In het kortIT governance praktisch toepassen betekent drie vragen goed beantwoorden: wie beslist, op basis waarvan, en wie is verantwoordelijk. Je hoeft COBIT niet volledig in te voeren: systeemeigenaarschap, een simpel projectportfolio, een leveranciersoverzicht en een vast IT-overleg met besluiten geven al het grootste deel van de grip, ook zonder programma of extern bureau.

Een IT-project dat drie keer zo lang duurt als gepland. Een applicatie die al jaren draait en waarvan niemand meer precies weet wie de eigenaar is. Een lijst met leveranciers en licenties die alleen in het hoofd van één persoon zit. Beslissingen over nieuwe systemen die op onderbuikgevoel worden genomen, omdat er geen duidelijk afwegingskader is. Herkenbaar? Dan mist je organisatie geen kennis of inzet, maar iets dat klinkt als een woord voor banken en verzekeraars: IT governance.

Toch is IT governance praktisch toepassen voor de meeste middelgrote organisaties helemaal geen zwaar programma. In dit artikel laat ik zien welke onderdelen van COBIT toepassen echt grip opleveren, hoe je klein begint, en wanneer het wel tijd is voor iets zwaarders.

IT governance is geen woord voor banken, maar drie vragen

Zodra het woord governance valt, denken de meeste IT-managers aan compliance-afdelingen, auditrapporten en dikke mappen vol beleid. Onterecht. In de kern gaat IT governance over drie vragen die elke organisatie met meer dan een handjevol systemen zich zou moeten stellen: wie beslist over IT-keuzes, op basis waarvan wordt die beslissing genomen, en wie is verantwoordelijk voor het resultaat. Zonder heldere antwoorden op die vragen ontstaat precies het beeld van hierboven: projecten die uitlopen, systemen zonder eigenaar en beslissingen die niemand achteraf kan uitleggen.

Waarom COBIT toepassen in de praktijk vaak mislukt

COBIT is het bekendste raamwerk voor IT governance en het bevat op zichzelf goede, doordachte ideeën. Het probleem zit zelden in het raamwerk, maar in hoe het wordt ingevoerd. Organisaties starten een groot programma, richten werkgroepen in en schrijven beleidsdocumenten voor veertig processen tegelijk. Na een paar maanden is iedereen druk met het invullen van formulieren, maar merkt niemand nog verschil in de dagelijkse praktijk. De aandacht verslapt, het programma stopt stilletjes, en de knelpunten waar het allemaal mee begon zijn nog precies zo groot als daarvoor.

De 20 procent die 80 procent van de grip geeft

Je hoeft niet alle processen van COBIT in te voeren om grip te krijgen op IT. Een klein aantal onderdelen levert verreweg het grootste deel van het resultaat.

Systeemeigenaarschap vastleggen

Leg per belangrijk systeem vast wie de eigenaar is: wie beslist over aanpassingen, wie is aanspreekpunt bij storingen, en wie bewaakt of het systeem nog past bij de organisatie. Dat is geen zuivere IT-taak, de eigenaar zit vaak in de business. Zonder dit overzicht duurt het bij elke vraag over een systeem eerst een dag om uit te zoeken wie je eigenlijk moet hebben.

Een simpel projectportfolio met stop of door momenten

Houd een overzicht bij van lopende IT-projecten met status, budget en een vast moment waarop opnieuw wordt besloten: gaan we door of stoppen we. Dat hoeft geen ingewikkeld portfoliomanagementsysteem te zijn, een gedeeld overzicht met een paar kolommen werkt al. Het voorkomt dat een project drie kwartalen doorsudderde voordat iemand de vraag stelt of het nog wel zin heeft.

Voorbeeld: Een organisatie met dertig medewerkers had geen actueel beeld meer van welke van de acht lopende IT-projecten nog daadwerkelijk werden gebruikt. Na het invoeren van een eenvoudig portfolio-overzicht met vaste stop of door momenten bleken twee projecten al maanden stilgezet zonder dat iemand dat ooit had gemeld. Die twee werden geschrapt, het overgebleven budget en de tijd gingen naar de projecten die er echt toe deden.

