Le nom vient de « Control Objectives for Information and Related Technologies », mais le COBIT actuel traite du système de gouvernance à l'échelle de l'entreprise plutôt que des seuls contrôles d'audit. Il relie les besoins des parties prenantes et les objectifs d'entreprise aux objectifs de gouvernance et de gestion, aux pratiques, aux flux d'information, aux structures organisationnelles, aux politiques, aux compétences, à la culture et à la technologie.
COBIT 2019 est le cadre actuel. Il distingue la gouvernance — évaluer les besoins des parties prenantes, diriger les priorités et surveiller les résultats — des activités de gestion que sont la planification, la construction, l'exploitation et la surveillance. Les facteurs de conception aident une organisation à adapter les priorités et la capacité cible plutôt que d'implémenter chaque objectif de manière identique.
Points clés
Partir des résultatsIdentifier la valeur pour les parties prenantes, les objectifs d'entreprise, le risque, les ressources, les besoins d'assurance et de conformité avant de sélectionner les objectifs de gouvernance et de gestion.
Concevoir pour le contexteUtiliser des facteurs tels que la stratégie, le paysage des menaces, le sourcing, la taille, le rôle de l'information et de la technologie, et les méthodes de mise en œuvre pour façonner un système de gouvernance adapté.
Attribuer et améliorerClarifier les droits de décision et la responsabilité, intégrer les pratiques dans les structures d'exploitation, évaluer la capacité et la performance, et maintenir une feuille de route d'amélioration avec des preuves.
Limite importanteCOBIT est un guide, pas une loi, une norme de sécurité technique ou une certification organisationnelle. L'adoption, un score de maturité ou un certificat individuel ne prouve ni l'efficacité des contrôles, ni la conformité réglementaire, ni une gouvernance saine.