从证券行业案例看如何提高信息系统架构撑控能力
证券行业一直高度重视核心系统的自主可控以及网络信息安全,2023 年 6 月 9 日,中国证券业协会发布了《证券公司网络和信息安全三年提升计划(2023-2025)》(以下简称“三年计划”)。三年计划从证券行业的科技总体目标和科技治理、科技投入、系统架构、研发测试三、系统运行、安全防控等 6 大关健任务和指导方向等方面进行了阐述,其中关健任务三就是“增强信息系统的架构规划掌控能力”,首次明确清晰提出证券公司的系统架构工作范围包括了管理机制、应用架构、数据架构、技术架构、自主掌控能力四个方面。
尽管证券公司规模大小导致信息科技部对未来三年的信息系统架构掌控能力的实现路径存在差异,但如何通过国外或者其它行业的成长经验及最佳案例,为证券公司未来三年规划提供信息系统架构能力建设的指导,已经成为当下共同探讨的话题。依据行业上的能力成熟度模型,我们从评估标准及衡量维度方面初步制定如下模型供大家参考。
网络和信息安全能力的评估模型主要包含能力成熟度等级、任务分类维度、资源保障维度等几个层面。
-
能力成熟度等级分为初始级、可控级、完成级、管理级、优化级。
-
任务分类维度在三年计划中被分为六个专项,即科技治理能力、科技投入能力、信息系统架构能力、系统研发测试管理能力、系统运行保障通力、信息安全防护能力。
-
资源保障维度分为组织建设、制度流程、技术工具、人员能力等。
能力成熟度能力等级详细定义如下:
-
初始级:信息技术和安全能力的管理主要是在项目级别体现,没有统一的管理流程,主要是基于事件被动式管理。
-
可控级:组织意识到信息技术和安全能力是一项重要能力建设,初步制定相关的管理流程和制度,指定人员对关健项目进行控制制度的落地性。
-
管理级:信息技术和安全能力已被实现 IT 信息化战略的重要内容,在组织层面制定的标准化管理流程,促进信息化管理的规范化。
-
完成级:信息技术和网络安全能力成为企业获取竞争优势的重要服务能力,对能力管理进行数据量化分析和监控,建立起能力评估指标体系。
-
优化级:能力建设结果超越《三年计划》要求标准及内容,并且成为行业内的最佳案例进行同业分享。
鉴于三年计划覆盖内容较广,且网络和信息安全能力的评估模型也在逐步完善过程,所以本文特选择其中的专项三即信息系统架构规划的能力成熟度评估和规划解决方案进行重点讲解。讲解内容包括架构能力总述、系统架构管理机制、健立健全企业应用架构、加强数据治理体系、技术架构转型升级、自主掌握能力六个方面。
IT(信息)架构能力总述
企业架构能力是指为促进企业业务发展而建立信息系统规划的能力,是落地 IT 战略和业务战略的重要管控能力。证券公司的架构能力建设会贯穿整体 IT 科技治理过程中,它涉及企业战略、年度规划、项目实施等分层工作活动,具体如下图:
企业架构需要能承接公司整体的业务战略、IT 战略,并逐步拆解到业务架构、IT 架构,从而实现指导具体项目的实施过程。证券公司的系统架构能力偏向于 IT 架构,它主要还涉及到数据,应用系统,IT 技术(系统、软件、网络、系统管理、系统开发)。因企业架构的管理具有复杂性、专业性,所以往往需要具备一定的专业团队及人员才能落地实现。
证券公司如何增强信息系统的架构规划掌控能力,目前可根据以下步骤环节“评估 - 解决方案 - 实施 - 监控”进行持续迭代:
-
分析内外部的架构现状,引入行业成熟度评估模型,寻找自身差距。
-
根据业务发展战略和可投入资源计划,定架构战略、定策略、定目标。
-
制订实施的工作计划,逐步完成架构工作落地工作。
-
监控及迭代项目实施过程中架构实现,不断调优及改造。
在分析系统架构能力现状时,在自评及检测内容中可以参考以下几个应用的评估因子:
-
架构组织是否清晰岗位、角色、晋级标准等制定? 组织内工作权责是否明确?
