நுண்ணறிவுகள்

ஜப்பானிய நிதி நிறுவனங்களில் IT ஆளுகை: FSA-வின் ஆறு கண்ணோட்டங்களும், COBIT, FISC பொருந்தும் இடமும்

ஜப்பானிய நிதி நிறுவனம் ஒன்றுக்கு IT ஆளுகையின் தொடக்கப் புள்ளி, நிதிச் சேவைகள் முகமை (Financial Services Agency, FSA) ஜூன் 2023-இல் வெளியிட்ட Points and Practices for Dialogue on IT Governance of Financial Institutions ஆவணத்தின் 2-ஆம் பதிப்பு. அதன் ஆறு கண்ணோட்டங்கள், COBIT 2019 போன்ற கட்டமைப்புகள் அவற்றுடன் கொண்டுள்ள தொடர்பு, FISC பாதுகாப்பு வழிகாட்டுதல்களும் FSA-வின் சைபர் பாதுகாப்பு வழிகாட்டுதல்களும் பொருந்தும் இடம், இவை அனைத்தையும் நடைமுறைப்படுத்தும் வழி ஆகியவற்றை, முதன்மை ஆதாரங்களின் அடிப்படையில் இந்தக் கட்டுரை விளக்குகிறது.

வெளியிடப்பட்டது

முக்கியக் குறிப்புகள்

  • நிர்வாகம் தலைமைத்துவத்தைச் செலுத்தி, IT-யை வணிக உத்தியுடன் இணைத்து, நிறுவன மதிப்பை உருவாக்கும் அமைப்புமுறையே IT ஆளுகை என்று FSA வரையறுக்கிறது. இது குறித்த உரையாடலை அது எவ்வாறு அணுகுகிறது, எவற்றைக் கவனிக்கிறது என்பதை அதன் Points and Practices for Dialogue on IT Governance of Financial Institutions ஆவணத்தின் 2-ஆம் பதிப்பு (ஜூன் 2023) விவரிக்கிறது.
  • 2-ஆம் பதிப்பில் ஆறு கண்ணோட்டங்கள் உள்ளன: நிர்வாகத்தின் தலைமைத்துவம்; வணிக உத்தியுடன் இணைந்த IT உத்தியும் DX உத்தியும்; IT உத்தியைச் செயல்படுத்தும் IT அமைப்பும் DX ஊக்குவிப்பு அமைப்பும்; உகந்ததாக்கப்பட்ட IT வளங்கள் (வள மேலாண்மை); நிறுவன மதிப்பை உருவாக்கும் IT முதலீட்டு மேலாண்மைச் செயல்முறை; முறையாக நிர்வகிக்கப்படும் IT இடர்.
  • இந்த ஆவணம் ஒரு சரிபார்ப்புப் பட்டியல் அல்ல. ஆய்விலோ மேற்பார்வையிலோ இதன் தனிப்பட்ட அம்சங்களை இயந்திரத்தனமாகப் பயன்படுத்தவோ சரிபார்ப்புப் பட்டியலாகக் கையாளவோ போவதில்லை என்றும், ஒவ்வொரு நிறுவனத்தின் அளவையும் தன்மையையும் முழுமையாகக் கருத்தில் கொண்டே உரையாடல் நடைபெறும் என்றும் FSA கூறுகிறது.
  • கட்டமைப்பை எப்படி உருவாக்குவது என்பதற்கு நிறுவனங்கள் பொதுத் தரநிலைகளைப் பயன்படுத்துகின்றன. நிதி நிறுவனங்களில் பயன்பாட்டில் உள்ள வழிகாட்டுதல்களுக்கு எடுத்துக்காட்டுகளாக, FISC-இன் பாதுகாப்பு வழிகாட்டுதல்கள் மற்றும் சிஸ்டம் தணிக்கைத் தரநிலைகள், ISACA-வின் COBIT, METI-இன் System Management Standards மற்றும் System Audit Standards ஆகியவற்றை இந்த ஆவணமே குறிப்பிடுகிறது.
  • இந்த ஆவணம் முக்கியமாக வைப்புத்தொகை ஏற்கும் நிறுவனங்களையும் காப்பீட்டு நிறுவனங்களையும் நோக்கமாகக் கொண்டது; ஆனால் பிற நிதிச் சேவை நிறுவனங்களும் இதைப் பயன்படுத்தலாம். பங்குத் தரகு நிறுவனங்களை உள்ளடக்கிய நிதிக் கருவி வணிக நிறுவனங்களுக்கான மேற்பார்வை வழிகாட்டுதல்கள், அந்த நிறுவனங்களுக்கும் IT ஆளுகை அதே அளவு முக்கியம் என்று கூறி, 2-ஆம் பதிப்பைக் குறிப்புக்காக மேற்கோள் காட்டுகின்றன.

IT ஆளுகை என்றால் என்ன: FSA, METI வரையறைகள்

நிறுவன மதிப்பை உருவாக்குவதற்காக நிர்வாகம் IT-யை வணிக உத்தியுடன் இணைக்கும் அமைப்புமுறையே IT ஆளுகை. நிதிச் சேவைகள் முகமை (FSA), Points and Practices for Dialogue on IT Governance of Financial Institutions (இனி, உரையாடல் ஆவணம்) என்ற ஆவணத்தில், இதை “நிர்வாகம் தலைமைத்துவத்தைச் செலுத்தி, IT-யை வணிக உத்தியுடன் இணைத்து, நிறுவன மதிப்பின் உருவாக்கத்தை அடைவதற்கான அமைப்புமுறை” என்று வரையறுக்கிறது. ஜப்பானிய மொழியில் மட்டுமே கிடைக்கும் ஆவணங்களின் மொழிபெயர்ப்புகள் எங்களுடையவை.

IT ஆளுகை உள் கட்டுப்பாட்டை மட்டுமல்லாமல், வருவாயை உயர்த்தும் வளர்ச்சி உத்திகளையும் உள்ளடக்குகிறது என்று FSA மேலும் கூறுகிறது: நிலையாக இயங்கும் சிஸ்டம்கள் முன்நிபந்தனை; அதற்கு மேல், IT எவ்வாறு உத்திக்குப் பயன்படுகிறது என்பதே கேள்வி. IT ஆளுகை செயல்படாதபோது எழும் மூன்று கவலைகளை உரையாடல் ஆவணம் குறிப்பிடுகிறது:

  • IT மேலாண்மை தடைபட்டு, சிஸ்டம்களின் நிலையான இயக்கம் பாதிக்கப்படுகிறது.
  • உத்திக்கு எத்தகைய சிஸ்டம்கள் தேவை என்ற மறுஆய்வு இல்லாமல், நிறுவனத்தின் திறனுக்கு மீறிய சிஸ்டம் செலவுகள் கட்டுப்பாடின்றித் தொடர்ந்து, அதன் எதிர்கால நிதி உறுதித்தன்மைக்குத் தீங்கு விளைவிக்கின்றன.
  • நிதித் துறைக்கு வெளியிலிருந்து வரும் புதிய போட்டியாளர்களை எதிர்கொள்ள ஓர் உத்தி இருந்தாலும், நிறுவனப் பண்பாடு, திறமையாளர் உத்தி உட்பட வணிகத்தை மாற்றியமைப்பது குழப்பத்தை ஏற்படுத்துகிறது.

IT ஆளுகைக்கும் IT மேலாண்மைக்கும் உள்ள வேறுபாடு

பொருளாதாரம், வர்த்தகம் மற்றும் தொழில் அமைச்சகத்தின் (METI) 26 ஏப்ரல் 2023 தேதியிட்ட System Management Standards (சிஸ்டம் மேலாண்மைத் தரநிலைகள்), பொறுப்பின் அடிப்படையில் இவ்விரண்டையும் பிரிக்கின்றன: IT ஆளுகை இயக்குநர் குழு அல்லது அதற்கு இணையான அமைப்புக்கு உரியது; IT மேலாண்மை CEO, CIO போன்ற செயல் நிர்வாகத்துக்கு உரியது. பங்குதாரர்களின் தேவைகளை வழிகாட்டியாகக் கொண்டு, நிறுவனத்தின் மதிப்பையும் நம்பிக்கையையும் உயர்த்த IT சிஸ்டம்களைப் பயன்படுத்துவதற்கான IT உத்தியையும் கொள்கைகளையும் வகுத்து, அவற்றை நிறைவேற்றுவதற்காக இயக்குநர் குழு மேற்கொள்ளும் செயல்பாடுகளே IT ஆளுகை என அவை வரையறுக்கின்றன: பங்குதாரர்களுக்குப் பதிலளித்தல், IT மேலாண்மையை மதிப்பிடுதல், வழிநடத்துதல், கண்காணித்தல்.

