viernes, 22 de marzo de 2013

Gestión de Licencias de Software

Las organizaciones se gastan una fortuna en licencias cada año y muchas veces no tienen implementados los mecanismos de gestión adecuados para garantizar que 1) sólo tienen instalado software legal y 2) sólo se han comprado e instalado las licencias necesarias.


Por tanto, la gestión de las licencias de software ha de servir para garantizar que se mantiene un número óptimo de licencias para apoyar los requerimientos del negocio y que el número de licencias en propiedad es suficiente para cubrir el software instalado en uso.

La primera fase para implementar una gestión de licencias de software consiste en realizar una auditoría con el objetivo de conocer:
  • ¿Qué licencias hemos comprado y a qué contratos van asociadas?. Podemos tener licencias de todo tipo: licencias numeradas, concurrentes, asociadas a Enterprise Agreements (EA), OEM, de evaluación, free…
  • ¿Cuánto nos están costando?
  • ¿Qué instancias de software tenemos instaladas?
  • ¿Quién está usando este software?
  • Y si realmente lo está usando, ¿es necesario?

Para responder a las dos primeras preguntas sería muy bueno disponer de una herramienta de gestión de activos que permitiera a la organización gestionar de forma adecuada todo el ciclo de vida de los mismos. Si no es así, habrá que recurrir a un inventario manual. Para responder a las tres últimas, es necesario utilizar una herramienta de auditoría de software que realice el inventario de todo el software existente en los equipos.

Una vez respondidas las preguntas anteriores, es necesaria una segunda fase de análisis en la que comparemos el número de instancias de software instalado con el número de licencias de propiedad. En caso de que dichas instancias sean inferiores al número de propiedad, se deberá decidir si existe la necesidad de mantener o cancelar las licencias, teniendo en cuenta la posibilidad de ahorrar en costes de mantenimiento innecesario, capacitación y otros costes.

Cuando las instancias instaladas sean superiores a las de propiedad, será interesante plantearse la posibilidad de desinstalar licencias no necesarias o justificadas o, si es necesario, comprar las licencias que faltan para cumplir con los acuerdos de licenciamiento. La herramienta de auditoría de software nos puede ayudar a conocer el uso del software instalado y justificar la desinstalación de aquellas licencias no usadas.

Por último, en una tercera fase debemos:
  • Implementar los procesos necesarios para gestionar el ciclo de vida del software. Mantener actualizada una línea base de software comprado e instalado mediante la implementación de políticas de usuario y del proceso de gestión de peticiones de servicio que  lleven asociada una instalación, retirada o actualización de software. 
  • Asignar las responsabilidades necesarias para mantener y mejorar dicho proceso.
  • Regularmente, analizar si podemos obtener más valor para el negocio a través de la actualización o renovación de productos y licencias.




viernes, 8 de marzo de 2013

5 razones para realizar un Plan Director de Seguridad


Actualmente, las empresas y organizaciones han de hacer frente a diversos retos en lo que respecta a la gestión de la seguridad de la información.
  • Un marco de cumplimiento legal y normativo cada vez más amplio y complejo.
  • Una creciente dependencia, diversidad y complejidad tecnológica.
  • Una organización cada vez más extensa donde clientes, proveedores, partners y empleados quieren y/o necesitan acceder a información en cualquier momento y desde cualquier lugar.
  • Nuevos entornos tecnológicos, de relación y gestión como las redes sociales, la tecnología móvil, el cloud, etc.
Además, las organizaciones en general y los departamentos de TI en particular han de afrontar estos retos intentando aportar valor al negocio y ajustando los costes asociados a las Inversiones y al soporte y entrega de los servicios de TI.
Para abordar esta situación es imprescindible identificar los requerimientos de seguridad y el nivel adecuado de gestión que ha de implementar la organización. La respuesta para poder cumplir con estos requerimientos de seguridad e idoneidad consiste en la definición e implementación de controles de tipo técnico, legal, procedimental y organizativo que se han de establecer en el marco de un Plan Director de Seguridad.
El Plan Director de Seguridad nos va a permitir:
  1. Reducir los riesgos. Es necesario conocer a qué riesgos ha de hacer frente el negocio mediante un análisis de los mismos con el objetivo de eliminarlos o minimizar el impacto asociado a la materialización de las amenazas existentes.
  2. Ahorrar costes. Racionalización de los recursos en base a la eliminación de Inversiones o costes innecesarias o ineficientes debidos a la infra o sobreestimación de los riesgos.
  3. Cumplir con la legislación vigente. Aseguramiento del cumplimiento del marco legal y normativo que protege a la empresa eliminando los riesgos y sanciones asociados.
  4. Disponer de una visión integral de la seguridad desde una visión estratégica de la misma que desemboque en planes y medidas tácticas y operativas. Visión integral que permite aunar esfuerzos a la hora de implementar y gestionar controles idénticos o similares que provienen de requerimientos diferentes (LOPD, SOX, ISO27000, PCI, etc…). El objetivo final es disponer de un cuadro de mando de la seguridad que llegue a permitirnos conocer el nivel de riesgo de la organización.
  5. Mejorar la competitividad en el mercado. Mejorar la confianza en el negocio entre clientes, proveedores y socios con los que se comparte e intercambia información.

