第 4 章 信息系统管理
4.1 管理方法
信息系统管理是组织全员参与的核心业务,需要专门职能部门和专业人员支撑,更需要管理者参与决策。在数字化时代,信息系统已成为所有业务模式的 “技术底座”,不仅是效率工具,更是业务变革的核心动力,只有做好全生命周期管理,才能支撑社会各领域的数字化变革。
4.1.1 管理基础
1. 层次结构
信息系统是由人员、技术、流程、数据四大要素构成的人机系统,核心是对信息进行采集、处理、存储、管理和检索,为组织活动提供决策支持和控制调节。这四大要素就像 “系统的四大支柱”:
- 人员:使用和维护系统的人(如运维工程师、业务用户);
- 技术:硬件(电脑、服务器)和软件(操作系统、业务程序);
- 流程:信息流转和业务处理的规范步骤(如数据录入、审批流程);
- 数据:系统处理的核心对象(如客户信息、交易记录)。
系统之上是 “管理” 层,负责监督系统设计、监控整体性能,同时将组织的业务需求和战略转化为系统的具体实现目标,形成 “战略→需求→系统→价值” 的闭环。
2. 系统管理
信息系统具有 “双面性”:一方面是创新引擎(支撑大数据、AI、物联网等应用),另一方面是风险载体(面临网络安全、隐私泄露等问题),这决定了系统管理的必要性和重要性。系统管理覆盖四大核心领域,贯穿全生命周期:
- 规划和组织:制定系统战略、搭建组织架构、明确角色职责;
- 设计和实施:将业务需求转化为系统方案,完成采购、开发和落地;
- 运维和服务:保障系统日常运行、提供技术支持、维护安全;
- 优化和持续改进:监控性能、发现问题、持续迭代升级。
4.1.2 规划和组织
信息系统的规划和组织核心是 “对齐战略、明确路径”,确保系统建设不偏离业务目标,通过标准化管理满足组织对系统的长期需求。
1. 规划模型:信息系统战略三角
这是规划的核心模型,强调业务战略、组织机制、信息系统三者必须协同一致,就像 “铁三角” 缺一不可:
- 业务战略是核心,决定组织的发展方向;
- 组织机制(如结构、流程、文化)是支撑,为业务战略落地提供保障;
- 信息系统是工具,既要适配当前业务,又要预判未来需求。
三者的协同不是静态的,而是动态调整的。比如组织想通过 “线上化” 提升效率(业务战略),就需要调整部门职责和流程(组织机制),同时建设对应的线上系统(信息系统),三者同步变革才能成功。如果只改系统不改流程,往往无法达到预期效果。
2. 组织模型:三大战略协同框架
要实现战略三角的平衡,需要明确三大战略的核心内涵和落地方法:
(1)业务战略:波特竞争力优势模型
业务战略的核心是打造竞争优势,主要有三种路径:
- 总成本领先战略:成为行业成本最低生产者,靠高性价比取胜(如平价电商平台);
- 差异性战略:在产品 / 服务的某一维度(如质量、功能、体验)形成独特性,让客户愿意支付溢价(如高端手机品牌);
- 专注化战略:聚焦狭窄细分市场,要么做该领域成本最低,要么做差异化(如专注小众户外装备的品牌)。
(2)组织机制战略:莱维特钻石模型
组织机制是 “如何构建组织以实现业务战略”,核心包含四大相互关联的要素(像钻石的四个面):
- 结构:组织架构(如部门设置、汇报关系);
- 任务:核心业务流程和工作内容;
- 人员:员工的技能、经验和分工;
- 信息与控制:数据流转、绩效监控、激励机制。
这四个要素相互影响,比如想优化业务流程(任务),就必须同步调整人员技能、组织架构和控制机制,否则变革难以落地。
(3)信息系统战略:矩阵框架
信息系统战略是支撑业务战略的具体计划,核心是明确系统的四大基础设施组件(硬件、软件、网络、数据)的 “有什么、谁使用、在哪里”,形成清晰的管理视图:
- 硬件:物理设备(如服务器、终端),明确用户和部署位置(云端 / 数据中心);
- 软件:程序和工具(如 ERP、办公软件),明确使用部门和运行载体;
- 网络:设备连接方式(如光纤、无线网络),明确接入人员和覆盖范围;
