
Weźmy przykład hipotetyczny. Zarząd zatwierdza strategię: wzrost sprzedaży, wejście na nowy rynek, niższe koszty obsługi klienta. Po trzech miesiącach dział IT pokazuje listę prac. Są na niej migracja serwerów, aktualizacja systemu księgowego i trzydzieści zgłoszeń od działów, które głośniej się upominały. Strategii na tej liście nie widać, choć nikt nie zawinił. Każdy zrobił swoje, a za przełożenie strategii na pracę IT nie odpowiadał nikt.
Ten tekst opisuje, jak takie przełożenie zorganizować. Punktem odniesienia są badania i standardy: COBIT 2019, ISO/IEC 38500 oraz zasady ITIL 4. Daty badań mają znaczenie — wyniku sprzed dekady nie traktuję jako prognozy dla dzisiejszego wdrożenia. Przytoczone zasady ITIL 4 pozostają użyteczne, choć PeopleCert oferuje już również ITIL (Version 5)[8].
Skala problemu
Badanie Gartnera opublikowane w październiku 2024 roku (wydanie „CIO Agenda 2025”) objęło 3186 CIO i liderów technologii z 88 krajów oraz 1126 liderów biznesu spoza IT. Wynik: średnio 48% inicjatyw cyfrowych osiąga lub przekracza założone cele biznesowe. W wyróżnionej grupie, którą Gartner nazwał „Digital Vanguard”, odsetek wynosi 71%[1].
Co odróżnia tę grupę? Według Gartnera przede wszystkim wspólna odpowiedzialność CIO i liderów biznesu za dostarczanie rozwiązań cyfrowych. Liderzy biznesowi angażują w prace technologiczne 35% personelu swoich obszarów (pozostali badani liderzy: 21%) i spotykają się z CIO czterokrotnie częściej[1]. To związek obserwowany w badaniu, a nie dowód, że sam nowy rytm spotkań podniesie skuteczność do 71%.
Starsze badania pokazują, że problem nie jest nowy. McKinsey wspólnie z Uniwersytetem Oksfordzkim przeanalizował ponad 5400 projektów IT. Duże projekty (budżet powyżej 15 mln USD) przekraczały budżet średnio o 45%, termin o 7%, a dostarczały o 56% mniej wartości, niż zakładano. Według autorów 17% projektów kończyło się tak źle, że zagrażało istnieniu firmy[2]. Analiza pochodzi z 2012 roku i dotyczy dużych programów, więc nie należy jej przenosić jeden do jednego na wdrożenie systemu w firmie na 80 osób. Pokazuje jednak skalę ryzyka, gdy wartość projektu zakłada się na początku i nikt jej potem nie sprawdza.
PMI w raporcie „Pulse of the Profession” z 2016 roku oszacowało, że organizacje marnowały średnio 122 mln USD na każdy miliard zainwestowany w projekty z powodu słabych wyników realizacji[3]. To dane sprzed dekady. Są argumentem za kontrolą korzyści, a nie dzisiejszym wskaźnikiem strat dla każdej firmy.
Ile inicjatyw cyfrowych osiąga cele biznesowe?
Różnica: 23 punkty procentowe
Skala: 0–100%
Gartner, komunikat z 22.10.2024 r. · CIO Agenda 2025 · 3186 CIO i liderów technologii oraz 1126 liderów biznesu. Grupa Digital Vanguard należy do badanej populacji; to porównanie opisowe, bez dowodu przyczynowości. Gartner [1]
Dlaczego cel nie przechodzi do IT sam
Cel biznesowy i zadanie IT są wyrażone w różnych językach. Zarząd mówi: „skrócić czas realizacji zamówienia z pięciu dni do trzech”. IT słyszy: „zrobić coś z systemem magazynowym”. Dopiero ktoś, kto rozumie oba światy, potrafi powiedzieć, że wąskim gardłem jest ręczne wprowadzanie zamówień z trzech kanałów sprzedaży, i że to właśnie ono trafia na początek listy.
Standardy opisują ten brakujący etap bardzo podobnie, choć różnymi słowami.
COBIT 2019 (ISACA) opiera się na kaskadzie celów: potrzeby interesariuszy przekładają się na cele przedsiębiorstwa, te na cele dopasowania IT (alignment goals), a następnie na obszary nadzoru i zarządzania. Model obejmuje 40 celów nadzoru i zarządzania, powiązanych z procesami i celami organizacji[4]. W praktyce mapowanie pomaga wskazać, co jest istotne, ale zobowiązanie wymaga decyzji zarządu. Na końcu ma zostać niewielki zbiór priorytetów, a nie pełna macierz powiązań. To praktyczna interpretacja modelu.
