadas multas para a gerência executiva, além de publicidade negativa. As corporações que se negam a instituir os controles exigidos podem se colocar em situações similares àquelas que levaram à promulgação da SOX, o que poderá vir a acarretar:
Por outro lado, uma estrutura de TI que conta com pouco pessoal, onde não se executam políticas e procedimentos de avaliação ou atualização tecnológica (aplicativos / hardware) periódicos e a documentação é colocada em segundo plano, uma adequação a SOX pode ser altamente positiva, uma vez que surgirão oportunidades para resolver as deficiências quanto à própria necessidade de conformidade a Lei, bem como aplicar as boas práticas da Governança Corporativa.
Segundo Souza & Fraga (2003):
Apesar do entendimento da gerência executiva sobre a necessidade de se adequar a SOX, podemos encontrar dentro da estrutura da organização certa resistência à mudança por parte de outros membros e até mesmo a equipe de TI pode não abraçar abertamente a mudança.
De acordo com Lahti & Peterson (2005):
Algumas das principais razões desta resistência à mudança incluem:
Devido a esses fatos, para que o processo de mudança seja bem-sucedido, a comunicação entre os membros da organização é fundamental. Neste ponto é preciso conhecer e gerenciar os processos pessoais para que a comunicação ocorra com facilidade e de várias formas, sejam através de memorandos, e-mails, reuniões presenciais, conversas individuais, etc. O objetivo é produzir um efeito consistente demonstrando a necessidade da conformidade SOX e, principalmente, as conseqüências da não-conformidade.
A Lei Sarbanes-Oxley de 2002 reescreveu as regras para a governança corporativa, relativas à divulgação e à emissão de relatórios financeiros. Sob suas páginas encontramos uma premissa muito simples: a boa governança corporativa e as práticas éticas do negócio não são mais requintes – são leis. Na mesma medida, a Governança em TI traz para as empresas uma nova cultura de gestão baseada em medições que consideram aspectos não só financeiros, mas outros que controlam fatores que apontam para o futuro, através de outros indicadores, como a criação e manutenção de capital intelectual, que permitirão garantir a perenidade da corporação.
O cumprimento da Lei Sarbanes-Oxley pode ser uma tarefa difícil, mas com pesquisa e planejamento adequados ela pode ser usada para corrigir deficiências adicionais na estrutura de TI das empresas adequando-as à nova realidade que se apresenta. A partir da promulgação do Ato Sarbanes-Oxley, o que era recomendável passa a ser obrigação legal: uma boa governança corporativa e a ética nos negócios das corporações com presença no mercado financeiro de capital aberto.
DELOITTE. Lei Sarbanes-Oxley: Guia para melhorar a governança corporativa através de eficazes controles internos. Disponível em http://deloitte.com.br>. Acesso em 08 out. 2005.
FAGUNDES, Eduardo Mayer. A lei Sarbanes-Oxley e seu impacto em TI. Artigo disponível em:
lahti, Christian b., PETERSON, Roderick. Sarbanes-Oxley – Conformidade TI usando COBIT e ferramentas open source; tradução de Aldir José Coelho. AltaBooks, Rio de Janeiro, 2005.
NEXT GENERATION CENTER. Módulo Governança de TI. Disponível em:
PEIXOTO, Rodney de Castro. Implicações da Lei Sarbanes-Oxley na Tecnologia da Informação. Disponível em:
SARBANES, P., OXLEY, M. Sarbanes-Oxley Act of 2002. Disponível em
SOUZA, Almir Ferreira, FRAGA, Rodrigo Mariti. Governança Corporativa: Efeitos decorrentes da vigência da Sarbanes-Oxley Act nas empresas brasileiras. Artigo disponível em
WEILL, Peter, ROSS, Jeanne W., Governança de TI, Tecnologia da Informação; tradução de Roger Maioli dos Santos. M Books do Brasil, São Paulo, 2006.
|
sexta-feira, 10 de maio de 2013
ARQUITETURA CORPORATIVA COM TOGAF
ARQUITETURA CORPORATIVA COM TOGAF
Publicado por André Marsal / 5 de fevereiro de 2013 / Em TI Corporativa
Com escalada dos custos de TI, muito se fala maximização e racionalização de investimentos. As áreas de TI sofrem cada vez mais para atender a prazos curtos, além de serem constantemente cobradas em relação à transparência e efetividade dos investimentos.
Neste contexto, TI necessita de um realinhamento do ponto de vista de processos, métodos, serviços e controles no sentindo de atender a crescente demanda por inovação e serviços de alto valor agregado e com máxima prontidão e escalabilidade.
Em resposta a esses desafios, TI investe cada vez mais tempo e recursos buscando equalizar questões associadas a estruturação de componentes de negócios e sua interação com a infraestrutura de TI. A essa equação que remonta os componentes de negócio frente a sistemas de informação, integrações, conexões, infraestrutura de TI, banco de dados e serviços de TI damos o nome de Arquitetura Corporativa ou Enterprise Architecture (EA).
Hoje contamos com alguns frameworks que auxiliam a detalhar a arquitetura corporativa e garantir a correta correlação com a infraestrutura de TI. Dentre os frameworks mais famosos de arquitetura corporativa estão o Zachman e o mais robusto e atualizado framework, o TOGAF, no qual iremos tratar.
Mas de fato, o que é TOGAF e onde ele pode nos ajudar em se tratando de Arquitetura Corporativa?