Leveranciersoverzicht met contract- en risico-info

Breng in kaart welke leveranciers en licenties je hebt, wanneer contracten aflopen, wat de opzegtermijn is en welk risico je loopt als een leverancier uitvalt. Dat overzicht bespaart niet alleen geld bij onderhandelingen, het voorkomt ook dat je pas ontdekt dat een cruciale leverancier geen uitwijkmogelijkheid heeft op het moment dat het misgaat.

Een vast IT-overleg met echte besluiten

Plan een terugkerend overleg waarin projecten, risico's en leveranciers worden besproken en waarin daadwerkelijk besluiten worden genomen en vastgelegd. Niet nog een overleg om elkaar te informeren, maar een overleg waar de vraag wie beslist uit de vorige paragraaf steeds concreet wordt beantwoord.

Klein beginnen zonder programma of extern bureau

Voor dit alles heb je geen adviesbureau nodig en geen jaarprogramma. Begin met één systeem waarvan niemand precies weet wie eigenaar is en leg dat vast. Voeg een week later het projectportfolio toe. Plan het eerste IT-overleg voordat alles compleet is uitgewerkt. Governance groeit door het te gebruiken, niet door het eerst helemaal te ontwerpen. Wie liever met een externe blik meekijkt om het tempo erin te houden, vindt in een verbetertraject een manier om dit gestructureerd op te pakken zonder dat het meteen een eigen programma wordt.

Wanneer zwaardere governance wel nodig is

Voor de meeste middelgrote organisaties is deze basis voldoende. Zwaardere, formelere governance wordt pas nodig als een toezichthouder dat eist, zoals in de financiële sector waar DORA aanvullende eisen stelt aan IT-risicobeheer en leveranciersbeheer. Val je niet onder dat soort toezicht, dan is verder opschalen vooral een kwestie van meegroeien met de organisatie, niet van een verplichting die je van vandaag op morgen moet invoeren.

Governance werkt pas als het in het proces landt

De meeste governance-initiatieven mislukken niet door een slecht raamwerk, maar omdat de afspraken op papier blijven staan terwijl het werk zelf ongewijzigd doorgaat. Systeemeigenaarschap heeft alleen zin als het onderdeel wordt van hoe wijzigingen worden aangevraagd. Een projectportfolio werkt alleen als het stop of door moment daadwerkelijk in de agenda staat en niet stilzwijgend wordt overgeslagen. Dezelfde les geldt voor interne beheersing zonder papierwinkel: beheersing werkt niet als los document naast het werk, maar als vast onderdeel van het werkproces zelf. IT governance is in die zin niets anders dan diezelfde beheersing, toegepast op IT-keuzes.

Veelgestelde vragen

Wat is IT governance in het kort?

IT governance is de manier waarop een organisatie beslist over IT: wie mag beslissen, op basis van welke informatie, en wie is verantwoordelijk voor het resultaat. Het hoeft geen zwaar programma te zijn, de basis bestaat uit systeemeigenaarschap, een projectportfolio, een leveranciersoverzicht en een vast overleg met besluiten.

Is COBIT geschikt voor het MKB?

COBIT bevat bruikbare onderdelen voor elke organisatie met meerdere IT-systemen, ook in het MKB. Het volledige raamwerk in één keer invoeren is voor de meeste MKB-organisaties niet nodig. Kies de onderdelen die het grootste knelpunt oplossen en bouw van daaruit verder.

Grip op IT, zonder papieren tijger

Wil je weten welke stap voor jouw organisatie het meeste oplevert? In een verbetertraject brengen we samen in kaart waar de grip ontbreekt en pakken we dat stap voor stap op, zonder dik programma.

Plan een verbetertraject