lunes, 4 de marzo de 2013

Reducción costes vs Inversión en nuevas tecnologías

El reto del CIO continúa estando relacionado con la reducción de costes versus la inversión en nueva tecnología. La idea es que es necesario recortar en algunos sitios para poder invertir en aquellos otros que puedan ayudar al negocio a ser más competitivo.

Respecto al recorte del gasto, a día de hoy ya se ha recortado en todo aquello que es obvio o fácilmente identificable, por lo que la aplicación de nuevos recortes seguramente será bastante más compleja y requerirá análisis coste-beneficio más detallados y elaborados.

Respecto a la inversión en tecnología que ayude a empujar el negocio parece claro que debe ir entorno al cloud, la tecnología móvil y el social media. Es lo que recomienda Gartner quien nos urge a encontrar dinero para invertir en estas tecnologías. De ahí la necesidad de recortar en otros sitios.

¿Dónde podemos recortar u optimizar el departamento de TI?. Básicamente en ideas o medidas que ya están aplicando la mayoría de empresas en mayor o menor medida:

  • Racionalizando el uso de la infraestructura. Eliminando infraestructura duplicada o infrautilizada, consolidando centros de datos.
  • Racionalizando el uso de aplicaciones. Cuestionando su utilización por que no son estratégicas, su mantenimiento es muy caro, se utiliza un porcentaje bajo toda su funcionalidad, su función la realiza otra aplicación o el ERP de turno, etc. En definitiva, intentando maximizar todo el potencial o la inversión de dichas aplicaciones y de la infraestructura que las soporta.
  • Monitorizando el uso del software para racionalizar el coste de licenciamiento.
  • Monitorizando el nivel de servicio de los proveedores y revisando los contratos y procesos asociados a la adquisición de dichos servicios.
  • Mejorando la eficiencia en base a la optimización de los procesos de gestión de la organización de TI. Implementando mejoras rápidas (el tan manido concepto de quick wins) y haciendo participe a los usuarios en la reingeniería de dichos procesos.

Para todo lo anterior es imprescindible tener un conocimiento profundo de qué servicios de TI ofrecemos, cómo los estamos soportando y entregando y cómo están ayudando a los procesos de negocio de la organización.

Respecto a la inversión que nos propone Gartner, es imprescindible que el CIO tome el liderazgo tecnológico con el fin de garantizar el buen gobierno y gestión de las TIC gracias a su visión transversal de los procesos de la compañía. ¿Por qué?. Básicamente porque las líneas de negocio  y los usuarios cada vez tienen la posibilidad de disponer de más tecnología por sí mismos y de hacerlo al margen del departamento de TI. De nuevo, según Gartner, a final de la década, un muy alto porcentaje del gasto en tecnología de las empresas se realizará fuera de TI.

miércoles, 28 de noviembre de 2012

El Data Privacy Institute publica el libro “Estudio de impacto y comparativa con la normativa española de la propuesta de Reglamento General de Protección de Datos de la Unión Europea”

Desde que viera la luz el pasado 25 de enero de 2012 el borrador del Reglamento General de Protección de Datos de la Unión Europea, surgió la necesidad entre los profesionales de la privacidad de evaluar el “gap” que suponía este reglamento con respecto a la legislación vigente a nivel nacional en materia de protección de datos, es decir la Ley 15/1999 y el RD 1720/2007.
Este duro y necesario trabajo lo ha realizado los profesionales que conforman el Data Privacy Institute que durante 9 largos meses se han dedicado a analizar detalladamente este borrador de Reglamento General, generando un libro que compara cada  articulo del mismo con la legislación vigente a nivel nacional. Este libro es sin duda una base de conocimiento inicial y esencial que deben obtener las empresas de cara al cambio sustancial que se aproxima.