-
架构约束制定是否合理、全面、有效性? 架构约束是指技术标准、规范、约定等内容。
-
架构管理运行机制是否高效、目标性强? 管理机制是指沟通、应急、复盘、改进等各项流程和制度。
-
架构能力的绩效评估,有量化数据体现架构能力给业务及技术带来价值。
企业信息系统架构规划能力域评估模型总结如下表:
系统架构管理机制
成熟的系统架构管理机制都具备自我提升及相互促进的管理机制。它包括组织、人员、流程、资产等;所示内容如下图:
证券公司在最近二十几年不断发展壮大,已逐步建立了 IT(信息)治理委员会或者数据治理委员会等组织架构,并形成符合企业自身的管理机制和流程制度。信息系统架构组织是一个专业化程度较高的团队,组织成员需要具备行业领域内丰富项目经验,在公司内拥有一定的技术领域具有权威性。我所就职单位在 2017 年进行架构师岗位及组织架构发文,通过近三年多时间成功实现技术架构转型到云原生架构。根据我司在证券行业的产品化研发和实施经验,现把信息系统架构管理机制进行一定行业分享及评估建设。
架构治理委会员一般以虚拟组织形式展开,主要负责人一般由公司内部的专业性较高、且具有技术影响力的员工担任,同时必须成为 IT 治理委员成员。架构治理委员会分别由应用架构组、技术架构组、数据架构组、部署(运维)架构组、技术专家组等组成。
-
制定公司级架构原则及方法,确保公司产品架构的先进性,并持续优化。
-
保障架构的一致性,包括架构规划与实现的一致性、同类产品 / 子系统架构的一致性,确保架构能灵活支持所有业务目标。
-
负责架构资产库建设和管理,持续提炼可复用的架构资产,提高架构资产的共享和重用。
-
建立和维护公司产品架构变更、升级完善机制。
-
制定架构相关的流程、标准和模板,提高组织内架构领域的成熟度水平。
-
提升公司产品架构师的能力水平。
架构资产库是公司整体架构师和技术骨干人员共同维护的信息存储库,它是企业在各类项目规划和建设过程中由架构师识别并提炼出来的架构资产组件,促进不同层次的相关利益者之间的理解和协作。架构资产库的构件都需要进行全生命周期管理,包括入库、变更、出库、审计等各项管理活动。
从 Togaf 对架构存储库的定义可分为:架构元模型、架构能力、架构景观、标准信息库、参考信息库、治理日志。
架构元模型主要分为架构框架、内容元模型。架构框架通常是指一种的软件结构,它提供一些通用的、可扩展、可重用的组件,能帮助企业快速构建应用程序。类似于早期的 Structs,Spring 构架等,目前微服务框架、实时流 Flink 框架等。内容元模型是指架构各种构件及组成要求的定义,描述架构内容的元数据。元数据按传统一般分为数据元数据、接口元数据、各类非功能性描述的元数据定义。
架构能力是支持架构资产库治理的参数、结构和流程。主要是让架构资产库体现治理的能力支持,主要涉及到人员技能能力,组织结构以及涉及到架构变更形成的一些流程及制度上面的契约。
架构景观展现了当前组织内使用的构建块的架构视图。主要是为了实现不同管理目标而形成的架构资产目录,如在管理范围的战略架构、部门架构、项目架构,其中战略架构是为了实现 IT 技术战略目标而定义战略。为了更好实现构件所对应的目录,一般公司会定义系统列表、组件列表、接口列表等不同目录和矩阵。
标准信息库主要是指架构治理组织定义的标准、制度、规范。标准信息库是项目实施必须要遵守的约束,体现架构管理的最基础管控约束。
参考(案例)库主要是指架构治理组织进行一些模板指引、设计指引,以及是一些行业上面的最佳案例及实践指南,以提高架构工作的效率。
治理日志是指架构活动过程中的行为决策,实现决策有依据,审计可查询等内容。
建设及健全企业级应用架构
企业级应用架构是通过对企业价值链的分析及挖掘,分析并识别出关健系统(组件)。健全应用架构的作用在于避免应用重复建设,提高研发效率,减少研发缺陷产生。企业级应用架构的健全评估主要体系在两个方面:通用组件能力、一体化平台。
通用组件能力,证券公司已经完成初级阶段能力。基本上已经建设完成认证权限、报表工具、运维工具、邮件 / 短信等通用化组件建设。业务通用组件目前相对来说场景使用,系统项目建设较困难。业务通用组件能力主要是用户中心、支付中心、产品中心等。
一体化平台能力,证券公司一体化平台场景使用较少,但是未来方向,特别是面向用户的营销、CRM 等业务场景,用来提升公司整体的综合实力。一体化平台能力,需要建设技术规划、一体化参数等内容。
持续加强数据架构体系治理
初期证券行业的数据管理职责主要由信息技术部承担,近几年有些证券公司也形成数据治理委员会和数据治理相关制度及流程内容。如何继续发挥数据治理架构体系对业务价值产生的作用,可以主要从以下两个方面开展。
