Vă propun un exercițiu de imaginație.
O primărie de municipiu cumpără o aplicație pentru programări online. Proiectul costă cîteva sute de mii de lei, se termină la timp, procesul-verbal de recepție este semnat și, pe hîrtie, totul arată foarte bine.
Doi ani mai tîrziu, aplicația este folosită de cîteva zeci de oameni pe lună. Cei mai mulți locuitori nu știu de ea sau preferă, pur și simplu, să sune. Firma care a făcut-o cere bani pentru orice modificare. În primărie nu mai este foarte clar cine răspunde de aplicație. La cîțiva zeci de kilometri distanță, altă primărie tocmai a cumpărat ceva aproape identic, de la alt furnizor.
Nu descriu un caz anume. Dar bănuiesc că oricine a lucrat în sau cu administrația publică a văzut ceva asemănător.
Problema, din punctul meu de vedere, nu este în primul rînd tehnologia. Este guvernarea: cine decide ce se cumpără, de ce se cumpără, cine răspunde și cum verificăm, după un an sau doi, dacă investiția chiar a folosit la ceva.
Pentru genul acesta de întrebări există de peste 25 de ani un cadru de lucru numit COBIT. Este folosit în multe organizații din lume. În administrația românească, însă, se vorbește foarte puțin despre el.
Cei care citesc de mai mult timp acest blog știu că revin des la COBIT. Nu pentru că aș crede că este răspunsul la orice problemă de IT, ci pentru că multe dintre dificultățile pe care le vedem astăzi în sectorul public au fost discutate și documentate de mult. Pentru cei care aud acum prima dată de el, încep cu lucrurile de bază.
Ce este COBIT
COBIT este un cadru de bune practici pentru guvernarea și administrarea tehnologiei informației. Este dezvoltat de ISACA, asociația internațională a profesioniștilor din audit, securitate și guvernanță IT.
La cursul IT Governance and Service Management îl compar uneori cu un manual de organizare. Nu îți spune ce program să cumperi și nici cum să configurezi un server. În schimb, te obligă să răspunzi la niște întrebări pe care organizațiile tind să le evite:
- Ce vrem să obținem cu proiectul acesta?
- Cum vom ști dacă a funcționat?
- Cine aprobă investiția?
- Cine răspunde dacă rezultatele nu apar?
- Ce riscuri avem?
- Ce facem dacă furnizorul dispare mîine?
- Sînt lucrurile mai bune decît anul trecut?
Par întrebări simple. În practică, tocmai ele lipsesc adesea.
Statul știe să cumpere, dar nu și să guverneze
De la aderarea la UE, România a investit foarte mult în digitalizare. Multe proiecte au fost finanțate din fonduri europene, iar asta a adus bani care altfel probabil nu ar fi existat. Asta a adus însă și un anumit tip de presiune: calendare, termene, licitații, indicatori de implementare, perioade de eligibilitate.
Impresia mea este că, de prea multe ori, întrebarea importantă a fost „reușim să cheltuim banii la timp?”. Întrebarea „ce cîștigă cetățeanul?” a venit după aceea…..dacă a mai venit vreodată.
De aici apar multe dintre lucrurile pe care le vedem astăzi: aplicații care nu comunică între ele, sisteme cumpărate de mai multe ori, platforme lansate și apoi uitate, dependență de furnizori și securitate tratată uneori mai degrabă ca obligație de bifat.
Legislația recentă încearcă să pună ceva ordine. De exemplu, Legea 119, despre care am scris anterior, obligă instituțiile să își facă un inventar al site-urilor, aplicațiilor, licențelor și echipamentelor. Este necesar. Nu poți administra ceea ce nu știi că ai. Dar inventarul este doar începutul. Faptul că știi că deții o aplicație nu îți spune dacă mai ai nevoie de ea. Nu îți spune dacă merită banii, dacă este folosită, dacă poate fi înlocuită sau cine răspunde de rezultate.
Aici începe, de fapt, discuția despre guvernarea IT.