He de recordar que este futuro Reglamento (que deberá aprobarse antes de marzo de 2014) tendrá una aplicación directa sobre todas las organizaciones europeas que tienen que cumplir con la normativa, logrando una armonización inexistente hoy en día. Sin embargo, este Reglamento General nace con el reto de coexistir con la normativa nacional de los Estados miembros, hecho donde quizás en España tengamos cierta ventaja ya que existe una cultura y conocimiento de la protección de datos gracias a las normas publicadas desde el año 1992 (LORTAD, LOPD, RMS y RD 1720/2007 principalmente) aunque en este borrador existen novedades que sin duda requerirán de esfuerzos importantes en el seno de las empresas españolas.
No pretendo en este artículo explicar en detalle el conjunto de novedades que se exponen en este borrador, (para ello recomiendo este libro) pero si me gustaría hacer hincapié en la nueva visión que aporta este borrador, describiendo un marco de GRC (Gobierno, Riesgo y Cumplimiento)  donde se alineen los objetivos de negocio con requerimientos de privacidad, analizando los riesgos y teniendo en cuenta la privacidad desde la concepción de los sistemas de tratamiento de datos. Es aquí donde nacen los conceptos de Accountability, Privacy by Design, Privacy by Default y el Privacy Impact Assesment que obligaran a las empresas a preocuparse de la privacidad desde el primer momento que se implementen nuevos procesos en las empresas. En mi opinión será necesario hacer un importante esfuerzo entre los profesionales de la privacidad para hacer ver al negocio que los requerimientos de privacidad no son un impedimento al negocio sino que puede ser desencadenantes de retornos de la inversión a través de un reforzamiento de la imagen, un mejor posicionamiento en el mercado y una mayor confianza de los stakeholders.
Otros puntos novedosos a destacar es la incorporación de la figura del Delegado de Protección de Datos una figura que deberá existir en organizaciones de más de 250 empleados y que será la encargada de velar por la privacidad en la organización. Será un rol directivo cuya misión deberá ser trasladar los requerimientos de privacidad a la Dirección y cuyo reto deberá residir en el retorno de la inversión como valor añadido al cumplimiento legal. Otras novedades son la aparición de mecanismos y procedimientos como las consultas previas, certificaciones orientadas a privacidad, la notificación de violaciones de seguridad, el establecimiento de los derechos al olvido y a la portabilidad de datos, la evaluación del impacto desde el punto de vista de la privacidad de los nuevos sistemas de tratamiento de datos (Privacy Impact Assesment) y los cambios sustanciales que se producen tanto en el ámbito de aplicación de la norma como los criterios sancionadores.
A modo de conclusión es importante señalar que este borrador define una serie importante de novedades, algunas con impactos mínimos pero otras con impactos severos como hemos comentado y que requerirán esfuerzos muy importantes por parte de las organizaciones. La mayor incógnita reside en las dudas existentes en cuanto a cómo va a ser la estrategia de evolución entre el modelo europeo y el nacional, cuestión todavía por definir.  Sin duda alguna se aproximan tiempos de duro trabajo tanto para los profesionales de la privacidad como para las empresas europeas.

miércoles, 14 de noviembre de 2012

Hoja de ruta para el control de costes de TI


Se estima que el 80% del presupuesto de TI se destina al coste operacional de la provisión y soporte de servicios TI y tan solo un 20% a nuevos proyectos. Por este motivo, el control del coste operacional se ha convertido en uno de los principales objetivos de todo departamento de TI.

Un control eficiente permite optimizar recursos y contener el gasto, así como demostrar al resto de la organización el coste real de los servicios proporcionados. Llegados a este punto la pregunta es evidente: ¿Cómo podemos enfocar el control de costes en nuestra organización?

Si en nuestra organización todavía no tenemos un control de costes adecuado para el departamento de TI, es recomendable analizar la presentación que realizamos en el Congreso Virtual del ITSMF bajo el título “Hoja de ruta para el control de costes de TI”.

En esta presentación tratamos los siguientes aspectos:
  • La necesidad del control de costes de TI.
  • Hoja de ruta:
    • Creación del catálogo de servicios de TI.
    • Definición del modelo de costes.
    • Análisis de los requisitos de los servicios.
    • Valoración de la madurez de gestión.

A través de un formato Webinar, se exponen los temas anteriores y se intenta responder a las preguntas que los asistentes realizaron durante la misma presentación.

El webinar está disponible a través del siguiente enlace:
https://www.brighttalk.com/webcast/8103/57773 (registro gratuito).

También podéis descargar el PDF de la presentación en:
http://www.abast.es/pdfs/BTSummits01-Abast.pdf

viernes, 9 de noviembre de 2012

3 principios básicos de la gestión de proyectos

Quizá por el entorno económico donde priman los presupuestos ajustados, o quizá por el aumento del nivel de madurez en la gestión de TI, lo cierto es que cada vez más empresas ponen su foco de atención en la gestión de proyectos.

La gestión de proyectos es la aplicación de conocimientos, habilidades, herramientas y técnicas a las actividades de un proyecto con el objetivo de satisfacer los requisitos.

Los proyectos se usan a menudo como un medio de lograr el plan estratégico de la organización y son autorizados como resultado de una o más de las consideraciones que muestra la gráfica siguiente :




Por la naturaleza del mismo, no resulta fácil conseguir que un proyecto finalice con los resultados deseados.  Un proyecto es acotado (principio y fin definido), único (siempre habrá una característica que lo diferencie de otros proyectos) y supone incertidumbre.

