EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Maturidade ISO 38500 · Governação das tecnologias de informação

A governação do seu sistema de informação, medida pela ISO 38500 e traduzida num roteiro.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Maturidade ISO 38500 · Governação das tecnologias de informação

Responsabilidade e mandatos de decisãoN1 → N5
Alinhamento estratégicoN1 → N5
Aquisição e decisão de investimentosN1 → N5
Desempenho e valor de usoN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Responsabilidade e mandatos de decisão6484
Alinhamento estratégico5379
Aquisição e decisão de investimentos6182
Desempenho e valor de uso3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico ISO/IEC 38500:2024 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.

As decisões de investimento digital são tomadas com base em critérios explícitos e comparáveis?

  1. N1

    Nenhum critério partilhado. As decisões são tomadas ao ritmo dos pedidos, consoante o promotor e o contexto do momento.

  2. N2

    Existem critérios num documento ou modelo de dossiê, mas a sua utilização depende das equipas e os dossiês continuam difíceis de comparar.

  3. N3

    Os critérios são divulgados e aplicados na maioria dos pedidos. Os dossiês seguem um formato comum e as decisões são registadas.

  4. N4

    Todos os investimentos digitais são instruídos segundo os mesmos critérios, as decisões e os seus motivos são registados, os desvios ao formato comum são justificados.

  5. N5

    Os critérios são revistos periodicamente à luz do valor efetivamente produzido pelos investimentos anteriores, com um acompanhamento documentado das revisões.

Ação para passar de N2 a N3

Impor um dossiê de investimento em formato único, com critérios de decisão e valor esperado, como condição para inscrição na ordem de trabalhos do comité de decisão, e registar cada decisão em ata.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem ISO 38500.

Sobre o que trata este referencial

A ISO/IEC 38500 é a norma de governação das tecnologias de informação. Não descreve como explorar um sistema de informação: descreve como o órgão de direção assume essa responsabilidade. Seis princípios constituem a sua estrutura: responsabilidade, estratégia, aquisição, desempenho, conformidade e comportamento humano. Aplicam-se segundo um ciclo simples, avaliar, orientar, monitorizar, que a direção exerce sobre as decisões relativas ao digital. A norma é um quadro de referência para dirigentes, não um catálogo de medidas técnicas, e não é certificável.

A sua aplicação prática é exigente porque toca na partilha do poder de decisão. Quem decide entre dois projetos que consomem o mesmo orçamento, e com base em que critérios explícitos? O comité de investimento digital delibera sobre dossiês comparáveis, ou sobre apresentações construídas por cada promotor à sua maneira? Sabe-se, um ano após a entrada em serviço, se uma aplicação produziu o valor anunciado no seu dossiê de aquisição? Em muitas organizações, estas questões não têm resposta rastreável, apesar de o orçamento informático ser perfeitamente acompanhado.

A revisão de 2024 concentrou o discurso no órgão de direção e na sua relação com a gestão. Tem também em conta o facto de as decisões digitais deixarem de ser tomadas apenas pela direção de sistemas de informação: as áreas de negócio adquirem os seus próprios serviços aplicacionais, a inteligência artificial e os dados entram nas decisões, as dependências externas multiplicam-se. Uma confusão frequente merece ser esclarecida: a ISO 38500 governa, o ITIL e o COBIT dão ferramentas. Adotar um quadro de gestão de serviços não dispensa de governar.

O diagnóstico de maturidade não coloca a mesma questão que uma auditoria. A auditoria conclui por um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala progressiva, do gesto informal à prática revista periodicamente, e indica a ação que faz subir um nível. Num tema de governação, esta nuance é decisiva: quase nada está ausente, quase tudo é parcial. A pontuação por domínio mostra onde a decisão está estruturada e onde ainda assenta em algumas pessoas.

No Datamensio, o referencial está pronto a usar e a equipa mantém o controlo total. A IA ajusta os domínios, as perguntas e a formulação dos níveis à sua organização, ou constrói uma versão adaptada a partir dos seus próprios documentos de governação: carta do comité, procedimento de decisão, modelo de dossiê de investimento. As avaliações realizadas em várias unidades de negócio comparam-se entre si e ao longo do tempo.