- 数据:存储的信息(如客户数据),明确所有者、管理者和存储位置。
4.1.3 设计和实施
设计和实施是将战略和需求转化为 “可用系统” 的关键环节,核心是 “从蓝图到落地”,确保系统组件(硬件、软件、数据、网络)的选择和组装符合业务战略。
1. 设计方法:从战略到系统的转换流程
系统设计不是 “凭空造系统”,而是有明确的转换路径:
- 战略→目标→业务需求:从业务战略拆解出具体目标(如 “3 个月内实现线上审批”),再细化为可落地的业务需求(如 “支持多角色审批、实时推送通知”);
- 业务需求→架构需求:将业务需求转化为系统架构的具体要求(如数据存储规范、安全目标、流程逻辑);
- 架构需求→系统设计:明确硬件、软件、网络、数据的具体规格(如服务器配置、软件选型、接口标准),形成可执行的设计方案。
转换过程中需要回答三类核心问题:
- 内容:组件是什么(如选什么品牌的服务器、用什么格式存储数据);
- 人员:谁使用、谁负责(如谁运维服务器、谁审批数据访问);
- 位置:组件部署在哪里(如数据存本地还是云端、网络覆盖哪些区域)。
2. 架构模式:三种核心模式对比
系统架构是设计的核心,常见有三种模式,各有适用场景:
| 架构模式 | 核心描述 | 别称 | 适用场景 | 形象比喻 |
|---|---|---|---|---|
| 集中式架构 | 所有功能、数据都集中在中央计算机(如大型机),由 IT 部门统一管理 | 主机架构 | 业务高度集中、需统一管控(如小型企业的财务系统) | 中央厨房:所有食材加工都在一个地方,统一配送 |
| 分布式架构 | 计算能力和应用功能分散在多台设备(服务器、终端),通过网络连接 | 基于服务器的架构 | 业务分散、需灵活扩展(如大型电商的交易系统) | 连锁小店:每个门店有独立加工能力,按需调配 |
| 面向服务的架构(SOA) | 将软件拆分为相互独立的 “服务”,通过互联网组合成应用 | 基于 Web 的架构 | 需快速迭代、组件复用(如互联网产品的功能模块) | 乐高积木:不同模块可灵活组合,快速搭建新应用 |
选择架构时需权衡:集中式易管理但灵活性差,分布式灵活但复杂度高,SOA 适合敏捷创新但需做好服务协同。
4.1.4 运维和服务
运维和服务是系统 “上线后的生命线”,核心是保障系统稳定、安全、高效运行,为业务提供持续支撑,涵盖一系列标准化管理活动。
1. 运行管理和控制
核心是 “规范化操作、可追溯管控”,确保所有运维活动都有章可循:
- 过程开发:将重复性操作(如备份、巡检)整理为标准流程文档,供运维人员执行;
- 标准制定:统一技术规范(如服务器配置、软件版本)和操作要求(如故障处理步骤);
- 资源分配:合理调配人力、硬件、网络等资源,与组织目标对齐;
- 过程管理:监控流程执行情况,确保在时间和预算内完成,及时发现偏差。
2. IT 服务管理:11 大核心活动
IT 服务管理是运维的核心框架,通过标准化流程提升服务质量,关键活动包括:
- 服务台:IT 服务的 “窗口”,对接用户需求、处理咨询和故障申报,是协调内外部资源的纽带;
- 事件管理:处理计划外的服务中断或质量下降(如系统卡顿、登录失败),核心是 “快速恢复服务”,提升用户满意度;
- 问题管理:针对重复出现的同类事件(如多次出现的登录故障),查找根本原因并彻底解决,减少事件重复发生;
- 变更管理:管控系统配置项的变更(如软件升级、硬件更换),通过标准化流程降低变更带来的风险(如避免变更导致系统崩溃);
- 配置管理:记录系统所有配置项(硬件、软件、接口)的信息及相互关系,建立配置管理数据库(CMDB),支撑故障定位、变更影响分析;
- 发布管理:规划和实施系统变更的发布(如新版本上线),记录发布信息,保护现有运营环境不受冲击;
