第 4 章 信息系统管理4.1 管理方法信息系统管理是组织全员参与的核心业务需要专门职能部门和专业人员支撑更需要管理者参与决策。在数字化时代信息系统已成为所有业务模式的 “技术底座”不仅是效率工具更是业务变革的核心动力只有做好全生命周期管理才能支撑社会各领域的数字化变革。4.1.1 管理基础1. 层次结构信息系统是由人员、技术、流程、数据四大要素构成的人机系统核心是对信息进行采集、处理、存储、管理和检索为组织活动提供决策支持和控制调节。这四大要素就像 “系统的四大支柱”人员使用和维护系统的人如运维工程师、业务用户技术硬件电脑、服务器和软件操作系统、业务程序流程信息流转和业务处理的规范步骤如数据录入、审批流程数据系统处理的核心对象如客户信息、交易记录。系统之上是 “管理” 层负责监督系统设计、监控整体性能同时将组织的业务需求和战略转化为系统的具体实现目标形成 “战略→需求→系统→价值” 的闭环。2. 系统管理信息系统具有 “双面性”一方面是创新引擎支撑大数据、AI、物联网等应用另一方面是风险载体面临网络安全、隐私泄露等问题这决定了系统管理的必要性和重要性。系统管理覆盖四大核心领域贯穿全生命周期规划和组织制定系统战略、搭建组织架构、明确角色职责设计和实施将业务需求转化为系统方案完成采购、开发和落地运维和服务保障系统日常运行、提供技术支持、维护安全优化和持续改进监控性能、发现问题、持续迭代升级。4.1.2 规划和组织信息系统的规划和组织核心是 “对齐战略、明确路径”确保系统建设不偏离业务目标通过标准化管理满足组织对系统的长期需求。1. 规划模型信息系统战略三角这是规划的核心模型强调业务战略、组织机制、信息系统三者必须协同一致就像 “铁三角” 缺一不可业务战略是核心决定组织的发展方向组织机制如结构、流程、文化是支撑为业务战略落地提供保障信息系统是工具既要适配当前业务又要预判未来需求。三者的协同不是静态的而是动态调整的。比如组织想通过 “线上化” 提升效率业务战略就需要调整部门职责和流程组织机制同时建设对应的线上系统信息系统三者同步变革才能成功。如果只改系统不改流程往往无法达到预期效果。2. 组织模型三大战略协同框架要实现战略三角的平衡需要明确三大战略的核心内涵和落地方法1业务战略波特竞争力优势模型业务战略的核心是打造竞争优势主要有三种路径总成本领先战略成为行业成本最低生产者靠高性价比取胜如平价电商平台差异性战略在产品 / 服务的某一维度如质量、功能、体验形成独特性让客户愿意支付溢价如高端手机品牌专注化战略聚焦狭窄细分市场要么做该领域成本最低要么做差异化如专注小众户外装备的品牌。2组织机制战略莱维特钻石模型组织机制是 “如何构建组织以实现业务战略”核心包含四大相互关联的要素像钻石的四个面结构组织架构如部门设置、汇报关系任务核心业务流程和工作内容人员员工的技能、经验和分工信息与控制数据流转、绩效监控、激励机制。这四个要素相互影响比如想优化业务流程任务就必须同步调整人员技能、组织架构和控制机制否则变革难以落地。3信息系统战略矩阵框架信息系统战略是支撑业务战略的具体计划核心是明确系统的四大基础设施组件硬件、软件、网络、数据的 “有什么、谁使用、在哪里”形成清晰的管理视图硬件物理设备如服务器、终端明确用户和部署位置云端 / 数据中心软件程序和工具如 ERP、办公软件明确使用部门和运行载体网络设备连接方式如光纤、无线网络明确接入人员和覆盖范围数据存储的信息如客户数据明确所有者、管理者和存储位置。4.1.3 设计和实施设计和实施是将战略和需求转化为 “可用系统” 的关键环节核心是 “从蓝图到落地”确保系统组件硬件、软件、数据、网络的选择和组装符合业务战略。1. 设计方法从战略到系统的转换流程系统设计不是 “凭空造系统”而是有明确的转换路径战略→目标→业务需求从业务战略拆解出具体目标如 “3 个月内实现线上审批”再细化为可落地的业务需求如 “支持多角色审批、实时推送通知”业务需求→架构需求将业务需求转化为系统架构的具体要求如数据存储规范、安全目标、流程逻辑架构需求→系统设计明确硬件、软件、网络、数据的具体规格如服务器配置、软件选型、接口标准形成可执行的设计方案。