சிஸ்டம் இடர் மேலாண்மை, பாரம்பரியமாகத் திட்டமிடல், மேம்பாடு, இயக்கம், தகவல் பாதுகாப்பு போன்ற ஒவ்வொரு கட்டத்துக்குமான கட்டுப்பாடுகளில் கவனம் செலுத்தி வந்துள்ளது என்று FSA குறிப்பிடுகிறது: இதுவே IT ஆளுகையைத் தாங்கும் IT மேலாண்மை.

IT ஆளுகையும் IT மேலாண்மையும்: ஒப்பீடு
அம்சம்IT ஆளுகைIT மேலாண்மை
நோக்கம் (FSA)IT சிஸ்டம்களை நிறுவன மதிப்பு உருவாக்கத்துடன் இணைத்தல்சிஸ்டம்களின் நிலையான இயக்கத்துக்கான இடர் மேலாண்மை
பொறுப்பாளர் (METI)இயக்குநர் குழு அல்லது அதற்கு இணையான அமைப்புசெயல் நிர்வாகம் (CEO, CIO போன்றோர்), IT துறை
முக்கியச் செயல்பாடுகள்IT உத்தியும் கொள்கையும்; IT மேலாண்மையை மதிப்பிடுதல், வழிநடத்துதல், கண்காணித்தல்திட்டமிடல், மேம்பாடு, இயக்கம் மற்றும் பராமரிப்பு, வெளிச் சேவைகள், வணிகத் தொடர்ச்சி போன்றவை

IT ஆளுகை குறித்த FSA-வின் உரையாடல் ஆவணம் (2-ஆம் பதிப்பு) என்றால் என்ன?

உரையாடல் ஆவணம் என்பது, IT ஆளுகை குறித்து நிதி நிறுவனங்களுடன் நடத்தும் உரையாடலுக்கான FSA-வின் சிந்தனையையும் கவனிக்க வேண்டிய அம்சங்களையும் விவரிக்கும் ஒரு விவாத ஆவணம் (discussion paper). ஆய்வு மற்றும் மேற்பார்வையின் முழுமையான சீரமைப்பிலிருந்து இது உருவானது: அதன் கீழ், ஒவ்வொரு கருப்பொருள் குறித்த தன் சிந்தனையை, வெளிப்படையாக விவாதத்துக்கான பொருளாக, விவாத ஆவணங்களில் விவரிக்க FSA முடிவுசெய்தது; சிஸ்டம் இடர் சரிபார்ப்புப் பட்டியல்களைக் கொண்ட ஆய்வுக் கையேட்டை ரத்து செய்தது:

  1. 1999: சிஸ்டம் இடர் மேலாண்மைக்கான ஆய்வுக் கையேடு உருவாக்கப்பட்டது
  2. டிசம்பர் 2002: சிஸ்டம் ஒருங்கிணைப்பு இடர் மேலாண்மைக்கான ஆய்வுச் சரிபார்ப்புப் பட்டியல் வெளியிடப்பட்டது
  3. ஜூன் 2018: Basic Policy on Inspection and Supervision (ஆய்வு மற்றும் மேற்பார்வைக்கான அடிப்படைக் கொள்கை) வெளியிடப்பட்டது
  4. ஜூன் 2019: உரையாடல் ஆவணத்தின் 1-ஆம் பதிப்பு
  5. டிசம்பர் 2019: ஆய்வுக் கையேடு ரத்து செய்யப்பட்டது
  6. 2020 முதல் 2022 வரை: IT ஆளுகை மற்றும் தொடர்புடைய தலைப்புகள் குறித்து ஆண்டுதோறும் வெளியான கணக்கெடுப்பு அறிக்கைகளும் நிகழ்வு ஆய்வுகளும் (case studies)
  7. ஜூன் 2023: டிஜிட்டல் மாற்றம் (DX) குறித்த சிந்தனையையும் கவனிக்க வேண்டிய அம்சங்களையும் சேர்த்த 2-ஆம் பதிப்பு

அதன் நிலை: சரிபார்ப்புப் பட்டியல் அல்ல

“ஆய்விலோ மேற்பார்வையிலோ இந்த ஆவணத்தின் தனிப்பட்ட அம்சங்களை இயந்திரத்தனமாகப் பயன்படுத்தவோ சரிபார்ப்புப் பட்டியலாகக் கையாளவோ போவதில்லை” என்றும், ஒவ்வொரு நிறுவனத்தின் அளவையும் தன்மையையும் முழுமையாகக் கருத்தில் கொண்டே உரையாடல் நடைபெறும் என்றும் FSA கூறுகிறது. கையேட்டை ரத்து செய்தது நிலைபெற்ற நடைமுறையை நிராகரிப்பதற்காக அல்ல; தற்போதைய நடைமுறையை அடிப்படையாகக் கொண்டு நிறுவனங்கள் தங்கள் சொந்த வழியில் மேம்படுத்திக்கொள்ள வாய்ப்பளிப்பதற்காகவே என்று அது விளக்குகிறது.

இந்த ஆவணம் “முக்கியமாக வைப்புத்தொகை ஏற்கும் நிதி நிறுவனங்களையும் காப்பீட்டு நிறுவனங்களையும்” நோக்கமாகக் கொண்டது; ஆனால் “நிதிச் சேவைகளை வழங்கும் பிற நிறுவனங்கள் இதைப் பயன்படுத்துவதைத் தடுப்பதில்லை”. IT சிஸ்டம்கள் இப்போது எவ்வாறு கையாளப்படுகின்றன என்பதை அது பின்வருமாறு விவரிக்கிறது:

ஆய்வுக் கையேட்டுக்குப் பிந்தைய IT சிஸ்டம் கையாளுதல் (உரையாடல் ஆவணத்தின் படம் 4-ஐ அடிப்படையாகக் கொண்டது)
பகுதிசுருக்கம்இதுவரையிலான விதிகள்இனிமேல்
IT ஆளுகைIT சிஸ்டம்களை நிறுவன மதிப்பு உருவாக்கத்துடன் இணைத்தல்குறிப்பிட்டு எதுவும் இல்லைபொதுவாகக் கிடைக்கும் வழிகாட்டுதல்களைப் பயன்படுத்தி, இந்த ஆவணத்தின் அடிப்படையில் உரையாடல்
IT மேலாண்மைசிஸ்டம்களின் நிலையான இயக்கத்துக்கான இடர் மேலாண்மைஆய்வுக் கையேடும், அது மேற்கோள் காட்டிய FISC பாதுகாப்பு வழிகாட்டுதல்களும்பொதுவாகக் கிடைக்கும் வழிகாட்டுதல்கள்
சிஸ்டம் ஒருங்கிணைப்புசிஸ்டம் இடர் மேலாண்மையின் ஒரு பகுதி: நிறுவன இணைப்புகள் போன்றவற்றுக்குப் பிந்தைய ஒருங்கிணைப்புத் திட்டங்களை நிர்வகித்தல்சிஸ்டம் ஒருங்கிணைப்பு இடர் மேலாண்மைக்கான ஆய்வுச் சரிபார்ப்புப் பட்டியல்இந்த ஆவணத்தில் ஒரு சுருக்கம், விரிவான பின்னிணைப்புடன்

பிரச்சினையைப் பொறுத்து உரையாடல் மாறுகிறது

  • சிஸ்டம்களின் நிலையான இயக்கத்துக்கு அச்சுறுத்தல் (பயனர் நலன் பாதுகாப்பு): சிஸ்டம் இடர் மேலாண்மை குறித்த உரையாடல்.
  • நிறுவனத்தின் திறனுக்கு மீறிய சிஸ்டம் செலவுகள் கட்டுப்பாடின்றி விடப்படுதல் (எதிர்கால நிதி உறுதித்தன்மையைப் பாதிக்கக்கூடும்): எதிர்கால நிதி உறுதித்தன்மை குறித்த விவாதத்தின் ஒரு பகுதியாக உரையாடல்.
  • IT சார்ந்த உத்திகளுக்கு மாறுவதால் ஏற்படும் குழப்பம்: தொழில்துறையின் சிறந்த நடைமுறைகளை மையமாகக் கொண்ட உரையாடல்.