- 服务级别管理:通过服务水平协议(SLA)明确服务标准(如故障响应时间、系统可用性),监控并持续改进服务质量;
- 财务管理:管控 IT 服务的预算、费用、投资回报率(ROI),衡量 IT 投入的财务价值;
- 容量管理:确保系统有足够的资源(如服务器算力、网络带宽)满足当前和未来需求,避免因容量不足导致性能下降;
- 服务连续性管理:制定灾难恢复计划(如数据备份、灾备中心),确保遇到自然或人为灾难时,能快速恢复服务;
- 可用性管理:监控和提升系统的可用程度(如约定时段内系统实际可使用的时间比例),满足业务对系统的持续使用需求。
3. 运行与监控
- 运行监控:通过工具监控系统、应用、网络的运行状态,及时发现系统错误、程序故障、通信异常等问题,记录并按流程处理;
- 安全监控:重点监控安全风险,包括防火墙例外、入侵告警、数据泄露风险、用户异常访问等,提前预防安全事件。
4. 其他关键管理活动
- 终端侧管理:通过 IT 工具管控用户终端(如电脑、手机),限制非授权操作(如安装违规软件、使用外部存储设备),提升安全性和一致性;
- 程序库管理:存储和管理应用程序的源代码、目标代码,严格控制访问权限(避免敏感代码泄露),提供版本控制、代码分析等功能;
- 介质控制:管理备份磁带、硬盘、闪存等数字介质,规范数据保留和销毁流程,确保无用数据彻底清除,敏感数据不泄露;
- 数据管理:涵盖数据的获取、处理、存储、使用和处置,确保数据安全、完整、可用(详细内容见 4.2.1)。
4.1.5 优化和持续改进
优化和持续改进是系统保持活力的关键,核心是 “发现问题、持续迭代”,常用方法包括 PDCA 循环和 DMAIC/DMADV 五阶段法。
1. DMAIC 五阶段法(适用于现有系统优化)
- 定义(Define):明确优化范围(如 “优化订单处理流程”)、目标(如 “处理效率提升 30%”)、核心流程和团队;
- 度量(Measure):用流程图梳理现有流程,定义关键指标(如处理时长、错误率),建立基线(当前水平),分析度量系统的准确性;
- 分析(Analysis):通过价值流分析找到流程中的冗余环节,定位问题根源(如 “数据重复录入导致效率低”),确定关键改进驱动因素;
- 改进(Improve):提出解决方案(如 “打通系统接口实现数据自动同步”),量化收益,落地实施并验证效果;
- 控制(Control):将优化后的流程标准化,开展员工培训,持续监控效果,记录经验教训,防止问题复发。
2. DMADV 五阶段法(适用于新建系统设计)
当优化对象是新建系统时,将 DMAIC 中的 “改进” 改为 “设计”、“控制” 改为 “验证”,核心是:
- 设计(Design):基于需求设计新系统的功能和流程,确定最佳操作条件;
- 验证(Verify):测试新系统是否满足设计目标,确保性能、安全、可用性达标。
4.2 管理要点
信息系统管理的核心聚焦在数据管理、运维管理、信息安全管理三大方向,是保障系统价值实现的关键抓手。
4.2.1 数据管理
数据管理是对组织数据全生命周期的规划、控制和优化,核心是 “让数据成为资产”,发挥数据在数字化转型中的价值。国家标准 DCMM(数据管理能力成熟度评估模型)定义了 8 个核心能力域,覆盖数据管理全流程。
1. 数据战略
明确数据管理的方向和目标,确保数据管理与业务战略对齐:
- 数据战略规划:识别利益相关者需求,制定数据管理愿景、范围和路线图;
- 数据战略实施:评估现状与目标的差距,优先级排序任务,制定保障计划并落地;
- 数据战略评估:建立效益评估模型和投资模型,定期跟踪进度,衡量业务价值。
2. 数据治理
为数据管理提供组织和制度保障,确保数据管理有序开展:
- 数据治理组织:建立权责明确的组织架构,设置数据治理岗位,明确数据所有人、管理人,制定绩效评价体系;
- 数据制度建设:构建 “策略 - 办法 - 细则” 三级制度体系,规范数据管理各环节的规则和流程;