Cum văd eu concret contribuția COBIT
1. Responsabilitatea trebuie să rămînă acolo unde se iau deciziile
În multe instituții publice, IT-ul este încă „treaba omului cu calculatoarele”. Conducerea semnează, serviciul IT execută, achizițiile fac procedura, furnizorul livrează. Cînd totul merge bine, nu e nici o problemă. Cînd nu merge, devine brusc foarte greu de spus cine răspunde.
COBIT pornește de la o idee destul de sănătoasă: conducerea nu poate delega responsabilitatea pentru deciziile IT doar pentru că subiectul este tehnic și nu îl înțelege în detaliu.
Un primar nu trebuie să știe cum se configurează un server. Dar trebuie să știe de ce instituția cumpără un anumit sistem, ce problemă rezolvă, cît costă, ce rezultat se așteaptă și cine verifică acel rezultat. Echipele tehnice implementează și administrează. Conducerea decide direcția și își asumă decizia.
Cine aprobă o investiție trebuie să răspundă și de rezultatul ei.
2. Proiectele trebuie judecate după ce produc
Aici, pentru mine, este una dintre cele mai importante schimbări.
„Digitalizăm serviciile publice” sună bine, dar este aproape imposibil de măsurat. „Reducem timpul de emitere a unui certificat de la 10 zile la 2 ore” este altceva. La fel și „70% dintre cererile anuale vor fi depuse online”.
Un proiect IT ar trebui să înceapă cu astfel de promisiuni concrete. Iar după implementare cineva ar trebui să se întoarcă la ele. Am obținut ce am spus că vom obține? Dacă da, foarte bine. Dacă nu, întrebarea următoare nu ar trebui să fie cine găsește o justificare, ci de ce nu a funcționat și ce învățăm din asta. Astăzi, în prea multe cazuri, proiectul se încheie cînd s-a făcut recepția și s-au justificat banii. Ce se întîmplă după – dacă lumea folosește sistemul, dacă funcționarii lucrează mai repede, dacă cetățeanul pierde mai puțin timp – intră într-o zonă mult mai puțin clară.
3. Mai puțin „fiecare cu aplicația lui”
Aici cred că este ceva de….coșmar. O primărie încasează taxe și impozite locale, ține registratura, eliberează certificate și acte pe baza aceleiași legislații ca o primărie din alt județ. Un spital raportează și decontează servicii după aceleași reguli naționale ca alte spitale.
Procesele de bază sînt, în mare parte, aceleași. Și totuși, aplicațiile diferă de la un județ la altul, uneori chiar între două instituții din același oraș.
Nu văd o explicație de proces pentru această fragmentare. Explicația este, mai degrabă, istorică: fiecare instituție și-a făcut propria achiziție, în alt moment, cu alt buget și cu alt furnizor. Foarte rar pare să fi existat întrebarea: oare problema aceasta nu a fost deja rezolvată în altă parte?
Rezultatul este previzibil:
- Aceleași funcții sînt plătite de multe ori.
- Aceeași modificare legislativă trebuie implementată în zeci de sisteme.
- Datele sînt organizate diferit și greu de pus împreună.
- Vulnerabilitățile trebuie căutate și reparate în multe aplicații diferite.
- Instituțiile ajung dependente de furnizorii locali.
COBIT privește IT-ul ca pe un portofoliu. Asta înseamnă că nu ar trebui să vedem fiecare achiziție izolată de restul.
La nivelul statului, ar trebui să existe măcar o imagine comună: ce procese avem, ce sisteme există deja, unde sînt duplicate și ce poate fi reutilizat.
Mi se pare greu de explicat de ce peste 3.000 de primării ar avea nevoie de zeci de soluții diferite pentru procese foarte asemănătoare. Nu spun că soluția este o singură aplicație impusă tuturor. Un astfel de sistem ar putea crea alte probleme. Dar între situația de astăzi și o aplicație unică există foarte multe variante: standarde comune de date, componente reutilizabile, servicii partajate, soluții întreținute central sau cîteva produse din care instituțiile să poată alege. Aș prefera să văd o aplicație bună întreținută pentru 100 de instituții decît 100 de aplicații care fac aproximativ același lucru și sînt întreținute fiecare după alte reguli.
