艾威培训|职业认证培训|IT技术培训|企业内训|数字化人才培养

ISACA的IT治理两件套:Risk IT + Val IT,今天来说说Value IT

摘要

ISACA的Risk IT管风险,Val IT管价值。两大框架如何互补协作,帮助企业IT投资决策同时看两端——预期收益和风险承受,构建完整的IT治理闭环。

一、Val IT是什么?

上回我们聊了Risk IT框架和CRISC点此回顾>>),说的是企业怎么识别、评估和应对数字化风险。风险管住了,心里踏实了,但问题又来了:光管风险不管价值,是不是也不太对?

风险管得再好,如果数字化投入了半天,业务价值没出来,那风险管理的意义在哪?

所以今天要聊的是ISACA体系里跟Risk IT配套的另一半——Val IT(常被口语称为Value IT)。

补充一个背景:Risk IT和Val IT都是ISACA在COBIT 4.1时代推出的独立框架。到了COBIT 5之后,ISACA已经将Risk IT和Val IT的核心思想整合进了统一的COBIT治理框架中。但在企业咨询和认证实践中,Risk IT和Val IT仍然是经常被单独引用和讲解的方法论——因为它们聚焦的问题足够具体、足够独立。

1. 由谁推出?

ISACA(国际信息系统审计与控制协会)发布,首版2004年推出,最新稳定版本Val IT 2.0

定位:Risk IT的配套互补框架。

Risk IT:系统化识别、评估、处置全企业IT相关风险;

Val IT:专门解决IT投资该不该投、能不能收回业务价值。

2. 核心目标

解决企业普遍痛点:大量预算投入数字化、IT项目,但说不清投资回报、业务收益能否落地。

Val IT回答三大核心问题:

  • 我们是否选择了正确的IT投资项目?(选对)
  • 我们能否有效交付这些IT项目?(做好)
  • 我们能否持续兑现预期业务价值?(拿到收益)

3. Val IT三大领域

价值治理 VG(Value Governance) — 顶层治理、建立决策机制、高管权责

投资组合管理 PM(Portfolio Management) — IT投资池子筛选、优先级、资金平衡

投资管理 IM(Investment Management) — 单个IT项目/方案全生命周期价值管理(商业论证、立项、实施、上线、收益跟踪、项目退出)


二、Val IT和Risk IT是什么关系?

1. Risk IT是谁推出的?

同样ISACA发布,和Val ITCOBIT是同生态。

Risk IT框架:面向IT风险治理,系统化识别、评估、处置全企业IT相关风险。

2. 二者关系

✅ 共同点

  • 同源:ISACA ITGI出品;
  • 都属于IT治理体系,配套COBIT使用;
  • 面向董事会、业务管理层 + IT管理层,打通业务与IT。

✅ 定位互补

Val IT Risk IT
主线:价值导向(收益、回报、投资决策) 主线:风险导向(损失、威胁、不确定性)
聚焦:IT投资如何创造业务价值 聚焦:IT相关风险如何管控、降低损失
决策视角:要不要投、投多少、预期收益 决策视角:投资/运营伴随哪些风险,能否承受

✅ 实战联动逻辑

任何IT投资决策必须同时看两端:Val IT评估收益,Risk IT评估风险。

  • 使用Val IT撰写商业论证,预估收益、成本;
  • 使用Risk IT识别项目风险、运营风险、安全风险;
  • 综合权衡:预期价值 - 风险潜在损失 = 净收益,作为立项审批依据;
  • 项目上线后:Val IT跟踪收益达成;Risk IT持续监控运行风险。

Val IT帮你判断"赚不赚钱";Risk IT帮你判断"会不会出事亏钱",两者共同支撑IT投资治理。


三、怎么综合运用Risk IT和Val IT?

企业做数字化转型,通常的流程是:业务部门提需求 → 技术部门评估可行性 → 审批通过后开始实施。

问题是,这个流程里缺了两道关键工序:这道题值不值得做风险能不能承受

综合运用Risk IT和Val IT的完整逻辑应该是:

第一步:用Val IT判断"值不值得做"

先问三个问题:

  • 这笔投资跟业务战略对得上吗?
  • 预期的收益是什么?
  • 有没有比这更好的方案?

