您的位置:首页>软件开发>软件工程>软件过程>

使用 RUP 管理法规遵循:一种启动插件

[ 来源:UML软件工程组织 | 更新日期:2007-7-15 20:17:40 | 评论 0 条 | 我要投稿 ]

本文来自于 Rational Edge:阅读本篇关于法规遵循(compliance)的概述,它被包含在软件开发与交付需求中。并从中学习 IBM Rational Compliance Management 策略,以帮助使业务满足这些需求。

 免责声明:读者有责任确保自己遵从法律规定。获得法律顾问意见是读者的责任,以此作为可能影响读者业务和所采取的符合法律行动的相关法律规定的鉴定和解释。IBM 公司不提供确保其产品或服务使读者遵从任何法规的意见、代表或保证。 字串8

法规遵循已经成为我们生活中的一部分。几乎所有的业务都会直接或间接的被标准与规定所影响。例如,在美国,所有业务必须符合 Occupational Safety & Health Administration (OSHA) 规定。

字串4

在 Sarbanes-Oxley、BASEL II,以及其它强制管理美国和国际商业的时代,执行遵从管理战略的理由日趋明显。首先,不能忽略关于法规、标准和政策的遵从,因为这是经营业务所必需的。 如不遵守,依据第三方审核,您的业务将会受到严厉惩罚。公司坚持通过审核的能力将最终确保遵从要求。为通过审核,您不但需要提供遵从的证据,而且这些证据必须容易获得和理解。 我们将这个称为"可审核的。" 字串8

为了创建并维护可审核的遵从证据,您需要适当的控制过程。因此企业的职责就是研究那些管理它们业务的规定、标准、和政策,以有效管理他们的投入。 字串2

最后,IBM Rational Compliance Management 策略能够帮助企业实现以下目标: 字串4

  • 软件周期中的强制性业务和技术的控制
  • 促进尽可能少的干扰性控制,以此作为最佳使用方式
  • 利用控制作为IT治理的基础
  • 提供业务优势机会

本篇文章涉及软件开发与交付法规遵循需求的概述,具体描述了使用IBM Rational Compliance Management策略帮助企业满足他们的需求。使用Rational Unifed Process?,或 RUP? ,以及特别为支持法规遵循管理的RUP环境所设计的插件(RUP for Compliance Management),可将这种策略传递至企业。

字串5

什么是法规遵循?

一般说来,法规遵循需要完全理解规定、政策,并完全理解满足性能、遵守程序性要求的意义。

字串8

规定、标准和政策 字串2

开展业务经常需要遵循许多规定。如图 1中所示的规定和标准。规定往往具有以下共同特征:

字串6

  1. 强制性: 监管当局可能要求资质和/或某种特定标准,并明确规定针对不符合要求的惩罚。
  2. 非指示性: 监管部门往往会定义要做什么,而不会指明如何做。
  3. 持续性变化:公司政策的规定可以在不同的时期经常性发生改变。
  4. 不断增加的IT影响: 少部分规定与IT直接相关,但正不断影响着IT系统。
  5. 非担保性: 代理商一般不赞成、推荐,或确认某种方案。
  6. 相关危害性: 监管机构推荐一种基于完全评估风险的方法,这种方法可以预先确认所有的风险。

这些特点提醒我们达到领域内的要求是复杂的,且需要不断进行管理。过程标准企图将当前良好系统实践与质量设计的基本体系作为业务操作的一部分。这种体系的集成从本质上说就是审核员和检查员在审核或视察过程中要做的。

字串4


 图 1: 规定与标准的实例

字串2

为确定规定和管理遵从要求,执行官经常需要定义IT应用与过程中所执行的业务控制。在这一过程中,他们寻找那些可以为企业提供过程体系的标准,诸如集成的能力成熟度模型(Capability Maturity Model Integrated ,CMMI) 或 ISO 900x。通过执行这种体系结构,业务就可以执行这种过程,变更控制和测量可创建满足法律与规定(例如那些与FDA,SOX,HIPAA有关的)的控制类型的机制。实际上,大企业会执行各种体系的复合体,例如IT Infrastructure Library (ITIL) 和 Control Objectives for Information 和相关的技术(COBIT)。 字串8

法规遵循意味着什么?

字串3

在较高的层面上,法规遵循需求可分为两类:

字串6

  • 执行要求 证明了支持某种特殊政策的交付功能或执行任务的能力。例如,特殊的审核日志数据,或金融记录和相关政策的格式化命令。
  • 程序性要求 证明了坚持文档化的操作过程--例如, "老板有责任适时确认职员的身份。"

企业依靠他们自己的法律顾问和风险官员理解规定,并将这种理解代入企业政策中,这就决定了在开展业务中对于控制的定义。 字串2

这种遵循是如何建立起的? 字串2

本质上说,在商业中建立法规遵循包括执行法规遵循的方式,获取实际法规遵循确认。让我们仔细想想这些。

字串9

审核员、审核和可审核性

字串9

审核员的职责就是评估法规遵循。他们一般是法规遵循体系的中立者,这表示只要选择理由是具有证明文件的且公平的,他们将不会偏向任何一种标准。对于建立满足需求的执行和过程要求的企业来说,它必须为审核员提供实现的证据。最后,法规遵循在很大程度上由企业通过审核的能力决定。 字串1