Norma de referência: ISO/IEC 38500:2024

Os domínios avaliados

  • Responsabilidade e mandatos de decisão

    Atribuição explícita das responsabilidades digitais no seio do órgão de direção, mandato dos comités, delegações, distinção entre governar e gerir.

  • Alinhamento estratégico

    Tradução da estratégia da empresa em orientações digitais, horizonte de planeamento, consideração das evoluções tecnológicas, revisão das orientações.

  • Aquisição e decisão de investimentos

    Critérios de decisão, formato dos dossiês de investimento, comparabilidade dos pedidos, consideração do custo total e das dependências de fornecedores.

  • Desempenho e valor de uso

    Indicadores acompanhados pela direção, medição do valor após entrada em serviço, adequação das capacidades às necessidades de negócio, qualidade de serviço percebida.

  • Conformidade e quadro jurídico

    Identificação das obrigações aplicáveis ao digital, acompanhamento dos compromissos contratuais, articulação com os requisitos relativos a dados e IA.

  • Comportamento humano e usos

    Consideração dos utilizadores nas decisões, gestão da mudança, práticas de aquisição informática pelas áreas de negócio, competências dos decisores.

  • Governação de dados e modelos

    Associação das decisões relativas a dados e algoritmos a uma instância identificada, propriedade dos conjuntos de dados, decisões sobre usos de IA.

  • Monitorização e relatórios à direção

    Natureza e frequência das informações reportadas, formato do relatório de resultados, rastreabilidade das decisões, acompanhamento dos desvios entre decisão e realização.

  • Gestão do portefólio e dos recursos

    Visão consolidada dos projetos e ativos, priorização, alocação de competências internas e externas, interrupção de iniciativas sem valor.

  • Melhoria do dispositivo de governação

    Lições retiradas de decisões passadas, revisão dos critérios e mandatos, comparação entre entidades, maturidade do próprio dispositivo.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

A ISO 38500 é certificável?

Não. É um quadro de princípios destinado aos órgãos de direção, sem requisitos auditáveis por um organismo certificador. O diagnóstico mede a maturidade das suas práticas de governação e prepara as decisões que a reforçam.

Qual a diferença face a uma auditoria de conformidade?

A auditoria conclui por um desvio ou uma conformidade a um requisito. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que faz passar ao nível seguinte. Na governação, onde quase tudo existe parcialmente, esta gradação é mais útil do que um veredito binário.

Qual a diferença face ao COBIT ou ao ITIL?

A ISO 38500 diz quem decide e segundo que princípios. O COBIT e o ITIL dão ferramentas para a gestão dos serviços e processos informáticos. Os dois níveis complementam-se: o diagnóstico pode aliás revelar um dispositivo de gestão maduro acima de uma governação ainda informal.

Quanto tempo demora a avaliação?

A versão curta preenche-se numa única sessão de trabalho. Em modo colaborativo, com a direção de sistemas de informação, um representante de negócio e o secretariado dos comités, conte uma a duas semanas, sendo a maior parte do tempo dedicada a reunir os elementos de prova.

Quem deve responder às perguntas?

As perguntas incidem sobre as instâncias, os critérios e as decisões, não sobre configurações técnicas. Um diretor de sistemas de informação, um diretor de transformação ou um auditor interno pode responder. O modo colaborativo permite atribuir certas perguntas ao interlocutor certo.

É possível adaptar o referencial à nossa organização?

Sim. A equipa pode modificar as perguntas, os domínios e a formulação dos níveis. A IA produz uma versão adaptada a partir das suas cartas de comité e dos seus procedimentos de decisão, para que o vocabulário do diagnóstico seja o das suas instâncias.

É possível comparar várias entidades?

Sim. A mesma avaliação realizada em várias unidades de negócio dá uma pontuação por domínio comparável, e um roteiro transversal consolida as ações comuns em vez de as duplicar entidade a entidade.

Onde são alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem ISO 38500.