转换过程中需要回答三类核心问题内容组件是什么如选什么品牌的服务器、用什么格式存储数据人员谁使用、谁负责如谁运维服务器、谁审批数据访问位置组件部署在哪里如数据存本地还是云端、网络覆盖哪些区域。2. 架构模式三种核心模式对比系统架构是设计的核心常见有三种模式各有适用场景架构模式核心描述别称适用场景形象比喻集中式架构所有功能、数据都集中在中央计算机如大型机由 IT 部门统一管理主机架构业务高度集中、需统一管控如小型企业的财务系统中央厨房所有食材加工都在一个地方统一配送分布式架构计算能力和应用功能分散在多台设备服务器、终端通过网络连接基于服务器的架构业务分散、需灵活扩展如大型电商的交易系统连锁小店每个门店有独立加工能力按需调配面向服务的架构SOA将软件拆分为相互独立的 “服务”通过互联网组合成应用基于 Web 的架构需快速迭代、组件复用如互联网产品的功能模块乐高积木不同模块可灵活组合快速搭建新应用选择架构时需权衡集中式易管理但灵活性差分布式灵活但复杂度高SOA 适合敏捷创新但需做好服务协同。4.1.4 运维和服务运维和服务是系统 “上线后的生命线”核心是保障系统稳定、安全、高效运行为业务提供持续支撑涵盖一系列标准化管理活动。1. 运行管理和控制核心是 “规范化操作、可追溯管控”确保所有运维活动都有章可循过程开发将重复性操作如备份、巡检整理为标准流程文档供运维人员执行标准制定统一技术规范如服务器配置、软件版本和操作要求如故障处理步骤资源分配合理调配人力、硬件、网络等资源与组织目标对齐过程管理监控流程执行情况确保在时间和预算内完成及时发现偏差。2. IT 服务管理11 大核心活动IT 服务管理是运维的核心框架通过标准化流程提升服务质量关键活动包括服务台IT 服务的 “窗口”对接用户需求、处理咨询和故障申报是协调内外部资源的纽带事件管理处理计划外的服务中断或质量下降如系统卡顿、登录失败核心是 “快速恢复服务”提升用户满意度问题管理针对重复出现的同类事件如多次出现的登录故障查找根本原因并彻底解决减少事件重复发生变更管理管控系统配置项的变更如软件升级、硬件更换通过标准化流程降低变更带来的风险如避免变更导致系统崩溃配置管理记录系统所有配置项硬件、软件、接口的信息及相互关系建立配置管理数据库CMDB支撑故障定位、变更影响分析发布管理规划和实施系统变更的发布如新版本上线记录发布信息保护现有运营环境不受冲击服务级别管理通过服务水平协议SLA明确服务标准如故障响应时间、系统可用性监控并持续改进服务质量财务管理管控 IT 服务的预算、费用、投资回报率ROI衡量 IT 投入的财务价值容量管理确保系统有足够的资源如服务器算力、网络带宽满足当前和未来需求避免因容量不足导致性能下降服务连续性管理制定灾难恢复计划如数据备份、灾备中心确保遇到自然或人为灾难时能快速恢复服务可用性管理监控和提升系统的可用程度如约定时段内系统实际可使用的时间比例满足业务对系统的持续使用需求。3. 运行与监控运行监控通过工具监控系统、应用、网络的运行状态及时发现系统错误、程序故障、通信异常等问题记录并按流程处理安全监控重点监控安全风险包括防火墙例外、入侵告警、数据泄露风险、用户异常访问等提前预防安全事件。4. 其他关键管理活动终端侧管理通过 IT 工具管控用户终端如电脑、手机限制非授权操作如安装违规软件、使用外部存储设备提升安全性和一致性程序库管理存储和管理应用程序的源代码、目标代码严格控制访问权限避免敏感代码泄露提供版本控制、代码分析等功能介质控制管理备份磁带、硬盘、闪存等数字介质规范数据保留和销毁流程确保无用数据彻底清除敏感数据不泄露数据管理涵盖数据的获取、处理、存储、使用和处置确保数据安全、完整、可用详细内容见 4.2.1。4.1.5 优化和持续改进优化和持续改进是系统保持活力的关键核心是 “发现问题、持续迭代”常用方法包括 PDCA 循环和 DMAIC/DMADV 五阶段法。