தொடர் உரையாடலுக்கான கருப்பொருள்களில், ஒவ்வொரு வங்கியின் சொந்த IT ஆளுகையுடன் சேர்த்துப் பிராந்திய வங்கிகளின் கூட்டு சிஸ்டம் மையங்களுக்கான அடுத்த தலைமுறைத் திட்டங்கள், பெரிய நிறுவனங்களின் உலகளாவிய IT ஆளுகை, DX உள்ளிட்ட காரணிகள் நிதித் துறையை மாற்றும் சூழலில் கண்காணிப்பு எவ்வாறு தகவமைய வேண்டும் என்பது ஆகியவை அடங்கும்.

ஆறு கண்ணோட்டங்கள்: நிர்வாகத்தின் தலைமைத்துவம் முதல் IT இடர் வரை

“ஆழமான உரையாடலுக்கான அடிப்படைச் சிந்தனையும் கவனிக்க வேண்டிய அம்சங்களும்” என 2-ஆம் பதிப்பு ஆறு உருப்படிகளைப் பட்டியலிடுகிறது: நிர்வாகத்தின் வழிகாட்டும் பங்கு (1), உத்தி (2), IT மற்றும் DX உத்திகள் இரண்டுக்கும் அடித்தளமான நான்கு அமைப்புமுறைகள் (3 முதல் 6 வரை).

(1) நிர்வாகத்தின் தலைமைத்துவம்

நிறுவனத்தின் நிதி வலிமையையும் உத்தியையும் கருத்தில் கொண்டு, அதன் IT சிஸ்டம்கள் எப்படி இருக்க வேண்டும் என்பதைத் தீர்மானிப்பதில் நிர்வாகம் முன்னின்று வழிநடத்த வேண்டும். DX-க்கு, சென்றடைய வேண்டிய இலக்கை நிர்ணயித்து, நிறுவனத்தை அங்கு வழிநடத்தி, பங்குதாரர்களின் நம்பிக்கையையும் ஆதரவையும் பெறத் தொடர்ந்து தகவல் பகிர்ந்து, உத்வேகத்தை உருவாக்க வேண்டும். இங்கு நிர்வாகம் என்பது, சிஸ்டம் துறை உட்பட உள் கட்டுப்பாட்டுப் பிரிவுகளின் தலைவர்களையும் வணிகப் பிரிவுகளின் தலைவர்களையும் உள்ளடக்கும்; அவர்கள் தங்கள் IT மற்றும் டிஜிட்டல் அறிவை மேம்படுத்தி, பாதுகாப்பை உறுதிசெய்வது, சைபர் இடர் உட்பட IT இடரை நிர்வகிப்பது ஆகியவை குறித்துச் சமநிலையுடன் விவாதிக்க வேண்டும்.

(2) IT உத்தியும் DX உத்தியும்

மைய (core) சிஸ்டம்களை மாற்றுதல், தகவல் சிஸ்டம்களை மேம்படுத்துதல், கிளவுட், தகவல் பாதுகாப்பு ஆகியவை குறித்த கொள்கையையும் இலக்குக் கட்டமைப்பையும் (target architecture) IT உத்தி நிர்ணயிக்கிறது; மெயின்பிரேம், திறந்த தளங்கள் (open platforms) ஆகியவற்றின் கலவை, on-premises, கிளவுட் ஆகியவற்றின் கலவை, தரவுத் தளங்கள் (data platforms), API ஒருங்கிணைப்பு போன்றவை இதில் அடங்கும். பழைய (legacy) சிஸ்டம்களை மறுகட்டமைக்கும் முறைகளை (rehosting, rewriting, replacement போன்றவை), நடுத்தர முதல் நீண்ட கால IT செலவுகள், நிரலாக்க மொழியின் எதிர்காலம், black box நிலையை நீக்குதல் ஆகியவற்றை எடைபோட்ட பின்னரே தேர்ந்தெடுக்க வேண்டும்.

IT அமைப்பு வகுக்கும் IT உத்தியிலிருந்து தெளிவாக வேறுபட்டதாக வரையறுக்கப்படும் DX உத்தி, அதிக லாபம் அல்லது புதிய வணிக மாதிரிக்காக டிஜிட்டல் மூலம் வணிகத்தைப் புதுமைப்படுத்தி வளர்ப்பதற்கான கொள்கையும் திட்டமும் ஆகும். சேனல் சீரமைப்பு, செயல்பாட்டுப் புத்தாக்கம், கிளைகளின் டிஜிட்டல்மயமாக்கல், கூடுதல் வாடிக்கையாளர் தொடர்புப் புள்ளிகள், குறுக்கு விற்பனை (cross-selling), புதிய வணிகங்கள் போன்ற உத்திசார் பகுதிகளையும், நடுத்தர முதல் நீண்ட கால வழிவரைபடத்தையும் (roadmap) அது நிர்ணயிக்கிறது. முதலீட்டுத் திறன் குறைவாக உள்ள நிறுவனங்கள், கூட்டணி வங்கிகளுடன் செயல்பாடுகளைப் பகிர்ந்துகொள்ளலாம் அல்லது ஒரு பொதுத் தளத்தில் இணையலாம்.

(3) IT அமைப்பும் DX ஊக்குவிப்பு அமைப்பும்

திட்டமிடலையும் மேம்பாட்டையும் யார் வழிநடத்துகிறார்கள், எந்தத் துறைகள், துணை நிறுவனங்கள், குழுக்கள் பங்கேற்கின்றன, IT, டிஜிட்டல், தகவல் பாதுகாப்புத் திறமையாளர்கள் எவ்வாறு பெறப்பட்டு வளர்க்கப்படுகிறார்கள் என்பவற்றைப் பொறுத்தே அமைப்பின் திறன் அமைகிறது; அனைத்திற்கும் மேலாக, சிஸ்டம்களைத் திட்டமிடுதல், உருவாக்குதல், இயக்குதல், நிர்வகித்தல் ஆகியவற்றுக்கான முடிவுகளும் பொறுப்புகளும் நிர்வாகம், சிஸ்டம் துறை, பயனர் துறைகள் ஆகியவற்றுக்கு இடையே எவ்வாறு பகிரப்படுகின்றன என்பதைப் பொறுத்தது. ஒப்படைக்கப்பட்ட அதிகாரத்தின் கீழ் வணிகப் பிரிவுகள் agile முறையில் செயல்படும் இடங்களில், மேம்பாட்டைக் கட்டுப்பாட்டில் வைத்திருக்க, முறைகள், கொள்கைகள், கருவித் தேர்வு, மேம்பாட்டுச் சூழல்கள் ஆகியவற்றை IT அமைப்பு தரப்படுத்த வேண்டும்.

(4) உகந்ததாக்கப்பட்ட IT வளங்கள்

அவுட்சோர்சிங் உத்தி உட்பட IT உத்தியைச் செயல்படுத்துவதற்காக, மனிதர்கள், பொருட்கள், பணம் ஆகிய மூன்றிலும் வளங்கள் உகந்ததாக்கப்படுகின்றன. மனிதர்கள்: தேவையான திறன்களைத் தெளிவாக வரையறுத்து, IT மற்றும் டிஜிட்டல் திறமையாளர்களைத் திட்டமிட்டு வளர்க்கவும். பொருட்கள்: API, AI, கிளவுட் போன்ற புதிய தொழில்நுட்பங்களை, அவற்றின் பாதுகாப்பு இடரையும், அவற்றை ஏற்காததால் இழக்கப்படும் வாய்ப்பையும் கொண்டு மதிப்பிடவும். பணம்: பராமரிப்புக்கும் ஒழுங்குமுறை இணக்கத்துக்குமான பட்ஜெட்டை மாற்ற முடியாத ஒன்றாகக் கருதாமல், நிறுவன மதிப்பை உருவாக்கும் உத்திசார் முதலீட்டை உறுதிசெய்யவும்.