-
证券公司继续在数据质量和数据安全进行升级治理相关活动工作。
-
证券公司在数据集市、数据应用的指标强化共享互助作用,以推动业务的发展。
数据治理体系的能力成熟度评估模型,可参考 DCMM 过程域优化及开展。DCMM 包括 8 个能力域,28 个能力项,对于每一个能力项进行能力等级判定。大致能力域可参考下图:
DCMM 成熟度评估等级分为五档:
-
初始级:数据需求的管理主要是在项目级体现,没有统一的管理流程,主要是被动式管理;
-
受管理级:数据需求的管理主要是在项目级体现,没有统一的管理流程,主要是被动式管理;
-
稳健级:数据需求的管理主要是在项目级体现,没有统一的管理流程,主要是被动式管理;
-
量化级:数据被认为是获取竞争优势的重要资源,数据管理的效率能量化分析和监控;
-
优化级:数据被认为是组织生存和发展的基础,相关管理流程能实时优化,能在行业内进行最佳实践分享。
技术架构转型升级
云原生架构的能力成熟度评估,可参考信通院《云原生能力成熟度模型》,它对云原生架构的能力成熟度,描述如下:云原生云原生技术架构成熟度模型覆盖 IT 架构的全栈技术能力建设,是一套体系化的方法论、实践和标准的集合。
-
资源管理域:从计算、存储、网络、调度等维度评估技术架构的基础设施资源的云原生化程度;
-
运维保障域:从高可用设计、可观测性和基础运维三个关键环节评估技术架构的运维能力水平;
-
研发测试域:从研发支撑、测试支撑两方面衡量技术架构对研发测试全链路的支撑能力 ;
-
应用服务域:从应用编排部署、应用治理和应用中间件三个典型方面评价技术架构对云原生应用的服务能力。
大致评估方法论如下表:
持续提高核心系统自主掌控能力
企业信息化自主掌控的本质是对信息化资产的“掌控”,以实现信息资产长期的战略支撑价值。一般掌控能力程度(由弱到强)分为资产使用、资产拥有、核心掌控、全面自主、自主创新。核心系统的掌控范围包括硬件、网络、操作系统、中间件、应用系统等各层次操作。
传统的信息技术掌控能力主要分为三步进行,首先要建立以安全可控、自主创新为导向的制度体系,明确目标、策略与职责分工;其次,加强创新组织建设和人才培养,保障创新资源;再则,要有序推进整体架构自主设计、核心应用自主研发、核心知识自主掌握、关键技术自主应用等重点工作。
能力建设重点有 IT 支持业务能力、自主设计开发能力、自主运维能力、供应商控制能力、信息安全能力、灾备与业务连续性管理能力。
-
IT 支持业务的能力。它包含完善信息科技治理机制、进行业务需求管理,加强知识产权保护与标准规范建设,加强人才队伍建设,培养、引入和留住高端人才等方面内容。
-
IT 自主设计开发能力。它包含完善顶层设计与架构规划能力、加强自主开发能力建设以及积极推动信息技术自主创新等方面的内容。
-
自主运维能力。包含信息系统的服务水平规划、日常运维以及信息系统的高可用管理等方面内容。
-
供应商控制能力。它包含供应商管理体系、供应商风险控制机制以及供应商管理合作机制的建设
-
信息安全能力。它包含信息安全管理体系建立、安全可控技术的选择、国产设备和密码算法的选择以及建立信息安全审查和风险评估机制等方面的内容灾备与业务连续性管理能力。它包含应急计划与灾备能力建设以及业务连续性管理能力建设等内容。
总结
信息系统架构规划掌控能力是一种专项性、全面性等管理综合能力体现,并且各家企业所拥有的资源、人才、客户、地域等都存在差异性及不可比拟性。三年计划需要证券公司在信息与网络安全能力全面提升,用技术能力来保障业务系统稳定开展。做好信息系统架构规划是一项长期且需要持续过程,通过自身不断磨炼团队架构能力,把企业中技术架构、应用架构、运行架构、数据架构进行规划及实施落地,把握公司整体的技术方向,最终处于行业的平均水平之上。
作者:易木匠,恒生电子股份有限公司资深架构师。 参考文献-
《证券公司网络和信息安全三年提升计划(2023-2025)》
-
《TOGAF 9.2》
-
《GB/T36073-2018 数据管理能力成熟度评估模型》
-
《云原生能力成熟度模型》
活动推荐
FCon 全球金融科技大会将于 10 月在上海开幕,会议聚焦当前金融行业遇到的问题,围绕金融企业在数字化转型过程中的痛点,例如数据治理,智能化、数字化风控,数字化投研,数字化营销,IT 技术能力等方向进行深入交流,扫码或点击「阅读原文」可查看演讲专题。
目前 7 折 优惠购票,咨询购票可联系:17310043226(微信同手机号)。