审核员往往追寻同种类型的信息:

字串1

  • 具有证明文件的针对业务工件所创建的过程
  • 由工件创建者定义的过程
  • 有效的过程自动化
  • 由工具指导所支持的过程之间的链接
  • 配合业务过程步骤的工件之间的链接
  • 针对交付链中重要点的工件可追踪性
  • 报告的透明性
  • 交付链中的可说明性
  • 系统中工件的认可

根据法规遵循域的复杂性,如果不能容易地获取需求证据或是不能保证其真实性,一家企业是不可能成功通过审核的。如果过程满足这些标准,它就具有了"可审核"的资格。 审核过后并不意味着企业是合格的,它必须使审核易于管理,并且比较容易解决差距。相反,再没有比当一家公司实际满足监管要求却不能让审核员相信,从而失去鉴定资格更让人丧气了。

字串6

企业的法规遵循

字串6

当审核对于实现大部分规定、标准和政策来说十分重要的时候,审核本身恰恰是不充分的;任何要求可能都会包含某个企业所没有实现的要求。企业化的法规遵循指出了获得某种标准、规定或政策(例如ISO 9001-2000, SOX)的法规遵循认证。

字串5

法规遵循管理: 一个旅程 字串6

承诺遵从的企业往往可以获利,但半推半就的承诺或是过度的遵守规则是弊大于利的。 字串3

收益

字串4

企业早期的收益是获得了透明性与授权。建立法规遵循管理的实践与控制将有助于明确角色及其责任,且有助于帮助员工理解如何最佳化的增加项目附加值。他们还可以作为一种提高员工效率、转换企业运作方式的方法。

字串3

除此之外,支持即时更新记录、使用适当工具还提供了针对项目状态与性能的管理,并赋予管理团队在项目与过程中增加控制的职能。自动化的法规遵循管理过程增强了透明性。 字串8

当今天人们已广泛接受搞笑过程是重要的这一观点的时候,旧有习惯依然难以改变。许多企业规模很小,以至于结构化的业务过程被认为是弊大于利的。当这些企业经历了成功并快速发展时,严重的过程与质量问题(例如,缺乏质量)就会暴露出来。此时,经常会难以重新考虑过程模型,难以获取关键员工的支持以改变目前工作良好的过程。外部强加的法规遵循可能有机会推动一个年轻的企业的优势,使之逐步完善,启动其重组进程。 字串5

一些反模式 字串5

但明确有一些企业应避免的法规遵循方法。 字串7

首先要避免购买交钥匙遵守管理办法。因为达到并管理法规遵循将会是复杂且代价高贵的过程,其中的诱惑就是去找现成的答案。从长远来看,这样很少有效果。法规遵循过程首先要编纂现有过程,将其放入必须的机制中使得它们满足标准、规定和政策的需要。 字串9

法规遵循往往是复杂的,代价高昂的,没有重大贡献的底线-- 仅仅是多做的工作。因此可以试图"造假" -- 就是说,可以在审核时期利用某个特殊项目将企业内部和外部装扮得满足法规遵循。虽然这种方式也许短期有效,但这是不可持续的,原因如下: 字串7

  • 这种策略代价高昂,每个审核准备就要从零开始。
  • 除了表面上的东西,该企业将不会从法规遵循中获得重大利益。
  • 企业不能建立起一套连续的追踪记录。
  • 这种策略对于企业文化会产生负面影响,因为企业员工会将其大量的时间投入到他们并不能理解与接受的规定及行动中。

最后,您必须避免以法规遵循的名义进行过度的控制。由于法规遵循管理往往会增加现有过程的控制,任何努力的成功(例如,通过审核)都可能被理解为对于控制IT所有方面大开绿灯。不幸的是,这种策略将很快达到报酬拐点。当您管理法规遵循时,您必须注意到它对于企业的影响。考虑以下不良结果:

字串6

  • 增加更多控制可能会增加对于灵活性的影响与实现代价。
  • 当员工发现自己花费越来越多的时间以遵从相关事物时(至少短期内他们不能照常工作),员工的效率与士气就会受到极大影响。有效的法规遵循管理必须时刻关注其对于IT的影响。

法规遵循管理的基础 字串5

有效的法规遵循管理涉及健全的法规遵循治理,与针对IT企业的基本过程控制。 字串8

法规遵循治理

字串1

企业往往发现他们自身处于这样一种状态,他们必须要满足多个标准、规定或政策。 对于客户定义的控制来说既不实际也没有成本效益。相反的,企业必须从企业高度建立起一套治理体系以从全局角度定位问题。图 2展示了一种可能的法规遵循治理体系的例子。
 
 图 2:主动的法规遵循治理

字串8

法规遵循治理体系结构为以下内容提供了实现方法: 字串8


Tags:
责任编辑:
您的评论
用户名: 新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为