(5) IT முதலீட்டு மேலாண்மைச் செயல்முறை

உத்திசார் IT முதலீட்டுக்கும் அதில் அடங்கும் DX திட்டங்களுக்கும் நடுத்தர காலத் திட்டத்தையும் ஆண்டுப் பட்ஜெட்டையும் நிர்ணயித்து, முன்மொழிவிலிருந்து மதிப்பாய்வு வழியாக முடிவு வரை விரைவாக நகரும் செயல்முறையை அமைக்கவும். அதன் பின்னர், வருவாய் ஈட்டும் என எதிர்பார்க்கப்படும் திட்டங்களை ROI அல்லது அதுபோன்ற அளவீடுகளைக் கொண்டு மதிப்பிட்டு, வளங்களைக் கூட்டுதல், குறைத்தல் அல்லது விலகுதல் எனும் PDCA சுழற்சியை இயக்கவும். கருத்துச் சரிபார்ப்பு (PoC) நிலையில் உள்ள அல்லது நடுத்தர காலப் பணி தேவைப்படும் திட்டங்களை, வருவாய் கண்ணுக்குத் தெரியும் வரை KPI-களைக் கொண்டு திட்டத்துடன் ஒப்பிட்டுக் கண்காணிக்கலாம்.

(6) முறையாக நிர்வகிக்கப்படும் IT இடர்

ஏற்கெனவே உள்ள சிஸ்டம்களை எந்த மாற்றமும் இன்றி அப்படியே இயக்குவதே, போட்டியிலும் செலவிலும் ஒரு வணிக இடராக அமையலாம்; எனவே புதிய தொழில்நுட்பத்தை ஏற்பதன் செயல்பாட்டு மற்றும் பிற இடர்களை, அதை ஏற்காததால் எதிர்கால வருவாயையோ சேமிப்பையோ இழக்கும் இடருடன் ஒப்பிட்டு எடைபோட வேண்டும். புதிய தயாரிப்புகள் மற்றும் சேவைகள், சிஸ்டம் செயலிழப்பு, தகவல் பாதுகாப்பு (சைபர் உட்பட), வெளிக் கூட்டாளிகள் (பொருளாதாரப் பாதுகாப்பு, சட்டவிரோதப் பணப் பரிமாற்றம் மற்றும் பயங்கரவாத நிதியுதவி, கூட்டாளி விலகுதல்) ஆகியவற்றிலிருந்து எழும் இடர்களை DX கொண்டுவருகிறது. புதிய தயாரிப்புகளுக்கும் சேவைகளுக்கும், திட்டமிடல் மற்றும் வடிவமைப்பு நிலையிலிருந்தே பாதுகாப்பை உள்ளமைக்கும் security by design அணுகுமுறை தேவை; தரம் குறைந்த, நம்பகமற்ற தரவு AI பகுப்பாய்வைத் தவறான முடிவுகளைத் தரச் செய்யலாம்.

2-ஆம் பதிப்பில், புதிய தொழில்நுட்பத்தை ஏற்காததால் எதிர்காலப் பலன்களை இழப்பதும் IT இடரில் அடங்கும். இதைப் பெயரளவிலான அளவுசார் (quantitative) அளவீடாகவோ, முதலீட்டு அளவுகோல்களில் சேர்க்கப்படும் கூடுதல் உருப்படியாகவோ கையாளாமல், முடிவெடுக்கும்போது உண்மையாகவே எடைபோட வேண்டும் என்று FSA விரும்புகிறது.

COBIT 2019, ISO/IEC 38500:2024, System Management Standards, Digital Governance Code: ஒப்பீடு

எதை விவாதிக்க வேண்டும் என்பதை உரையாடல் ஆவணம் கூறுகிறது; கட்டமைப்பை எப்படி உருவாக்குவது என்பதைப் பொதுத் தரநிலைகளிடம் விட்டுவிடுகிறது. அதற்கு எடுத்துக்காட்டுகளாக, நிதி நிறுவனங்களுக்கான FISC-இன் பாதுகாப்பு வழிகாட்டுதல்கள் மற்றும் சிஸ்டம் தணிக்கைத் தரநிலைகள், ISACA-வின் COBIT, METI-இன் System Management Standards மற்றும் System Audit Standards ஆகியவற்றை அது குறிப்பிடுகிறது.

முக்கிய IT ஆளுகைத் தரநிலைகளின் ஒப்பீடு
தரநிலைவெளியீட்டாளரும் பதிப்பும்தன்மைநிதி நிறுவனத்தில் பயன்பாடு
COBIT 2019ISACA; COBIT 5-இலிருந்து உருவாக்கப்பட்டதுவடிவமைப்புக் காரணிகளைக் (design factors) கொண்டு தகவமைக்கப்படும் 40 ஆளுகை மற்றும் மேலாண்மை நோக்கங்கள்; 0 முதல் 5 வரையிலான செயல்முறைத் திறன் நிலைகள்ஆறு கண்ணோட்டங்களை நோக்கங்கள், செயல்முறைகள், அளவீடுகளாக மாற்றுதல்; தற்போதைய நிலையை மதிப்பிடுதல்
ISO/IEC 38500:2024ISO/IEC JTC 1/SC 40; 3-ஆம் பதிப்பு, பிப்ரவரி 2024 (2015 பதிப்புக்குப் பதிலாக)எந்த அளவு அல்லது துறையைச் சேர்ந்த நிறுவனத்திலும் IT-யின் பயனுள்ள, திறமையான, ஏற்கத்தக்க பயன்பாட்டுக்காக, ஆளும் அமைப்புகளின் உறுப்பினர்களுக்கும் அவர்களுக்கு உதவுவோருக்குமான வழிகாட்டும் கோட்பாடுகள்IT குறித்து இயக்குநர் குழு எதைத் தீர்மானிக்கிறது, அதை எவ்வாறு மேற்பார்வை செய்கிறது என்பதற்கான கோட்பாடுகள்
System Management StandardsMETI, 26 ஏப்ரல் 2023IT ஆளுகை, IT மேலாண்மை என இரண்டு பகுதிகள்; நோக்கங்களும் எடுத்துக்காட்டுச் செயல்பாடுகளும்இயக்குநர் குழுவுக்கும் செயல் நிர்வாகத்துக்கும் இடையே பங்குகளைப் பிரித்தல்; உள் தணிக்கை மற்றும் சிஸ்டம் தணிக்கைக்கான அளவுகோல்
Digital Governance Code 3.0METI; நவம்பர் 2020-இல் வெளியிடப்பட்டு, செப்டம்பர் 2022-இல் 2.0 ஆகவும், ஜூன் 2024 முதல் நடந்த ஓர் ஆய்வுக் குழுவின் விவாதங்களுக்குப் பின் 3.0 ஆகவும் திருத்தப்பட்டதுநிறுவனங்களின் தன்னார்வ DX முயற்சிகளை முன்னெடுக்க நிர்வாகம் செய்ய வேண்டியவை; மூன்று கண்ணோட்டங்கள், ஐந்து தூண்கள் என்ற வடிவில்நிர்வாகத் தொலைநோக்கையும் DX உத்தியையும் நிர்ணயித்து வெளிப்படுத்துதல் (கண்ணோட்டம் (2))

நடைமுறைக்கு உகந்த ஒரு பணிப் பகிர்வு: எதை விவாதிப்பது என்பதற்கு உரையாடல் ஆவணம்; இயக்குநர் குழு மற்றும் செயல் நிர்வாகத்தின் பங்குகளுக்கு ISO/IEC 38500, System Management Standards; நோக்கங்கள், செயல்முறைகள், அளவீடுகளுக்கு COBIT; தனிப்பட்ட பாதுகாப்பு நடவடிக்கைகளின் அளவுக்கு FISC பாதுகாப்பு வழிகாட்டுதல்கள். எல்லா உருப்படிகளையும் முழுமையாகப் பயன்படுத்துவது பயனளிக்காது என்றும், நிறுவனத்துக்கு ஏற்ப உருப்படிகளைத் தேர்ந்தெடுத்துத் தகவமைக்க வேண்டும் என்றும் System Management Standards தாமே கூறுகின்றன.