- 数据治理沟通:建立沟通渠道,开展培训宣贯,提升全员数据资产意识,构建数据文化。
3. 数据架构
规划数据的组织和存储方式,确保数据互联互通:
- 数据模型:收集业务需求,开发组织级和系统级数据模型(如数据库表结构),确保模型一致性;
- 数据分布:梳理数据在系统、部门、流程中的分布关系,明确主数据、交易数据等类型,指定权威数据源;
- 数据集成与共享:建立跨系统、跨部门的数据集成机制和交换标准,搭建集成环境,促进数据互联互通;
- 元数据管理:管理描述数据的数据(如字段含义、数据来源),建立元模型,实现元数据集成和应用(如数据血缘分析)。
4. 数据应用
让数据产生价值,支撑业务决策和服务创新:
- 数据分析:包括常规报表、多维分析、动态预警、趋势预报等,为经营管理提供数据支持;
- 数据开放共享:梳理开放共享数据目录,制定安全策略,对外提供数据服务,同时引入外部数据供内部使用;
- 数据服务:将数据分析结果转化为数据产品、API 接口等服务形式,对内提升效率,对外服务公众和行业。
5. 数据安全
保障数据全生命周期的安全,防止泄露、篡改和丢失:
- 数据安全策略:结合监管要求和业务需求,制定数据安全目标、原则和管理制度;
- 数据安全管理:对数据进行分级分类,控制访问权限,认证用户身份,监控访问行为,防范数据安全风险;
- 数据安全审计:定期审计数据安全策略的执行情况、合规性,评审供应商的数据安全义务,提出改进建议。
6. 数据质量
确保数据准确、完整、一致、及时,满足使用需求:
- 数据质量需求:定义数据质量管理目标和评价维度(如准确性、完整性),设计数据质量规则和校验方法;
- 数据质量检查:按计划监控数据质量,发现问题并反馈;
- 数据质量分析:分析问题根源(如 “录入错误”“系统接口异常”),评估影响范围;
- 数据质量提升:通过数据清洗、流程优化、系统修复等方式纠正问题,建立数据质量文化,预防同类问题。
7. 数据标准
统一数据定义和格式,确保组织内部对数据的理解一致:
- 业务术语:制定统一的业务术语字典(如 “客户” 的定义),规范使用和发布;
- 参考数据和主数据:定义编码规则和数据模型,管理参考数据(如行业代码)和主数据(如核心客户信息),实现跨系统共享;
- 数据元:标准化核心数据元的分类、命名和描述,建立统一目录,方便查找和引用;
- 指标数据:规范经营分析指标的定义、采集和应用,确保指标数据准确一致。
8. 数据生存周期
覆盖数据从产生到退役的全流程管理:
- 数据需求:收集和评审数据需求,更新数据标准,集中管理需求;
- 数据设计和开发:设计数据解决方案(如数据库结构、数据整合方案),实施并测试;
- 数据运维:制定运维方案,管理数据提供方,保障数据平台正常运行,处理需求变更;
- 数据退役:根据法规和业务需求,制定数据保留和销毁策略,执行归档、迁移和清除操作,确保退役数据可恢复(如需)。
9. 数据管理成熟度等级(DCMM)
- 初始级:数据管理被动应对,无统一流程;
- 受管理级:意识到数据是资产,制定初步管理流程和人员;
- 稳健级:建立标准化数据管理流程,促进规范化;
- 量化管理级:数据管理效率可量化分析和监控;
- 优化级:数据管理流程实时优化,成为行业最佳实践。
4.2.2 运维管理
IT 运维是保障信息系统正常运行的核心服务,核心是 “按标准交付服务、按能力持续提升”,国家标准 GB/T28827.1 定义了运维能力模型。
1. 运维能力模型
模型包含 “治理要求、运行维护服务能力体系、价值实现” 三大核心,围绕 “人员、过程、技术、资源” 四要素构建:
- 治理要求:最高管理层提出的运维绩效、风险控制、合规性目标,指导能力体系建设;
- 运行维护服务能力体系(MCS):策划、实施、检查、改进运维能力,包括:
- 人员能力:划分管理岗、技术岗、操作岗,明确岗位职责和任职要求,通过招聘、培训、考核提升能力;