第二步:用Risk IT判断"风险能不能承受"

再问三个问题:

  • 如果项目失败,影响有多大?
  • 有没有办法降低风险?
  • 风险超出承受范围,有没有备选方案?

第三步:决策——同时看价值和风险

只有价值高且风险可控的项目才值得推进。价值高但风险太大的,要么调整方案降低风险,要么放弃。价值低但风险也低的,大概率不值得做。

第四步:持续追踪

项目启动后,Val IT负责追踪价值是否实现,Risk IT负责监控风险是否在可控范围内。两者同步运行,直到项目结束。


四、企业需要一套统一的IT治理框架

把Risk IT和Val IT分开来讲,是为了把"风险"和"价值"这两个维度说透。但在企业的实际运营中,它们不应该分开管理。

ISACA推出了一个把两者统一起来的治理框架——它就是COBIT。COBIT最初是一个IT管理控制框架,经过多个版本的演进,特别是COBIT 5的整合之后,已经成为覆盖IT治理的完整基础框架。

Risk IT和Val IT的核心思想在COBIT 5(包括COBIT的最新版本COBIT 2019)中都得到了继承和整合:风险管理的思路融入了"评估、指导、监控"等治理流程,价值管理的思路融入了"战略对齐、价值交付"等核心模块。

IT治理不能只看风险或只盯价值,必须用一套统一的框架让两者在同一套决策流程中协作运行。


从框架到认证:ISACA体系下的学习路径

Risk IT和Val IT是方法论,而CRISCCGEIT是把这些方法论变成每天可执行管理动作的认证。ISACA作为全球信息系统审计、信息安全、IT治理与风险管理领域的权威机构,其认证体系覆盖从风险控制到企业IT治理的完整能力链条。

艾威培训是ISACA白金合作伙伴,长期深耕信息系统审计、信息安全、IT治理和风险管理方向,覆盖CISA、CISM、CRISC、CGEIT、COBIT等ISACA全系列认证培训,连续多年获得ISACA卓越教育奖。

五、推荐认证:CRISC和CGEIT

1. CRISC:国际注册风险及信息系统控制认证

CRISC关注IT风险管理的系统方法论,适合需要建立风险管控体系的人。

CRISC是Risk IT思想的具体实践。它教你如何在实际工作中识别IT风险、评估风险影响、设计控制措施、持续监控风险变化——把Risk IT的框架变成可执行的日常管理动作。

最新一期开班:8月15-16日、8月22-23日(两个周末,共4天)

2. CGEIT:国际注册企业IT治理认证

CGEIT关注IT治理全领域,适合需要从治理层面统筹IT与业务对齐、价值交付、资源管理的人。

CGEIT是Val IT思想在治理层面的延伸。它教你如何建立价值治理机制、如何管理IT投资组合、如何确保IT投入与业务战略对齐、如何持续追踪价值实现——把Val IT的价值理念变成可落地的治理流程。

最新一期开班:9月12-13日、9月19-20日(两个周末,共4天)

⏰ 互动直播 + 回放复习,提前开通网校预习

Risk IT→CRISC做"风险管理",Val IT→CGEIT做"价值治理",两者共同构成ISACA IT治理认证的完整拼图。

想系统学习IT治理与风险管理?

无论你是想从风险管控入手(CRISC),还是从治理战略入手(CGEIT),或想从框架层面建立治理思维(COBIT),艾威培训提供ISACA全系列认证课程,帮助你构建从风险控制到企业治理的完整能力。

COBIT由信息系统审计与控制协会ISACA自1996年公布。COBIT是目前国际上权威的IT治理与控制框架,它在业务风险、控制需要和技术问题之间架起了一座桥梁,它可以辅助管理层进行IT治理,指导组织有效利用信息资源,有效地管理与信息相关的风险。最新版COBIT 2019框架提供了全面且更加实际的指引,可帮助企业更好地治理和管理其信息与技术,将为企业评估和调整IT治理项目提供最佳实践指导。COBIT是一个通用的框架,适用于所有规模的企业,无论是商业机构、非盈利机构或公共部门。

  • 中文名COBIT IT治理认证
  • 英文名Control Objectives for Information Technologies
  • 英文简称COBIT
  • 颁证机构ISACA(COBIT2019)、PeopleCert(COBIT5)
  • 证书类别IT GRC,IT治理
  • 同类认证CGEITCRISCCISA