1. DMAIC 五阶段法适用于现有系统优化定义Define明确优化范围如 “优化订单处理流程”、目标如 “处理效率提升 30%”、核心流程和团队度量Measure用流程图梳理现有流程定义关键指标如处理时长、错误率建立基线当前水平分析度量系统的准确性分析Analysis通过价值流分析找到流程中的冗余环节定位问题根源如 “数据重复录入导致效率低”确定关键改进驱动因素改进Improve提出解决方案如 “打通系统接口实现数据自动同步”量化收益落地实施并验证效果控制Control将优化后的流程标准化开展员工培训持续监控效果记录经验教训防止问题复发。2. DMADV 五阶段法适用于新建系统设计当优化对象是新建系统时将 DMAIC 中的 “改进” 改为 “设计”、“控制” 改为 “验证”核心是设计Design基于需求设计新系统的功能和流程确定最佳操作条件验证Verify测试新系统是否满足设计目标确保性能、安全、可用性达标。4.2 管理要点信息系统管理的核心聚焦在数据管理、运维管理、信息安全管理三大方向是保障系统价值实现的关键抓手。4.2.1 数据管理数据管理是对组织数据全生命周期的规划、控制和优化核心是 “让数据成为资产”发挥数据在数字化转型中的价值。国家标准 DCMM数据管理能力成熟度评估模型定义了 8 个核心能力域覆盖数据管理全流程。1. 数据战略明确数据管理的方向和目标确保数据管理与业务战略对齐数据战略规划识别利益相关者需求制定数据管理愿景、范围和路线图数据战略实施评估现状与目标的差距优先级排序任务制定保障计划并落地数据战略评估建立效益评估模型和投资模型定期跟踪进度衡量业务价值。2. 数据治理为数据管理提供组织和制度保障确保数据管理有序开展数据治理组织建立权责明确的组织架构设置数据治理岗位明确数据所有人、管理人制定绩效评价体系数据制度建设构建 “策略 - 办法 - 细则” 三级制度体系规范数据管理各环节的规则和流程数据治理沟通建立沟通渠道开展培训宣贯提升全员数据资产意识构建数据文化。3. 数据架构规划数据的组织和存储方式确保数据互联互通数据模型收集业务需求开发组织级和系统级数据模型如数据库表结构确保模型一致性数据分布梳理数据在系统、部门、流程中的分布关系明确主数据、交易数据等类型指定权威数据源数据集成与共享建立跨系统、跨部门的数据集成机制和交换标准搭建集成环境促进数据互联互通元数据管理管理描述数据的数据如字段含义、数据来源建立元模型实现元数据集成和应用如数据血缘分析。4. 数据应用让数据产生价值支撑业务决策和服务创新数据分析包括常规报表、多维分析、动态预警、趋势预报等为经营管理提供数据支持数据开放共享梳理开放共享数据目录制定安全策略对外提供数据服务同时引入外部数据供内部使用数据服务将数据分析结果转化为数据产品、API 接口等服务形式对内提升效率对外服务公众和行业。5. 数据安全保障数据全生命周期的安全防止泄露、篡改和丢失数据安全策略结合监管要求和业务需求制定数据安全目标、原则和管理制度数据安全管理对数据进行分级分类控制访问权限认证用户身份监控访问行为防范数据安全风险数据安全审计定期审计数据安全策略的执行情况、合规性评审供应商的数据安全义务提出改进建议。6. 数据质量确保数据准确、完整、一致、及时满足使用需求数据质量需求定义数据质量管理目标和评价维度如准确性、完整性设计数据质量规则和校验方法数据质量检查按计划监控数据质量发现问题并反馈数据质量分析分析问题根源如 “录入错误”“系统接口异常”评估影响范围数据质量提升通过数据清洗、流程优化、系统修复等方式纠正问题建立数据质量文化预防同类问题。7. 数据标准统一数据定义和格式确保组织内部对数据的理解一致业务术语制定统一的业务术语字典如 “客户” 的定义规范使用和发布参考数据和主数据定义编码规则和数据模型管理参考数据如行业代码和主数据如核心客户信息实现跨系统共享数据元标准化核心数据元的分类、命名和描述建立统一目录方便查找和引用指标数据规范经营分析指标的定义、采集和应用确保指标数据准确一致。8. 数据生存周期覆盖数据从产生到退役的全流程管理数据需求收集和评审数据需求更新数据标准集中管理需求数据设计和开发设计数据解决方案如数据库结构、数据整合方案实施并测试数据运维制定运维方案管理数据提供方保障数据平台正常运行处理需求变更数据退役根据法规和业务需求制定数据保留和销毁策略执行归档、迁移和清除操作确保退役数据可恢复如需。