TOGAF ( The Open Group Architeture Framework) é um framework que auxilia criar,detalhar, avaliar e construir uma arquitetura de TI correta para as organizações promovendo alinhamento entre as necessidades do negócio e o parque tecnológico.É um guia que auxilia a gestão de TI a promover a real evolução dos serviços de TI em detrimento ás necessidades de negócio fornecendo um conjunto detalhado de métodos e ferramentas para o desenvolvimento de uma arquitetura corporativa.
TOGAF subdivide uma arquitetura corporativa em 4 Níveis. São eles:
Arquitetura de Negócio: São os processos de negócio utilizados pelas empresas para atingir a sua estratégia de negócio. Auxilia a TI entender quais os objetivos concretos que movem o negócio e como as corporações se organizam para atender a sua missão e estratégias empresariais.
Arquitetura de Negócio: São os processos de negócio utilizados pelas empresas para atingir a sua estratégia de negócio. Auxilia a TI entender quais os objetivos concretos que movem o negócio e como as corporações se organizam para atender a sua missão e estratégias empresariais.
Arquitetura de aplicativos: Descreve o conjunto de aplicativos específicos que são utilizados pelas empresas e como eles interagem e entregam a informação para os processos de negócio.
Arquitetura de Dados: Descreve como os dados são estruturados, protegidos, garantidos, organizados, providos e acessados.
Arquitetura de Dados: Descreve como os dados são estruturados, protegidos, garantidos, organizados, providos e acessados.
Arquitetura técnica: Descreve toda a infraestrutura de hardware e software que suportam a operação do negócio, aplicativos e dados, bem como suas interações. Que tecnologias melhor se adaptam e que podem garantir melhor ROI (Return of Investiment).
Sustentado por esses pilares, TOGAF auxilia a olhar os requisitos de negócio (comportamentos ou propriedades necessárias que fornecem valor) de maneira holística(Software e Hardware) . Auxilia a ter uma visão corrente e futura sobre a arquitetura de TI em relação ás mudanças constantes nos requisitos de negócio. TOGAF ainda ajuda a estabelecer de forma detalhada o planejamento de um sistema de informação em um nível mais macro, orientado a componentes de negócio guiando o desenvolvimento do ponto de vista de interralacionamentos, reaproveitamento e evolução ao longo do ciclo de vida. TOGAF também auxilia a gestão de TI a descrever com que base a informação deverá ser entregue para satisfazer aos requisitos de negócio e o que é ou será necessário em termos de infraestrutura de TI para atingir o resultado esperado pelo negócio.
Enfim, TOGAF pode ser considerado um grande aliado na luta da otimização de recursos de TI, pois auxilia a melhorar o tempo de desenvolvimento de sistemas, além de racionalizar o uso da infraestrutura de TI , promovendo a correta utilização do dado e mantendo sua integridade perante os processos de negócio. TOGAF pode ser considerado um meio para se atingir resultados excepcionais no que diz respeito a uma arquitetura profissional que garanta rápida absorção das mudanças de cenários de negócio e que acima de tudo promova um real aproveitamento dos investimentos em TI.
Para saber mais sobre o TOGAF, visite www.togaf.org, onde é possível obter maior gama de informações sobre o framework, bem como artigos sobre implementação.
Palavras Chaves: Enterprise architecture;TOGAF;Alinhamento entre TI e Negócio;ROI;TI
quinta-feira, 9 de maio de 2013
segunda-feira, 6 de maio de 2013
segunda-feira, 22 de abril de 2013
sexta-feira, 12 de abril de 2013
domingo, 10 de março de 2013
BSC - Balanced Scorecard para governança de TI.
Dígitro implanta BSC de TI
Gláucia Civa // quinta-feira, 03/01/2013 11:10
A catarinense Dígitro, especializada em soluções de inteligência de TI e Telecom, acaba de pôr em prática um programa de Balanced Scorecard para governança de TI.
A empresa já empregava a gestão por indicadores em processos operacionais e estratégicos. O novo programa é uma ampliação do escopo e, segundo a gerente de TI, Fabrícia Faria, já permitiu definir objetivos, mapear processos críticos a serem monitorados e construir um cenário futuro.
A patir disso foram reestruturados e desenvolvidos indicadores.
“Antes, alguns deles eram vistos em diferentes locais e, agora, os principais estão estruturados em um lugar único, incluindo níveis de segurança, incidentes, problemas, SLAs de fornecedores, satisfação dos usuários em relação à estrutura de TI, entre outros”, analisa Fabrícia.
Para a gestora, o BSC permitirá ampliar a comunicação e o monitoramento de indicadores da TI, identificando os pontos de eficiência e alinhando melhor os processos internos aos objetivos do negócio.
Objetivos grandes: a Dígitro faturou R$ 120 milhões em 2011 e projetava crescimento, ainda não oficialmente divulgado, de 15% para 2012, além de triplicar, em dois anos, os negócios no exterior, que hoje têm fatia em torno de 10% da receita geral.
Com escritórios abertos no Paraguai, em 2010, e no Peru, em janeiro de 2012, a companhia de Florianópolis também atua via parceiros, que levam suas soluções a 11 países da América Latina e África.
Nos próximos dois anos, a meta é também chegar a mais dois out três países, embora não haja datas e locais específicos divulgados.
Além da sede e das filiais internacionais, a Dígitro tem nove escritórios regionais no Brasil.
A companhia emprega 800 colaboradores diretos e mantém parcerias com centros de pesquisa como a UFSC.
Assinar:
Postagens (Atom)