4. O comună nu este un minister mai mic
Una dintre problemele pe care le am cu legislația românească este tendința de a cere același lucru unor organizații care nu seamănă deloc între ele. Sau a cere lucruri care există deja în altă parte. Un minister cu mii de angajați și o comună de 2.000 de locuitori, cu un singur om care se ocupă și de IT, nu pot avea același sistem de guvernare.
COBIT 2019 pornește tocmai de la această idee: organizațiile diferă prin mărime, rol, risc, resurse și complexitate.
O instituție centrală poate avea nevoie de un mecanism complet. Pentru o primărie mică, cîteva practici esențiale, aplicate serios, pot fi suficiente. Prefer oricînd cinci lucruri făcute bine în locul a 40 făcute doar pentru… dosarul cu șină.
5. Să putem vedea dacă o instituție progresează
O mare parte din legislația noastră funcționează binar: ești conform sau nu ești. Înțeleg de ce: este cel mai ușor de verificat și ușor de sancționat. Problema este că două instituții pot fi ambele „neconforme”, deși una nu face aproape nimic, iar cealaltă este foarte aproape de nivelul cerut.
COBIT permite evaluarea graduală : un proces poate să nu existe deloc, să existe doar parțial, să fie organizat, documentat, măsurat sau îmbunătățit constant. Asta mi se pare mult mai interesant pentru administrație decît simpla bifă de conformitate. Mi-ar plăcea să văd, de exemplu, un raport anual care spune că o parte dintre primării au trecut de la „nu știm exact ce echipamente avem” la „avem o evidență actualizată și o verificăm regulat”. Este un progres modest, dar real. Și spune mai mult decît „90% dintre instituții au trimis formularul”.
6. Riscurile trebuie discutate înainte de incident
Securitatea cibernetică nu înseamnă doar antivirus, parole puternice și încă un document pentru control. Înseamnă, înprimul rînd, să știi ce riști. Ce se întîmplă dacă sistemul nu funcționează o zi? Dar o săptămînă? Ce date putem pierde? Ce dependențe avem? Ce risc acceptăm și ce risc nu ne permitem? (Serviciile/aplicațiile ANCPI nici acum nu sînt toate deplin funcționale)
COBIT tratează astfel de întrebări ca pe o activitate continuă, nu ca pe ceva ce se face o dată și se pune în dosar.
Cred că această abordare se potrivește bine și cu obligațiile NIS2. Diferența importantă ar fi ca instituțiile să nu se limiteze la documentele cerute de control, ci să folosească procesul de conformare pentru a înțelege mai bine ce riscuri au în realitate.
7. Statul ar trebui să fie un client mai bun
Multe instituții publice ajung complet dependente de firmele care le-au construit aplicațiile. Nu au codul-sursă. Nu au documentație suficientă. Uneori nici nu știu exact ce drepturi au asupra sistemului cumpărat (cunosc un caz în care toată infrastructura de rețea este…a unui funrizor de servicii). Iar cînd trebuie schimbat ceva, răspunsul este simplu: costă cît cere furnizorul.
COBIT include practici pentru gestionarea furnizorilor: ce trebuie să ceri prin contract, ce documentație trebuie să primești, cum urmărești performanța și cum te asiguri că poți ieși din relația contractuală fără să blochezi instituția.
În mediul privat, multe dintre aceste lucruri sînt destul de obișnuite. Din ce am putut vedea eu, în achizițiile publice încă sînt uitate prea des.
8. Să vorbim aceeași limbă
Auditorul, directorul și omul de la IT se uită deseori la același sistem și văd lucruri complet diferite. Auditorul vede controale și dovezi. Conducerea vede costuri și termene. Echipa tehnică vede servere, aplicații și probleme de operare. Nu este nici o surpriză că apar neînțelegeri.
Un cadru comun nu rezolvă toate conflictele, dar oferă măcar un vocabular comun și niște repere pe care toată lumea le înțelege.
ISO/IEC 38500 și COBIT: principiile și manualul
Cînd vorbesc despre COBIT în sectorul public, primesc uneori aceeași obiecție: „Bine, dar COBIT este un cadru privat, vine din USA. Statul nu poate introduce în lege produsul unei asociații.” Obiecția este corectă.