Por este motivo, la ausencia de una gestión de proyectos adecuada puede generar una serie de contratiempos típicos, como por ejemplo:
  •           Desvíos significativos de los proyectos en cuanto a tiempo y coste. Incapacidad de determinar el avance del proyecto o de realizar previsiones precisas.
  •           Se inicia el proyecto sin disponer de una definición precisa del mismo.
  •           Cambios frecuentes en los objetivos iniciales. A medida que avanza el proyecto aparecen nuevos requisitos no previstos.
  •           Dificultad para disponer de los recursos necesarios en el momento preciso.
  •           No tratar adecuadamente a personas que tienen influencia sobre el proyecto.

Principales metodologías

Para ayudarte a gestionar correctamente los proyectos, existen multitud de metodologías:
  • PMBoK (Project Management Body of Knowledge).
  • PRINCE2 (Projects In Controlled Environments).
  • ISO 10.006.
  • ISO 21500.
  • SCRUM.
  • Otros...
La realidad es que todas las metodologías tienen sus ventajas y desventajas, siendo necesario identificar cuál se ajusta más a la Organización y al tipo de proyecto.

Los 3 principios de la gestión de proyectos.

Nuestra experiencia nos indica que sea cual sea la metodología que implantes en tu Organización o en un proyecto específico, es necesario que tengas en tu consideración tres puntos básicos :


1) Entender el contexto de la Organización (proyecto, programa, porfolio,…) : Para entender como funciona un proyecto, necesitas conocer el proyecto en el contexto de la organización:
  •  Cual es la naturaleza del producto.
  •  Como se está planificando el trabajo.
  • Como se aplicaran los recursos, …
2) Triple restricción (coste, tiempo, alcance): Debes gestionar estas tres variables al inicio de proyecto y en los cambios que surjan en las posteriores etapas ya que influirán en la calidad del proyecto final.
3) Buenas comunicaciones  (personal, interesados, …): Para el éxito del proyecto, resulta fundamental identificar a los interesados y analizar sus niveles de interés, expectativas, importancia e influencia y gestionar adecuadamente: 
  • el desempeño del proyecto.
  •  las comunicaciones internas y externas al proyecto.
  •  las expectativas de los interesados.
  •  la información en el momento oportuno y a las personas claves.

Teniendo en cuenta estos tres puntos  básicos y sobretodo aplicando la coherencia y el sentido común puedes anticiparte, en la mayoría de casos, a problemas que podrían influir negativamente en la consecución exitosa de un proyecto. 

viernes, 26 de octubre de 2012

Resiliencia como medida de madurez de una Organización


La definición de “resiliencia” la podemos encontrar en varias disciplinas como por ejemplo en física de materiales, donde el concepto se aplica a la capacidad de un material de volver a su estado original después de una deformación.

También tiene acepciones en psicología, en biología,…  y en todas ellas, la definición de este término se corresponde aproximadamente con el término entereza o elasticidad, relacionada con la superación de obstáculos.

Aplicado a una Organización podemos emplear este término como la capacidad que tiene un sistema para recuperarse tras un desastre o perturbación, es decir, medición de la habilidad para volver a la normalidad  tras un incidente que interrumpa las actividades del Negocio.

Podemos concebir la resiliencia como una medida de  madurez en la gestión y mejora de los procesos de la Organización, de la misma forma que existen criterios CMMI.


Podemos medir la resiliencia de la Organización analizando el nivel de adecuación de sus activos en base a la:
  • Gestión de riesgos.
  • Gestión de la seguridad: protección.
  • Gestión de la continuidad : estrategias, planes y respuesta a incidentes.
  • Gestión de la información y el conocimiento.


Un ejemplo de elementos para establecer criterios de medición serían los siguientes:
  • % de actividades que soportan o que no soportan los objetivos de Negocio.
  • Probabilidad de entrega un servicio a lo largo de un evento disruptivo.
  • Porcentaje de activos o servicios que no satisface los requerimientos de seguridad.
  • % de los riesgos por debajo del umbral establecido.
  • # de servicios cubiertos con un plan de continuidad.
  • % de servicios que podrían o no podrían ofrecer un servicio en un evento disruptivo.
  • % de escenarios de desastre probados.
  • …

La valoración de estos elementos, según su clasificación por categoría y su peso específico establecerían valores que en un cuadro de mando nos daría índices que aportarian una visión global del nivel de madurez del producto, servicio o proceso de la Organización.

Además de los conceptos anteriores, una organización “resiliente” debería:
  • Promocionar el  aprendizaje (interpretando las experiencias de forma constructiva).
  • Desarrollar la tolerancia ante la incertidumbre.