ஆறு கண்ணோட்டங்களை COBIT 2019 உடன் பொருத்துதல்

COBIT 2019 தன் 40 நோக்கங்களை ஐந்து களங்களாக (domains) வகைப்படுத்துகிறது: EDM (Evaluate, Direct and Monitor) களத்தில் 5 ஆளுகை நோக்கங்கள்; APO (Align, Plan and Organize), BAI (Build, Acquire and Implement), DSS (Deliver, Service and Support), MEA (Monitor, Evaluate and Assess) ஆகிய களங்களில் 35 மேலாண்மை நோக்கங்கள்.

ஆறு கண்ணோட்டங்களும் COBIT 2019 நோக்கங்களும் (பொருத்த எடுத்துக்காட்டு)
FSA கண்ணோட்டம்COBIT 2019 நோக்கங்கள் (எடுத்துக்காட்டுகள்)
(1) நிர்வாகத்தின் தலைமைத்துவம்EDM01 Ensured Governance Framework Setting and Maintenance; EDM05 Ensured Stakeholder Engagement
(2) IT மற்றும் DX உத்திAPO02 Managed Strategy; APO03 Managed Enterprise Architecture; APO04 Managed Innovation
(3) IT மற்றும் DX அமைப்புAPO01 Managed I&T Management Framework; APO08 Managed Relationships; BAI05 Managed Organizational Change
(4) IT வளங்கள்EDM04 Ensured Resource Optimization; APO07 Managed Human Resources; BAI09 Managed Assets
(5) IT முதலீட்டு மேலாண்மைEDM02 Ensured Benefits Delivery; APO05 Managed Portfolio; APO06 Managed Budget and Costs
(6) IT இடர்EDM03 Ensured Risk Optimization; APO12 Managed Risk; APO13 Managed Security; APO10 Managed Vendors

இந்தப் பொருத்தம் findn-இன் சொந்தத் தயாரிப்பு; FSA-வோ ISACA-வோ வெளியிட்டது அல்ல.

FISC பாதுகாப்பு வழிகாட்டுதல்களும் FSA-வின் சைபர் பாதுகாப்பு வழிகாட்டுதல்களும் எங்கே பொருந்துகின்றன

கண்ணோட்டம் (6), அதாவது IT இடர், இரண்டு IT மேலாண்மை ஆவணங்களைச் சார்ந்துள்ளது: தகவல் சிஸ்டம்களுக்கான பாதுகாப்புத் தரநிலைகளை வகுக்கும் FISC பாதுகாப்பு வழிகாட்டுதல்கள்; சைபர் பாதுகாப்பு மேலாண்மைக் கட்டமைப்பில் கவனிக்க வேண்டிய அம்சங்களை விவரிக்கும் FSA-வின் Guidelines on Cybersecurity for the Financial Sector (நிதித் துறைக்கான சைபர் பாதுகாப்பு வழிகாட்டுதல்கள்).

FISC பாதுகாப்பு வழிகாட்டுதல்கள்

Center for Financial Industry Information Systems (FISC) வெளியிடும் FISC Security Guidelines on Computer Systems for Financial Institutions (FISC பாதுகாப்பு வழிகாட்டுதல்கள்), நிதித் தகவல் சிஸ்டம்களை உருவாக்கும்போதும், அறிமுகப்படுத்தும்போதும், இயக்கும்போதும் நிதி நிறுவனங்களுக்குத் தேவை எனக் கருதப்படும் பாதுகாப்பு நடவடிக்கைகளுக்கான தரநிலைகளை வகுக்கின்றன; ஒவ்வொரு உருப்படிக்கும் விளக்கவுரையும் எடுத்துக்காட்டுகளும் உள்ளன. டிசம்பர் 1985-இல் முதன்முதலில் வெளியிடப்பட்டு, அதன் பின்னர் பலமுறை திருத்தப்பட்ட இவை, தற்போது 14-ஆம் பதிப்பில் (மார்ச் 2026) உள்ளன; AI பாதுகாப்பு நடவடிக்கைகள், சைபர் பாதுகாப்பு, குவாண்டத்திற்குப் பிந்தைய குறியாக்கவியல் (PQC), சிஸ்டம் செயலிழப்பு நிகழ்வுகள், பல்வேறு வழிகாட்டுதல்கள் தொடர்பான திருத்தங்களை இப்பதிப்பு பிரதிபலிக்கிறது.

ஆய்வுக் கையேடு நடைமுறையில் இருந்தபோது, ஒரு வணிகத்தை ஆழமாகப் பரிசோதித்த ஆய்வாளர்கள் அதை இந்த வழிகாட்டுதல்களுடன் ஒப்பிட்டுச் சரிபார்த்தனர். IT மேலாண்மையில் பொதுவாகக் கிடைக்கும் வழிகாட்டுதல்கள் பயன்படுத்தப்படும் என்று உரையாடல் ஆவணம் இப்போதும் எதிர்பார்க்கிறது; அவற்றில் இவற்றையே முதலில் குறிப்பிடுகிறது.

நிதித் துறைக்கான சைபர் பாதுகாப்பு வழிகாட்டுதல்கள்

மேற்பார்வை வழிகாட்டுதல்களிலிருந்து தனியான, மேலும் விரிவான ஆவணமாக 4 அக்டோபர் 2024-இல் வெளியிடப்பட்ட இந்த வழிகாட்டுதல்கள், ஆளுகை, அடையாளம் காணல், பாதுகாப்பு, கண்டறிதல், எதிர்வினை, மீட்பு, மூன்றாம் தரப்பு இடர் மேலாண்மை ஆகியவற்றுக்கான “அடிப்படை எதிர்வினை நடவடிக்கைகள்”, “பரிந்துரைக்கப்பட்ட நடவடிக்கைகள்” ஆகியவற்றை விவரிக்கின்றன. முதலாவது, சைபர் சுகாதாரம் (cyber hygiene) உட்பட, நிறுவனங்களுக்குப் பொதுவாகத் தேவைப்படும் அடிப்படைகள்; இரண்டாவது, சம்பவங்கள் உள்ளூர்ச் சமூகங்களையும் பொருளாதாரத்தையும் கடுமையாகப் பாதிக்கக்கூடிய நிறுவனங்களுக்கு விரும்பத்தக்க நடைமுறைகளும், பெரிய நிறுவனங்கள் முன்மாதிரியாகக் கொள்ளக்கூடிய நல்ல நடைமுறைகளும் ஆகும். இரண்டு அடுக்குகளுமே ஒரே சீரான எதிர்வினையைக் கோருவதில்லை: நிறுவனங்கள் தங்கள் சொந்த இடர்களை மதிப்பிட்டு அதற்கேற்பச் செயல்படுகின்றன; இதுவே இடர் அடிப்படையிலான அணுகுமுறை.

பெரிய வங்கிகள், சிறிய மற்றும் பிராந்திய நிதி நிறுவனங்கள், காப்பீட்டு நிறுவனங்கள், நிதிக் கருவி வணிக நிறுவனங்கள், கிரிப்டோ-சொத்துப் பரிமாற்றச் சேவை வழங்குநர்கள் உட்பட, மேற்பார்வை வழிகாட்டுதல்களில் சைபர் பாதுகாப்பு மேலாண்மை விதிகளைக் கொண்ட ஒவ்வொரு வணிக வகைக்கும், நிதிக் கருவிப் பரிவர்த்தனை மையங்களுக்கும் இவை பொருந்துகின்றன; அந்த விதிகள் சிஸ்டம் இடர் மேலாண்மையின் ஒரு பகுதி என்றும் இவை குறிப்பிடுகின்றன.