ISO/IEC 38500 to norma o nadzorze nad IT dla zarządów i rad nadzorczych, stosowana w organizacjach każdej wielkości[6]. Wersja z 2024 roku (zastąpiła edycję z 2015) wprowadziła 11 zasad zamiast sześciu, zgodnie z ogólną normą o nadzorze organizacyjnym ISO 37000, i dołożyła do modelu element zaangażowania interesariuszy[7]. Kierunek dla IT wyznacza więc organ nadzorczy, a zarządzanie operacyjne działa w jego ramach.
ITIL 4 zaczyna od zasady „skup się na wartości”: najpierw ustal, kim są interesariusze i jakich rezultatów oczekują. Pozostałe zasady są równie praktyczne: zaczynaj od tego, co już masz, pracuj iteracyjnie ze sprzężeniem zwrotnym, upraszczaj, a automatyzuj dopiero to, co wcześniej zoptymalizowano[8].
TOGAF (The Open Group) i ISO/IEC 27001 dopowiadają dwie rzeczy. W metodzie TOGAF (ADM) po zdefiniowaniu wizji architektury przychodzi architektura biznesowa, a następnie systemy i technologia[9]. ISO/IEC 27001 wiąże system zarządzania bezpieczeństwem informacji z kontekstem organizacji i ryzykiem[10]. To ogólna charakterystyka tych standardów, nie opis wszystkich ich wymagań.
Z tych standardów wynika jedno: priorytet IT jest dobry wtedy, gdy da się go prześledzić wstecz do celu, który zatwierdził zarząd, i w przód do mierzalnego rezultatu.
- 01Cel biznesowyOczekiwany rezultat
- 02Ograniczenie procesuWąskie gardło
- 03Inicjatywa i właścicielDecyzja i odpowiedzialność
- 04Mierzalny wynikPomiar i przegląd
Autorski schemat: decyzja zarządu musi dotrzeć do planu pracy, a rezultat wrócić na przegląd.
Sześć kroków od celu do priorytetu
Poniższy schemat to moja synteza opisanych standardów, nie wymóg żadnej z norm. Działa w małej firmie na jednej kartce, a w dużej wymaga rozbudowania o narzędzia.
- Ujmij cel jako wynik, nie jako zadanie. Zamiast „wdrożyć CRM” zapisz „podnieść odsetek klientów kupujących ponownie z 30% do 40% w 18 miesięcy”. Liczby w tym zdaniu są przykładem.
- Wskaż, co w organizacji ogranicza osiągnięcie wyniku. Proces, dane, kompetencje, system. Odpowiada za to biznes razem z IT, nie sam dział IT.
- Zbierz kandydatów na inicjatywy. Każda ma wskazywać, który cel wspiera. Zgłoszenie bez takiego wskazania trafia do osobnego kanału (utrzymanie, zgodność z przepisami, drobne zmiany).
- Oceń je tymi samymi kryteriami. Na początek proponuję cztery: wkład w cel, ryzyko (także niewykonania), koszt całkowity i zdolność organizacji do przeprowadzenia zmiany. Sprawdź też, czy inicjatywa ma właściciela i mierzalny rezultat. To roboczy zestaw kryteriów do wspólnej decyzji biznesu i IT.
- Ustal limity. Pojemność zespołu jest skończona. Lista dziesięciu „priorytetów” oznacza w praktyce brak priorytetu. Przyjmij z góry, że po przekroczeniu pojemności nowa pozycja wchodzi tylko wtedy, gdy coś z niej wychodzi.
- Wyznacz właściciela po stronie biznesu i przegląd co kwartał. Wspólna odpowiedzialność jest spójna z obserwacją Gartnera[1]. Kwartalny rytm to propozycja organizacyjna; projekty o większym ryzyku mogą wymagać częstszych przeglądów.
Jak to wygląda w firmach różnej wielkości
Uwaga o danych: Eurostat bada przedsiębiorstwa zatrudniające co najmniej 10 osób. W Polsce 97,2% aktywnych firm to mikroprzedsiębiorstwa, a małe, średnie i duże stanowią odpowiednio 2,0%, 0,6% i 0,2% (dane PARP za 2024 rok, łącznie 2,37 mln firm)[11]. Poniższe liczby opisują więc „górną część” rynku.