9. 数据管理成熟度等级DCMM初始级数据管理被动应对无统一流程受管理级意识到数据是资产制定初步管理流程和人员稳健级建立标准化数据管理流程促进规范化量化管理级数据管理效率可量化分析和监控优化级数据管理流程实时优化成为行业最佳实践。4.2.2 运维管理IT 运维是保障信息系统正常运行的核心服务核心是 “按标准交付服务、按能力持续提升”国家标准 GB/T28827.1 定义了运维能力模型。1. 运维能力模型模型包含 “治理要求、运行维护服务能力体系、价值实现” 三大核心围绕 “人员、过程、技术、资源” 四要素构建治理要求最高管理层提出的运维绩效、风险控制、合规性目标指导能力体系建设运行维护服务能力体系MCS策划、实施、检查、改进运维能力包括人员能力划分管理岗、技术岗、操作岗明确岗位职责和任职要求通过招聘、培训、考核提升能力资源能力包括知识库沉淀运维经验、服务台对接需求、备件库储备硬件备件、运维工具监控、诊断工具技术能力提升发现和解决问题的能力包括故障诊断、风险控制、新技术应用如自动化运维工具过程能力制定服务级别、事件、问题、变更等管理流程明确流程目标和考核指标规范运维操作价值实现识别用户需求通过人员、过程、技术、资源的组合提供服务实现成本控制、风险降低、效率提升的价值。2. 智能运维智能运维是运维的进阶形态基于大数据、AI 技术提升运维智能化水平核心框架包括组织治理提供战略和方针指导智能特征具备 “能感知、会描述、自学习、会诊断、可决策、自执行、自适应” 七大特征场景实现通过场景分析、构建、交付、效果评估四步骤落地智能运维能力域数据管理能力域提供高质量数据采集、加工、存储分析决策能力域通过算法分析数据做出运维决策自动控制能力域驱动自动化工具执行运维操作如自动重启故障服务能力要素包括人员掌握 AI、大数据技术、技术开放接口、互联互通、过程人机协同、权限控制、数据高质量、规范化、算法异常检测、根因分析、资源算力、存储、知识运维经验沉淀。4.2.3 信息安全管理在数字时代信息价值日益凸显组织对信息系统的依赖度不断提升信息安全管理成为重中之重核心是 “保障信息的保密性、完整性、可用性”。1. CIA 三要素信息安全的核心目标保密性Confidentiality确保信息只被授权者读取如客户密码仅本人可查完整性Integrity确保信息不被篡改、真实有效如合同文件内容完整可用性Availability确保信息和系统在需要时能正常使用如网站 24 小时可访问。CIA 三要素是信息安全设计的基础但并非全部还需结合合规性、可追溯性等其他要求形成全面的安全策略。2. 信息安全管理体系信息安全管理是全生命周期的系统工程核心内容包括建立安全管理机构和团队明确角色与职责制定安全策略和规划实施风险管理识别并防范安全风险制定业务持续性计划和灾难恢复计划选择和部署安全措施如防火墙、加密技术规范配置和变更管理确保安全可控开展安全审计和监控提供安全维护支持处理安全事件开展安全意识培训规范人员安全行为。3. 网络安全等级保护等保 2.0等保 2.0 是我国网络安全的核心制度将 “信息系统安全” 扩展为 “网络安全”覆盖信息系统、通信网络设施、数据资源等。1安全保护等级划分五级等级核心描述危害影响第一级基础保护仅损害公民、法人合法权益不危害国家安全、社会秩序第二级指导保护严重损害公民、法人权益或危害社会秩序、公共利益不危害国家安全第三级监督保护严重危害社会秩序、公共利益或危害国家安全第四级强制保护特别严重危害社会秩序、公共利益或严重危害国家安全第五级专控保护特别严重危害国家安全2安全保护能力要求不同等级对应不同的安全防护能力核心是 “抵御威胁、快速恢复”第一级抵御个人、少量资源的威胁受损后可恢复部分功能第二级抵御小型组织、少量资源的威胁能发现安全漏洞受损后一段时间内恢复第三级抵御有组织、较丰富资源的威胁能及时发现和处置攻击受损后快速恢复绝大部分功能第四级抵御国家级、丰富资源的威胁能迅速发现攻击受损后快速恢复所有功能第五级针对特别严重的国家安全威胁提供最高级别的防护。