பங்குத் தரகு நிறுவனங்கள்: மேற்பார்வை வழிகாட்டுதல்கள் 2-ஆம் பதிப்பைக் குறிப்பிடுகின்றன

இந்த ஆவணம் பங்குத் தரகு நிறுவனங்களுக்கும் பொருந்தும். FSA-வின் Comprehensive Guidelines for Supervision of Financial Instruments Business Operators, etc. (நிதிக் கருவி வணிக நிறுவனங்கள் முதலியவற்றுக்கான விரிவான மேற்பார்வை வழிகாட்டுதல்கள்) ஆவணத்தின் சிஸ்டம் இடர் பிரிவு (III-2-8), முறையாகச் செயல்படும் IT ஆளுகை இந்த நிறுவனங்களுக்கும் அதே அளவு முக்கியம் என்று கூறி, 2-ஆம் பதிப்பை (ஜூன் 2023) மேற்கோள் காட்டுகிறது. சிஸ்டம் இடர் மேலாண்மைக் கட்டமைப்பில் கவனிக்க வேண்டிய அதன் அம்சங்கள் (III-2-8-1) பின்வருவனவற்றை உள்ளடக்குகின்றன:

  • சிஸ்டம் இடர் குறித்த விழிப்புணர்வு
  • பொருத்தமான இடர் மேலாண்மைக் கட்டமைப்பை நிறுவுதல்
  • சிஸ்டம் இடர் மதிப்பீடு
  • தகவல் பாதுகாப்பு மேலாண்மை
  • சைபர் பாதுகாப்பு மேலாண்மை
  • சிஸ்டம் திட்டமிடல், மேம்பாடு, இயக்க மேலாண்மை
  • சிஸ்டம் தணிக்கை
  • அவுட்சோர்சிங் மேலாண்மை
  • அவசரகாலத் திட்டங்கள்
  • சிஸ்டம் ஒருங்கிணைப்பு இடரும் திட்ட மேலாண்மையும்
  • சிஸ்டம் செயலிழப்புகளுக்கான எதிர்வினை

IT ஆளுகையுடன் மிக நேரடியாகத் தொடர்புடைய அம்சங்கள் இவற்றைக் கேட்கின்றன: சிஸ்டம் இடரை முழுமையாக உணர்ந்த இயக்குநர் குழு, நிறுவனம் தழுவிய இடர் மேலாண்மைக்கான அடிப்படைக் கொள்கையை வகுத்துள்ளதா; சிஸ்டம்களுக்கு ஒட்டுமொத்தப் பொறுப்பு வகிக்கும் நிர்வாக அதிகாரி ஒருவர் இருக்கிறாரா; வணிக உத்திக்குள் தெளிவான சிஸ்டம் உத்திக் கொள்கையின் அடிப்படையில் அமைந்த நடுத்தர முதல் நீண்ட கால மேம்பாட்டுத் திட்டத்துக்கு இயக்குநர் குழு ஒப்புதல் அளித்துள்ளதா. சைபர் பாதுகாப்பு குறித்து, FSA-வின் சைபர் பாதுகாப்பு வழிகாட்டுதல்களின் அடிப்படையில் தேவையான கட்டமைப்பை இயக்குநர் குழு உருவாக்கியுள்ளதா என்று அவை கேட்கின்றன; தகவல் பாதுகாப்பு, சிஸ்டம் இடர் ஆகியவை குறித்து FISC பாதுகாப்பு வழிகாட்டுதல்களைக் குறிப்புக்காக மேற்கோள் காட்டுகின்றன.

இணைய வர்த்தகம் (III-2-8-2) குறித்துக் கூடுதல் அம்சங்கள் உள்ளன; சிஸ்டம் செயலிழப்போ சைபர் பாதுகாப்புச் சம்பவமோ தெரியவந்தவுடன் நிறுவனங்கள் உடனடியாக ஒழுங்குமுறை அமைப்புகளிடம் அறிக்கையிட வேண்டும். சைபர் பாதுகாப்பு அடிப்படைச் சட்டத்தின் (Basic Act on Cybersecurity) கீழ், பங்குத் தரகு நிறுவனங்கள் முக்கிய உள்கட்டமைப்பு நடத்துநர்களாகவும் (critical infrastructure operators) நியமிக்கப்பட்டுள்ளன.

KRI-கள், பேரேடுகள், அவுட்சோர்சிங்: விளக்கக்கூடிய சான்றுகளை வைத்திருங்கள்

உரையாடலில் IT ஆளுகையை விளக்க, கொள்கைகள், விதிகளுக்கு அப்பாற்பட்ட சான்றுகள் தேவை: குறிகாட்டிகளின் போக்குகள், பேரேடுகள், அவுட்சோர்சிங் வழங்குநர் மதிப்பீடுகள், முடிவுப் பதிவுகள். எதிர்பார்க்கப்படும் அறிக்கையிடலையும் பேரேடுகளையும் FSA-வின் சைபர் பாதுகாப்பு வழிகாட்டுதல்கள் குறிப்பிட்டுக் கூறுகின்றன; இந்த அணுகுமுறை பொதுவாக IT இடர் முழுவதற்கும் ஏற்றது.

சைபர் பாதுகாப்பு வழிகாட்டுதல்கள் கேட்பவை

  • குறைந்தது ஆண்டுக்கு ஒருமுறை, எதிர்கொள்ளும் சைபர் பாதுகாப்பு இடர்கள், இடர் மதிப்பீட்டு முடிவுகள், செயலாக்கத் திட்டத்தின் முன்னேற்றம் ஆகியவை குறித்து நிர்வாகத்துக்கு அறிக்கை (அடிப்படை எதிர்வினை நடவடிக்கை).
  • குறைந்தது ஆண்டுக்கு இருமுறை, முக்கியச் செயல்திறன் குறிகாட்டிகள் (KPI), முக்கிய இடர் குறிகாட்டிகள் (KRI) குறித்து நிர்வாகத்துக்கு அறிக்கை (பரிந்துரைக்கப்பட்ட நடவடிக்கை).
  • KRI எடுத்துக்காட்டுகள்: சைபர் தாக்குதல் முயற்சிகள், தணிக்கைக் கண்டறிதல்கள், சம்பவங்கள், தீர்க்கப்படாத பாதுகாப்புக் குறைபாடுகள். KPI எடுத்துக்காட்டுகள்: இலக்கு வைக்கப்பட்ட மின்னஞ்சல் தாக்குதல் (targeted email) பயிற்சியில் புகாரளிப்பு விகிதம், பாதுகாப்புக் குறைபாடுகளுக்கான எதிர்வினை விகிதம், தகவல் சொத்துக் கணக்கெடுப்பின் முன்னேற்றம், பயிற்சியில் பங்கேற்பு விகிதம்.
  • தனித்தனித் துறைகள் இயக்கும் சிஸ்டம்கள் உட்பட, தகவல் சிஸ்டம்கள் மற்றும் வெளிச் சிஸ்டம் சேவைகளின் (அவுட்சோர்சிங் வழங்குநர்கள், கிளவுட் சேவைகள்) முழுமையான, புதுப்பித்த பேரேடுகள் (அடிப்படை எதிர்வினை நடவடிக்கை).
  • வன்பொருள் மற்றும் மென்பொருள் பேரேடுகளில் பதிவுசெய்யப்படும் ஆதரவுக் காலங்களும் மென்பொருள் பதிப்புகளும் (அடிப்படை எதிர்வினை நடவடிக்கை); நிறுவனமே உருவாக்கிய மென்பொருள் போன்றவற்றுக்கான மென்பொருள் கூறுப் பட்டியல் (software bill of materials, SBOM) (பரிந்துரைக்கப்பட்ட நடவடிக்கை).