Doar că există și ISO/IEC 38500, un standard internațional dedicat guvernării IT. A fost revizuit în 2024 și se adresează în primul rînd conducerii organizațiilor: consilii de administrație, directori și, în cazul statului, miniștri, primari sau conducători de instituții publice.
Standardul vorbește despre trei lucruri pe care conducerea trebuie să le facă:
- să evalueze situația și opțiunile;
- să direcționeze organizația prin priorități, politici și decizii;
- să monitorizeze dacă rezultatele apar.
La acestea se adaugă șase principii privind responsabilitatea, strategia, achizițiile, performanța, conformitatea și oamenii afectați de schimbări. Citite pe fugă, par aproape de bun-simț. Și poate tocmai aici este problema. E ușor să fii de acord cu principiile. Mai greu este să le transformi în rutină de lucru.
COBIT merge mai departe decît ISO38500 și încearcă să spună cine face ce, ce procese trebuie urmărite și cum verifici dacă sistemul funcționează. La curs folosesc o comparație care nu este perfectă, dar mi se pare utilă:
ISO/IEC 38500 este constituția, COBIT este manualul de aplicare.
Constituția îți spune principiile. Manualul te ajută să le pui în practică. Doar principiile pot rămîne declarații frumoase. Doar procedurile, fără principii asumate de conducere, pot deveni birocrație. Cele două pornesc, de altfel, de la aceleași idei. Guvernarea nu este același lucru cu managementul: conducerea decide direcția și verifică rezultatele, echipele execută. Răspunderea nu se deleagă: un primar poate încredința sarcini altora, dar răspunderea pentru deciziile IT rămîne la el. Iar guvernanrea privește toată organizația, inclusiv serviciile cumpărate de la furnizori, nu doar compartimentul IT. De aceea nu cred că statul român trebuie să aleagă între ISO și COBIT. Principiile pot fi introduse la nivel normativ. COBIT poate rămîne un ghid practic (cum de fapt și este, ”framework”, non-prescriptiv) din care fiecare instituție preia ceea ce îi este util și proporțional cu dimensiunea ei.
De ce nu e folosit deja?
Nu din lipsă de acces.
Aici am și o experiență personală/dezamăgire.
În 2010, împreună cu o echipă de voluntari, am tradus în română COBIT 4.1. În 2013 am continuat cu patru manuale COBIT 5: cadrul general, procesele, securitatea informațiilor și implementarea.
Am lucrat cu studenți de la Universitatea „Alexandru Ioan Cuza” din Iași și cu colegi din ISACA Romania. Nimeni nu ne-a plătit. Am făcut-o pentru că eram convinși că administrația și companiile românești au nevoie de un asemenea cadru în limba română. Primul manual COBIT 5 a putut fi descărcat gratuit de oricine, nu doar de membrii ISACA.
Au trecut de atunci mai bine de 15 ani. Din cîte știu, nici o politică publică, nici o lege și niciun document strategic al statului român nu face trimitere la aceste traduceri sau la COBIT în general. Și, din administrație, nu am primit niciodată vreo întrebare legată de ele. :).
Pentru mine, acesta este poate cel mai interesant lucru. Problema nu a fost că instrumentul (acesta sau altul) nu exista sau că era inaccesibil. A existat gratuit, în română, mai bine de un deceniu. Pur și simplu nu a existat…. prea multă cerere pentru el. Poate explicația cea mai simplă pentru asta este aceasta: dacă nimeni nu te întreabă dacă investițiile tale IT au produs rezultatele promise, nu simți prea tare nevoia unui cadru care să te ajute să răspunzi.
Am și cîteva explicații pentru lipsa asta de interes.
Legislația vine în mare parte de la Bruxelles. Multe reguli românești privind IT-ul și securitatea cibernetică transpun directive europene. Acestea se raportează în special la standarde internaționale și la ghidurile ENISA, nu la COBIT.
Statul preferă standardele oficiale. E de înțeles. O lege nu poate impune ușor un cadru privat. Dar există ISO/IEC 38500, dedicat exact guvernării IT, și nici acesta nu pare să fi devenit un reper în legislația românească. De aceea tind să cred că problema este mai largă decît COBIT.