- 资源能力:包括知识库(沉淀运维经验)、服务台(对接需求)、备件库(储备硬件备件)、运维工具(监控、诊断工具);
- 技术能力:提升发现和解决问题的能力,包括故障诊断、风险控制、新技术应用(如自动化运维工具);
- 过程能力:制定服务级别、事件、问题、变更等管理流程,明确流程目标和考核指标,规范运维操作;
- 价值实现:识别用户需求,通过人员、过程、技术、资源的组合提供服务,实现成本控制、风险降低、效率提升的价值。
2. 智能运维
智能运维是运维的进阶形态,基于大数据、AI 技术提升运维智能化水平,核心框架包括:
- 组织治理:提供战略和方针指导;
- 智能特征:具备 “能感知、会描述、自学习、会诊断、可决策、自执行、自适应” 七大特征;
- 场景实现:通过场景分析、构建、交付、效果评估四步骤,落地智能运维;
- 能力域:
- 数据管理能力域:提供高质量数据(采集、加工、存储);
- 分析决策能力域:通过算法分析数据,做出运维决策;
- 自动控制能力域:驱动自动化工具执行运维操作(如自动重启故障服务);
- 能力要素:包括人员(掌握 AI、大数据技术)、技术(开放接口、互联互通)、过程(人机协同、权限控制)、数据(高质量、规范化)、算法(异常检测、根因分析)、资源(算力、存储)、知识(运维经验沉淀)。
4.2.3 信息安全管理
在数字时代,信息价值日益凸显,组织对信息系统的依赖度不断提升,信息安全管理成为重中之重,核心是 “保障信息的保密性、完整性、可用性”。
1. CIA 三要素:信息安全的核心目标
- 保密性(Confidentiality):确保信息只被授权者读取(如客户密码仅本人可查);
- 完整性(Integrity):确保信息不被篡改、真实有效(如合同文件内容完整);
- 可用性(Availability):确保信息和系统在需要时能正常使用(如网站 24 小时可访问)。
CIA 三要素是信息安全设计的基础,但并非全部,还需结合合规性、可追溯性等其他要求,形成全面的安全策略。
2. 信息安全管理体系
信息安全管理是全生命周期的系统工程,核心内容包括:
- 建立安全管理机构和团队,明确角色与职责;
- 制定安全策略和规划;
- 实施风险管理,识别并防范安全风险;
- 制定业务持续性计划和灾难恢复计划;
- 选择和部署安全措施(如防火墙、加密技术);
- 规范配置和变更管理,确保安全可控;
- 开展安全审计和监控;
- 提供安全维护支持,处理安全事件;
- 开展安全意识培训,规范人员安全行为。
3. 网络安全等级保护(等保 2.0)
等保 2.0 是我国网络安全的核心制度,将 “信息系统安全” 扩展为 “网络安全”,覆盖信息系统、通信网络设施、数据资源等。
(1)安全保护等级划分(五级)
| 等级 | 核心描述 | 危害影响 |
|---|---|---|
| 第一级 | 基础保护 | 仅损害公民、法人合法权益,不危害国家安全、社会秩序 |
| 第二级 | 指导保护 | 严重损害公民、法人权益,或危害社会秩序、公共利益,不危害国家安全 |
| 第三级 | 监督保护 | 严重危害社会秩序、公共利益,或危害国家安全 |
| 第四级 | 强制保护 | 特别严重危害社会秩序、公共利益,或严重危害国家安全 |
| 第五级 | 专控保护 | 特别严重危害国家安全 |
(2)安全保护能力要求
不同等级对应不同的安全防护能力,核心是 “抵御威胁、快速恢复”:
- 第一级:抵御个人、少量资源的威胁,受损后可恢复部分功能;
- 第二级:抵御小型组织、少量资源的威胁,能发现安全漏洞,受损后一段时间内恢复;
- 第三级:抵御有组织、较丰富资源的威胁,能及时发现和处置攻击,受损后快速恢复绝大部分功能;
- 第四级:抵御国家级、丰富资源的威胁,能迅速发现攻击,受损后快速恢复所有功能;
- 第五级:针对特别严重的国家安全威胁,提供最高级别的防护。