ஒவ்வொரு கண்ணோட்டத்துக்குமான KRI எடுத்துக்காட்டுகள்

ஆறு கண்ணோட்டங்கள் குறித்த KRI-கள், இயக்குநர் குழுவுக்கான அறிக்கையிடலை வெறும் விவரிப்பிலிருந்து போக்குகளின் அடிப்படையிலான முடிவெடுப்புக்கு நகர்த்துகின்றன. எங்கள் எடுத்துக்காட்டு:

கண்ணோட்ட வாரியான KRI மற்றும் சான்று எடுத்துக்காட்டுகள் (findn-இன் எடுத்துக்காட்டு)
கண்ணோட்டம்KRI எடுத்துக்காட்டுமுக்கியச் சான்றுகள்
(2) IT மற்றும் DX உத்திவழிவரைபடத்தின் கால அட்டவணையை விடப் பின்தங்கிய உத்திசார் திட்டங்கள்வழிவரைபடம், முன்னேற்ற அறிக்கைகள்
(4) IT வளங்கள்ஆதரவுக் காலம் முடிந்த அல்லது ஓராண்டுக்குள் முடியவிருக்கும் சிஸ்டம்கள்வன்பொருள் மற்றும் மென்பொருள் பேரேடுகள்
(5) IT முதலீட்டு மேலாண்மைதிட்டமிட்ட ROI அல்லது KPI-களை எட்டாத முதலீடுகள்முதலீட்டுக் குழு ஆவணங்கள், முதலீட்டுக்குப் பிந்தைய மதிப்பாய்வுகள்
(6) IT இடர்தீர்க்கப்படாத பாதுகாப்புக் குறைபாடுகள், சம்பவங்கள், நிலுவையிலுள்ள தணிக்கைக் கண்டறிதல்கள்இடர் பதிவேடு, பாதுகாப்புக் குறைபாட்டுப் பதிவுகள், தணிக்கை அறிக்கைகள்
(6) IT இடர்: அவுட்சோர்சிங் வழங்குநர்கள்மதிப்பீட்டுக் காலக்கெடு கடந்த முக்கிய அவுட்சோர்சிங் வழங்குநர்கள்அவுட்சோர்சிங் வழங்குநர் பேரேடு, மதிப்பீட்டு முடிவுகள், ஒப்பந்தங்கள்

அவுட்சோர்சிங்கும் முடிவுகளின் பதிவுகளும்

அவுட்சோர்சிங் எல்லாக் கண்ணோட்டங்களையும் ஊடறுத்துச் செல்கிறது. அவுட்சோர்சிங் வழங்குநர்கள் (சிஸ்டம் துணை நிறுவனங்கள் உட்பட) தேர்வு அளவுகோல்களின் அடிப்படையில் தேர்ந்தெடுக்கப்பட வேண்டும், ஒப்பந்தங்கள் பங்குகளையும் பொறுப்புகளையும், தணிக்கை உரிமைகளையும், துணை ஒப்பந்த (subcontracting) நடைமுறைகளையும், சேவை நிலைகளையும் வரையறுக்க வேண்டும், அவுட்சோர்ஸ் செய்யப்பட்ட பணிகள் குறிப்பிட்ட இடைவெளிகளில் கண்காணிக்கப்பட வேண்டும் என்று பங்குத் தரகு நிறுவனங்களுக்கான மேற்பார்வை வழிகாட்டுதல்கள் எதிர்பார்க்கின்றன. சிஸ்டம் ஒருங்கிணைப்பில், அவுட்சோர்சிங் வழங்குநரிடம் விட்டுவிடாமல் நிறுவனமே தொடர்ந்து செயலூக்கத்துடன் ஈடுபட வேண்டும் என்று உரையாடல் ஆவணம் கேட்கிறது.

இந்தச் சான்றுகள் எதையும் உரையாடலுக்காகவே புதிதாக உருவாக்க வேண்டியதில்லை: உரையாடல் நிறுவனங்களுக்கு அதிகச் சுமையை ஏற்படுத்தக்கூடாது என்றும், வழக்கமான சமர்ப்பிப்புகளின் உள்ளடக்கமும் அதிர்வெண்ணும் மறுபரிசீலனை செய்யப்பட வேண்டும் என்றும் FSA கூறுகிறது. அன்றாட மேலாண்மையின் பேரேடுகள், கூட்ட ஆவணங்கள், ஒப்புதல்கள் ஆகியவற்றை உள்ளபடியே விளக்கத் தகுந்தவையாக வைத்திருப்பதே மிகக் குறைந்த சுமை கொண்ட அணுகுமுறை.

எப்படி முன்னேறுவது: மதிப்பீட்டிலிருந்து வழிவரைபடம், கண்காணிப்பு வரை

நடைமுறையில்: ஆறு கண்ணோட்டங்களின் அடிப்படையில் தற்போதைய நிலையை மதிப்பிட்டு, முன்னுரிமை அளிக்கப்பட்ட வழிவரைபடத்தை அமைத்து, பின்னர் குறிகாட்டிகளைக் கொண்டு கண்காணிக்கவும்.

  1. மதிப்பிடுதல்: ஒவ்வொரு கண்ணோட்டத்துக்கும் கொள்கைகள், அமைப்பு மற்றும் அதிகாரம், விதிகள், பேரேடுகள், குழுக் கூட்டப் பதிவுகள் ஆகியவற்றைக் கணக்கெடுத்து, நிறுவனத்தின் நிலைப்பாட்டை உண்மைகள் ஆதரிக்கின்றனவா என்று சரிபார்க்கவும்.
  2. இடைவெளிகளைக் கண்டறிதல்: COBIT 2019 நோக்கங்கள் மற்றும் திறன் நிலைகள், FISC பாதுகாப்பு வழிகாட்டுதல்கள், சைபர் பாதுகாப்பு வழிகாட்டுதல்களின் அடிப்படை எதிர்வினை நடவடிக்கைகள் ஆகியவற்றுடன் ஒப்பிட்டு அளவிடவும்; உங்கள் அளவுக்கும் தன்மைக்கும் பொருந்துவதைத் தேர்ந்தெடுக்கவும்.
  3. முன்னுரிமைப்படுத்துதல்: பயனர் நலன் பாதுகாப்பு (சிஸ்டம்களின் நிலையான இயக்கம்), எதிர்கால நிதி உறுதித்தன்மை (சிஸ்டம் செலவுகள்), வணிக மாற்றம் ஆகியவை சார்ந்த பிரச்சினைகளைத் தனித்தனியாகப் பிரிக்கவும்.
  4. திட்டமிடுதலும் ஒப்புதலும்: இயக்குநர் குழு ஒப்புதல் அளிப்பவற்றையும் (IT உத்தி, நடுத்தர முதல் நீண்ட கால மேம்பாட்டுத் திட்டம், இடர் ஏற்பு வரம்பு அல்லது risk appetite) செயல் நிர்வாகம் செயல்படுத்துபவற்றையும் பிரித்து வரையறுக்கவும்.
  5. கண்காணித்தல்: KPI-களையும் KRI-களையும் நிர்வாகத்துக்குத் தொடர்ந்து அறிக்கையிடவும்; முதலீடுகளை விரிவாக்குவதா, குறைப்பதா, அவற்றிலிருந்து விலகுவதா என்பதை ROI அல்லது KPI-களைக் கொண்டு தீர்மானிக்கவும்.
  6. மறுஆய்வு செய்தல்: உள் தணிக்கை மற்றும் சிஸ்டம் தணிக்கை முடிவுகளை உள்ளீடாகக் கொண்டு, குறைந்தது ஆண்டுக்கு ஒருமுறை கட்டமைப்பின் செயல்திறனை மதிப்பிடவும்.

அளவுக்கேற்ற வடிவமைப்பு: உரையாடல் ஆவணம் நிறுவனத்தின் அளவையும் தன்மையையும் முழுமையாகக் கருத்தில் கொள்கிறது; எல்லா உருப்படிகளையும் முழுமையாகப் பயன்படுத்துவது பயனளிக்காது என்று System Management Standards கூறுகின்றன. ஒவ்வொரு உருப்படியையும் ஒரே சீராகப் பூர்த்தி செய்வதல்ல, உங்கள் உத்தியையும் இடர்களையும் கருத்தில் கொண்டு எதைத் தேர்ந்தெடுத்தீர்கள், எதைத் தள்ளிவைத்தீர்கள் என்பதை விளக்க முடிவதே முக்கியம்.

findn எவ்வாறு உதவ முடியும்

findn Co., Ltd. நிதி நிறுவனங்களை மையமாகக் கொண்ட IT ஆலோசனையை வழங்குகிறது: IT உத்தி, FISC பாதுகாப்பு வழிகாட்டுதல்கள், COBIT போன்ற தரநிலைகளுக்கு ஏற்ற IT ஆளுகைக் கட்டமைப்புகள், IT இடர் மற்றும் இணக்கம், தகவல் பாதுகாப்பு மற்றும் தரவு ஆளுகை. findn ISO/IEC 27001:2022 சான்றிதழ் பெற்ற நிறுவனம். அதன் CEO Saravana Prathap (CISA), 2005-இல் ஜப்பானுக்குக் குடிபெயர்ந்தார்; அன்றிலிருந்து ஜப்பானிலும் வெளிநாடுகளிலும் உள்ள முன்னணிப் பங்குத் தரகு நிறுவனங்களுடன் பணியாற்றி வருகிறார். ஜப்பானிய நிதி நிறுவனங்களுக்கான IT ஆளுகைத் தளமான shachi-யையும் findn வழங்குகிறது; KRI-களுடன் கூடிய இடர் பேரேடு, கொள்கைகள் மற்றும் ஒழுங்குமுறை அறிக்கைகள், ஆய்வுக் கோப்பு, தணிக்கைத் தடம், IT சொத்துப் பேரேடு, SBOM/AIBOM ஆகியவற்றை அது உள்ளடக்குகிறது.