Chmura i AI: wielkość firmy ma znaczenie
Małe firmy (10–49)
Średnie firmy (50–249)
Duże firmy (250+)
Skala: 0–100%
Eurostat · UE, 2025 · wybrane sektory · firmy z co najmniej 10 pracującymi. Wartości zaokrąglone do jednego miejsca po przecinku. Chmura i AI mogą występować w tej samej firmie — odsetków nie sumujemy. Eurostat [12], [13]
| Wielkość firmy (UE, 2025) | Korzystanie z chmury | Wykorzystanie AI |
|---|---|---|
| Małe (10–49 osób) | 49,3% | 17,0% |
| Średnie (50–249) | 66,8% | 30,4% |
| Duże (250+) | 84,7% | 55,0% |
Źródło: Eurostat[12][13]. Dane dotyczą 2025 r., wybranych sektorów i firm z co najmniej 10 pracującymi. Dla Polski udział firm korzystających z AI wynosił 8,4%, co było drugim najniższym wynikiem w UE[13].
Wśród firm, które rozważały AI, ale go nie wdrożyły, najczęściej wskazywano brak odpowiedniej wiedzy (70,9%), niejasne skutki prawne (52,5%) i obawy o ochronę danych (48,8%)[13]. Firmy mogły wskazywać więcej niż jeden powód. To bariery wiedzy, prawa i ryzyka. Moja interpretacja: przed wyborem narzędzia potrzebna jest osoba, która ustali jego cel i warunki użycia; same dane nie przesądzają jednak, dlaczego brakuje wiedzy.
Małe firmy (do 49 osób). Pełny framework byłby tu przerostem formy. W praktyce wystarczy rytm: raz na kwartał właściciel lub prezes i osoba odpowiedzialna za IT (często zewnętrzna) przy jednej kartce ustalają trzy cele roku i trzy do pięciu inicjatyw pod nie. Dobre pytanie dodatkowe: czy wdrożenie da się obsłużyć bez nowych etatów. Często więcej daje uporządkowanie tego, co już jest, zgodnie z zasadą „zacznij od tego, co masz”[8].
Firmy średnie (50–249 osób). Tu zaczyna się problem konkurujących zgłoszeń od działów. Potrzebny jest prosty rejestr inicjatyw z jednym wspólnym zestawem kryteriów oraz regularne spotkanie komitetu sterującego (dyrektor finansowy, operacyjny, handlowy i IT). IT powinno tu przedstawiać opcje i koszty, a nie tylko wykonywać zlecenia.
Duże organizacje (250+ osób). Pojawia się portfel inicjatyw, biuro zarządzania projektami lub transformacją i kilka warstw celów. Tu najlepiej sprawdzają się kaskada celów COBIT, nadzór według ISO/IEC 38500 oraz architektura korporacyjna. Ryzyko to biurokracja bez właściciela. McKinsey wskazuje, że w dużych projektach potrzebne są m.in. zarządzanie strategią i interesariuszami, spójne zespoły o zgodnych bodźcach oraz krótkie cykle dostarczania[2].
Przykład z rynku: gdy priorytet narzuca prawo
Nie każdy priorytet wynika ze strategii wzrostu. Część przychodzi z zewnątrz. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 roku. Ministerstwo Cyfryzacji wskazuje, że podmioty, które spełniały kryteria w dniu wejścia w życie nowelizacji i nie są wpisywane z urzędu, miały złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Termin wdrożenia obowiązków dla podmiotów spełniających kryteria w dniu wejścia w życie nowelizacji upływa 3 kwietnia 2027 r. Pierwszy obowiązkowy audyt wskazanych podmiotów kluczowych ma nastąpić do 3 kwietnia 2028 r.[14]. Stan opisany na 6 października 2026 r.; nie każda firma podlega tym obowiązkom.
Dla planowania IT oznacza to konieczność uwzględnienia zgodności prawnej w tym samym rejestrze inicjatyw. Obowiązek z określonym terminem wyznacza granicę swobody wyboru, a zarząd musi zapewnić zasoby i ustalić kolejność prac. Pierwszym krokiem jest sprawdzenie, czy przepisy dotyczą danej organizacji.
Pytania, które warto zadać na najbliższym posiedzeniu
- Które trzy cele biznesowe mają największe znaczenie w tym roku i jak będziemy mierzyć ich osiągnięcie?
- Która inicjatywa IT wspiera który cel? Czy potrafimy to wskazać dla każdej pozycji z listy?
- Kto po stronie biznesu odpowiada za wynik każdej z inicjatyw, a nie tylko za jej wykonanie?
- Jaka część pracy zespołu IT idzie na utrzymanie, a jaka na zmiany? Czy ten podział świadomie przyjęliśmy?
- Co usuniemy z planu, jeśli dojdzie nowy priorytet?
Podsumowanie
Dane Gartnera sugerują, że wspólna odpowiedzialność biznesu i IT wiąże się z lepszymi wynikami. Standardy dają język i strukturę, ale to zarząd musi powiedzieć, które cele są najważniejsze i kto za nie odpowiada. Można zacząć od jednej kartki z trzema celami na ten rok.
← Wszystkie teksty