ISACA的IT治理两件套:Risk IT + Val IT,今天来说说Value IT
ISACA的Risk IT管风险,Val IT管价值。两大框架如何互补协作,帮助企业IT投资决策同时看两端——预期收益和风险承受,构建完整的IT治理闭环。
一、Val IT是什么?
上回我们聊了Risk IT框架和CRISC(点此回顾>>),说的是企业怎么识别、评估和应对数字化风险。风险管住了,心里踏实了,但问题又来了:光管风险不管价值,是不是也不太对?
风险管得再好,如果数字化投入了半天,业务价值没出来,那风险管理的意义在哪?
所以今天要聊的是ISACA体系里跟Risk IT配套的另一半——Val IT(常被口语称为Value IT)。
1. 由谁推出?
ISACA(国际信息系统审计与控制协会)发布,首版2004年推出,最新稳定版本Val IT 2.0。
定位:Risk IT的配套互补框架。
Risk IT:系统化识别、评估、处置全企业IT相关风险;
Val IT:专门解决IT投资该不该投、能不能收回业务价值。
2. 核心目标
解决企业普遍痛点:大量预算投入数字化、IT项目,但说不清投资回报、业务收益能否落地。
Val IT回答三大核心问题:
- 我们是否选择了正确的IT投资项目?(选对)
- 我们能否有效交付这些IT项目?(做好)
- 我们能否持续兑现预期业务价值?(拿到收益)
3. Val IT三大领域
价值治理 VG(Value Governance) — 顶层治理、建立决策机制、高管权责
投资组合管理 PM(Portfolio Management) — IT投资池子筛选、优先级、资金平衡
投资管理 IM(Investment Management) — 单个IT项目/方案全生命周期价值管理(商业论证、立项、实施、上线、收益跟踪、项目退出)
二、Val IT和Risk IT是什么关系?
1. Risk IT是谁推出的?
同样ISACA发布,和Val IT、COBIT是同生态。
Risk IT框架:面向IT风险治理,系统化识别、评估、处置全企业IT相关风险。
2. 二者关系
✅ 共同点
- 同源:ISACA ITGI出品;
- 都属于IT治理体系,配套COBIT使用;
- 面向董事会、业务管理层 + IT管理层,打通业务与IT。
✅ 定位互补
| Val IT | Risk IT |
|---|---|
| 主线:价值导向(收益、回报、投资决策) | 主线:风险导向(损失、威胁、不确定性) |
| 聚焦:IT投资如何创造业务价值 | 聚焦:IT相关风险如何管控、降低损失 |
| 决策视角:要不要投、投多少、预期收益 | 决策视角:投资/运营伴随哪些风险,能否承受 |
✅ 实战联动逻辑
任何IT投资决策必须同时看两端:Val IT评估收益,Risk IT评估风险。
- 使用Val IT撰写商业论证,预估收益、成本;
- 使用Risk IT识别项目风险、运营风险、安全风险;
- 综合权衡:预期价值 - 风险潜在损失 = 净收益,作为立项审批依据;
- 项目上线后:Val IT跟踪收益达成;Risk IT持续监控运行风险。
Val IT帮你判断"赚不赚钱";Risk IT帮你判断"会不会出事亏钱",两者共同支撑IT投资治理。
三、怎么综合运用Risk IT和Val IT?
企业做数字化转型,通常的流程是:业务部门提需求 → 技术部门评估可行性 → 审批通过后开始实施。
问题是,这个流程里缺了两道关键工序:这道题值不值得做、风险能不能承受。
综合运用Risk IT和Val IT的完整逻辑应该是:
第一步:用Val IT判断"值不值得做"
先问三个问题:
- 这笔投资跟业务战略对得上吗?
- 预期的收益是什么?
- 有没有比这更好的方案?
第二步:用Risk IT判断"风险能不能承受"
再问三个问题:
- 如果项目失败,影响有多大?
- 有没有办法降低风险?