Administrația noastră gîndește în reguli. Procedurile, termenele și sancțiunile sînt ușor de verificat. Întrebarea „am respectat procedura?” are un răspuns relativ clar. „A meritat?” este mult mai incomodă.
IT-ul este tratat ca o problemă tehnică. Cîtă vreme conducătorii instituțiilor îl văd ca pe treaba unui serviciu tehnic, nu vor avea nici un motiv puternic să caute un cadru care îi aduce direct în mijlocul deciziei.
Nu există un „director IT” al statului. O guvernare IT reală la nivel național ar presupune o autoritate cu mandat clar, continuitate și puterea de a privi portofoliul de aplicații al statului ca pe un întreg (am spus asta și în interviul acordat Ziarului Financiar). În România, instituțiile din domeniul digitalizării au fost reorganizate de mai multe ori, iar rolul lor a fost adesea mai apropiat de implementare decît de coordonare strategică.
Ce poate merge prost
Nu vreau să dau impresia că adoptarea COBIT ar rezolva, prin ea însăși, problemele administrației. Că este un panaceu. Nu ar face-o. Există cîteva riscuri foarte reale.
- Birocrație în plus. COBIT 2019 are 40 de obiective de guvernare și management. Dacă cineva ar decide să le aplice mecanic tuturor instituțiilor, am obține probabil încă niște dosare și formulare.
- Lipsa oamenilor potriviți. Guvernarea IT cere oameni care înțeleg și tehnologia, și managementul. În administrație (centrală și locală) nu sînt foarte mulți, mai ales la nivel local.
- Conformare de fațadă. Orice cadru poate fi transformat într-o colecție de documente frumos ordonate pentru control.
- Așteptări prea mari. COBIT nu poate rezolva lipsa de continuitate politică, presiunea de a cheltui bani europeni sau schimbările frecvente de conducere.
Poate însă să facă mai vizibil cine decide, pentru ce și cu ce rezultat. Și uneori asta este deja mult!
O posibilă soluție
Nu cred că trebuie început cu o revoluție. Aș începe cu cîteva lucruri simple.
- Principiile ISO/IEC 38500 la nivel normativ, COBIT ca ghid practic. Conducerea își asumă deciziile IT, investițiile au beneficii declarate, iar rezultatele sînt evaluate după implementare.
- Un minim obligatoriu pentru toate instituțiile. Evidența resurselor, proiectele, riscurile, furnizorii și incidentele trebuie gestionate peste tot, chiar dacă nivelul de detaliu diferă.
- Cerințe proporționale cu instituția. Un minister, o instituție medie și o comună mică nu ar trebui să aibă aceleași obligații.
- Proiecte-pilot. Cîteva instituții ar putea aplica practicile timp de un an și ar putea fi evaluate înainte și după.
- Rapoarte despre progres. Nu doar cîte instituții au depus documentele, ci ce s-a îmbunătățit efectiv.
- Aceleași repere pentru auditori și instituții. Dacă evaluăm cu un set de criterii și administrăm cu altul, rezultatul va fi mereu confuz.
În ultimii ani, România a cumpărat multă tehnologie. Poate că a venit momentul să învățăm și să o guvernăm. Să știm de ce cumpărăm. Cine răspunde. Ce rezultat a fost promis. Și, după un timp, dacă acel rezultat chiar a apărut. Inventarele și registrele răspund la întrebarea „ce are statul?”. Eu cred că întrebările mai importante sînt altele:
- A meritat ce s-a cumpărat?
- Cine răspunde dacă nu a meritat?
- Funcționează mai bine decît anul trecut?
Cît timp aceste întrebări nu sînt puse sistematic, mă tem că digitalizarea țării va continua să însemne ceea ce a însemnat prea des și pînă acum: mulți bani cheltuiți și prea puține vieți simplificate.
__________________________________________________
Folosesc ”guvernare IT” și nu ”guvernanță IT” pentru că ”governance” înseamnă ”a guverna” nu a ”guvernanța”. Într-o organizație conducerea superioară ”guvernează”- stabilește direcția, nu ”guvernanțează” iar conducerea executivă…face ”management”