கேள்விகளும் பதில்களும்

IT ஆளுகைக்கும் IT மேலாண்மைக்கும் என்ன வேறுபாடு?
IT எவ்வாறு பயன்படுத்தப்பட வேண்டும் என்ற திசையை இயக்குநர் குழு அல்லது அதற்கு இணையான அமைப்பு நிர்ணயித்து, IT மேலாண்மையை மதிப்பிட்டு, வழிநடத்தி, கண்காணிப்பதே IT ஆளுகை. அந்தத் திசைக்கு ஏற்பச் செயல் நிர்வாகம் சிஸ்டம்களைத் திட்டமிட்டு, உருவாக்கி, இயக்கி, இடர்களை நிர்வகிப்பதே IT மேலாண்மை. METI-இன் System Management Standards இந்தப் பொறுப்புப் பகிர்வின் அடிப்படையில் இரண்டையும் வேறுபடுத்துகின்றன; FSA-வின் உரையாடல் ஆவணமும் அதுபோலவே, IT மேலாண்மையைச் சிஸ்டம்களின் நிலையான இயக்கத்தை நோக்கமாகக் கொண்ட இடர் மேலாண்மையாகக் கருதுகிறது.
FSA-வின் Points and Practices ஆவணம் ஒரு சரிபார்ப்புப் பட்டியலா?
இல்லை. ஆய்விலும் மேற்பார்வையிலும் இந்த ஆவணத்தின் தனிப்பட்ட அம்சங்களை இயந்திரத்தனமாகப் பயன்படுத்தவோ சரிபார்ப்புப் பட்டியலாகக் கையாளவோ போவதில்லை என்று FSA கூறுகிறது. இது சிறந்த நடைமுறையை நோக்கிய உரையாடலுக்கான ஆவணம்; ஒவ்வொரு நிறுவனத்தின் அளவையும் தன்மையையும் முழுமையாகக் கருத்தில் கொண்டே விவாதம் நடைபெற வேண்டும்.
2-ஆம் பதிப்பில் என்ன மாறியது?
1-ஆம் பதிப்பு (ஜூன் 2019) முதல் நடந்த உரையாடல்கள், கணக்கெடுப்புகள் ஆகியவற்றின் முடிவுகளை அடிப்படையாகக் கொண்டு, DX குறித்த சிந்தனையையும் கவனிக்க வேண்டிய அம்சங்களையும் சேர்த்து 2-ஆம் பதிப்பு (ஜூன் 2023) ஆவணத்தை விரிவுபடுத்துகிறது. அதன் கண்ணோட்டங்கள் IT உத்தியுடன் DX உத்தியையும், IT அமைப்புடன் DX ஊக்குவிப்பு அமைப்பையும் சேர்த்துக் கையாளுகின்றன; IT அமைப்பு வகுக்கும் IT உத்தியிலிருந்து தெளிவாக வேறுபட்டதாக DX உத்தியை அது வரையறுக்கிறது.
COBIT-உம் FISC பாதுகாப்பு வழிகாட்டுதல்களும் பயன்பாட்டில் எவ்வாறு வேறுபடுகின்றன?
COBIT 2019 என்பது IT ஆளுகை மற்றும் மேலாண்மைக்கான ISACA-வின் கட்டமைப்பு; அதன் 40 நோக்கங்கள் ஒட்டுமொத்தக் கட்டமைப்பை வடிவமைக்கவும் மதிப்பிடவும் ஏற்றவை. நிதி நிறுவனங்களின் தகவல் சிஸ்டம்களுக்குத் தேவையான பாதுகாப்பு நடவடிக்கைகளை FISC பாதுகாப்பு வழிகாட்டுதல்கள் உருப்படி வாரியாக விவரிக்கின்றன; தனிப்பட்ட கட்டுப்பாடுகளின் அளவைச் சரிபார்க்க அவை ஏற்றவை. நிதி நிறுவனங்களில் பயன்படுத்தப்படும் வழிகாட்டுதல்களுக்கு எடுத்துக்காட்டுகளாக, FSA-வின் உரையாடல் ஆவணம் இரண்டையும் குறிப்பிடுகிறது.
இது பங்குத் தரகு நிறுவனங்களுக்கும் பொருந்துமா?
ஆம். 2-ஆம் பதிப்பு முக்கியமாக வைப்புத்தொகை ஏற்கும் நிறுவனங்களையும் காப்பீட்டு நிறுவனங்களையும் நோக்கமாகக் கொண்டது; ஆனால் பிற நிதிச் சேவை நிறுவனங்கள் அதைப் பயன்படுத்துவதைத் தான் தடுப்பதில்லை என்று அது கூறுகிறது. மேலும், FSA-வின் Comprehensive Guidelines for Supervision of Financial Instruments Business Operators, etc. என்ற ஆவணம், IT ஆளுகை அந்த நிறுவனங்களுக்கும் அதே அளவு முக்கியம் என்று கூறி, 2-ஆம் பதிப்பைக் குறிப்புக்காக மேற்கோள் காட்டி, சிஸ்டம் இடர் மேலாண்மைக் கட்டமைப்பில் கவனிக்க வேண்டிய அம்சங்களை விவரிக்கிறது.

ஆதாரங்கள்

  1. Points and Practices for Dialogue on IT Governance of Financial Institutions, 2nd edition, June 2023 (Japanese) வெளித் தளத்தில் திறக்கும் (Financial Services Agency (FSA), Japan)
  2. Comprehensive Guidelines for Supervision of Financial Instruments Business Operators, etc., Part III: Supervisory Evaluation Items and Procedures (III-2-8 System Risk) (Japanese) வெளித் தளத்தில் திறக்கும் (Financial Services Agency (FSA), Japan)
  3. Guidelines on Cybersecurity for the Financial Sector (provisional translation, 4 October 2024) வெளித் தளத்தில் திறக்கும் (Financial Services Agency (FSA), Japan)
  4. FISC Security Guidelines on Computer Systems for Financial Institutions, 14th edition: publication page (Japanese) வெளித் தளத்தில் திறக்கும் (The Center for Financial Industry Information Systems (FISC))
  5. System Management Standards, 26 April 2023 (Japanese) வெளித் தளத்தில் திறக்கும் (Ministry of Economy, Trade and Industry (METI), Japan)
  6. Digital Governance Code (Japanese) வெளித் தளத்தில் திறக்கும் (Ministry of Economy, Trade and Industry (METI), Japan)
  7. COBIT (COBIT 2019) வெளித் தளத்தில் திறக்கும் (ISACA)
  8. ISO/IEC 38500:2024 Information technology: Governance of IT for the organization வெளித் தளத்தில் திறக்கும் (International Organization for Standardization (ISO))

தொடர்புகொள்ள

IT ஆளுகை, அமைப்பு வடிவமைப்பு, மேம்பாடு அல்லது பராமரிப்பு தொடர்பாக உங்களுக்கு ஏதேனும் கேள்விகள் அல்லது சவால்கள் இருந்தால், தயங்காமல் எங்களைத் தொடர்புகொள்ளுங்கள்.

விசாரணை நேரம்வார நாட்கள் 9:00-18:00 (JST)

தொடர்புப் படிவம்