- 风险超出承受范围,有没有备选方案?
第三步:决策——同时看价值和风险
只有价值高且风险可控的项目才值得推进。价值高但风险太大的,要么调整方案降低风险,要么放弃。价值低但风险也低的,大概率不值得做。
第四步:持续追踪
项目启动后,Val IT负责追踪价值是否实现,Risk IT负责监控风险是否在可控范围内。两者同步运行,直到项目结束。
四、企业需要一套统一的IT治理框架
把Risk IT和Val IT分开来讲,是为了把"风险"和"价值"这两个维度说透。但在企业的实际运营中,它们不应该分开管理。
ISACA推出了一个把两者统一起来的治理框架——它就是COBIT。COBIT最初是一个IT管理控制框架,经过多个版本的演进,特别是COBIT 5的整合之后,已经成为覆盖IT治理的完整基础框架。
Risk IT和Val IT的核心思想在COBIT 5(包括COBIT的最新版本COBIT 2019)中都得到了继承和整合:风险管理的思路融入了"评估、指导、监控"等治理流程,价值管理的思路融入了"战略对齐、价值交付"等核心模块。
IT治理不能只看风险或只盯价值,必须用一套统一的框架让两者在同一套决策流程中协作运行。
从框架到认证:ISACA体系下的学习路径
Risk IT和Val IT是方法论,而CRISC和CGEIT是把这些方法论变成每天可执行管理动作的认证。ISACA作为全球信息系统审计、信息安全、IT治理与风险管理领域的权威机构,其认证体系覆盖从风险控制到企业IT治理的完整能力链条。
艾威培训是ISACA白金合作伙伴,长期深耕信息系统审计、信息安全、IT治理和风险管理方向,覆盖CISA、CISM、CRISC、CGEIT、COBIT等ISACA全系列认证培训,连续多年获得ISACA卓越教育奖。
五、推荐认证:CRISC和CGEIT
1. CRISC:国际注册风险及信息系统控制认证
CRISC关注IT风险管理的系统方法论,适合需要建立风险管控体系的人。
CRISC是Risk IT思想的具体实践。它教你如何在实际工作中识别IT风险、评估风险影响、设计控制措施、持续监控风险变化——把Risk IT的框架变成可执行的日常管理动作。
最新一期开班:8月15-16日、8月22-23日(两个周末,共4天)
2. CGEIT:国际注册企业IT治理认证
CGEIT关注IT治理全领域,适合需要从治理层面统筹IT与业务对齐、价值交付、资源管理的人。
CGEIT是Val IT思想在治理层面的延伸。它教你如何建立价值治理机制、如何管理IT投资组合、如何确保IT投入与业务战略对齐、如何持续追踪价值实现——把Val IT的价值理念变成可落地的治理流程。
最新一期开班:9月12-13日、9月19-20日(两个周末,共4天)
⏰ 互动直播 + 回放复习,提前开通网校预习
Risk IT→CRISC做"风险管理",Val IT→CGEIT做"价值治理",两者共同构成ISACA IT治理认证的完整拼图。
想系统学习IT治理与风险管理?
无论你是想从风险管控入手(CRISC),还是从治理战略入手(CGEIT),或想从框架层面建立治理思维(COBIT),艾威培训提供ISACA全系列认证课程,帮助你构建从风险控制到企业治理的完整能力。
COBIT由信息系统审计与控制协会ISACA自1996年公布。COBIT是目前国际上权威的IT治理与控制框架,它在业务风险、控制需要和技术问题之间架起了一座桥梁,它可以辅助管理层进行IT治理,指导组织有效利用信息资源,有效地管理与信息相关的风险。最新版COBIT 2019框架提供了全面且更加实际的指引,可帮助企业更好地治理和管理其信息与技术,将为企业评估和调整IT治理项目提供最佳实践指导。COBIT是一个通用的框架,适用于所有规模的企业,无论是商业机构、非盈利机构或公共部门。