ISO/IEC 20000-1, klauzula 7.5.4 — Dokumentovane informacije sistema upravljanja uslugama

Šta standard zahteva

Klauzula 7.5.4 traži da dokumentovane informacije za SMS obavezno uključe:

  • obim SMS-a;
  • politiku i ciljeve upravljanja uslugama;
  • plan upravljanja uslugama;
  • politiku upravljanja promenama, politiku informacione bezbednosti i plan(ove) kontinuiteta usluga;
  • procese SMS-a organizacije;
  • zahteve usluga;
  • katalog(e) usluga;
  • ugovor(e) o nivou usluge (SLA);
  • ugovore sa spoljnim dobavljačima;
  • dogovore sa internim dobavljačima ili korisnicima koji deluju kao dobavljač;
  • procedure koje zahteva ovaj standard;
  • evidencije potrebne za dokazivanje usaglašenosti sa zahtevima ovog standarda i SMS-om organizacije.

Standard napominje da ova klauzula daje spisak ključnih dokumenata za SMS, ali da postoje i drugi specifikovani zahtevi u dokumentu za informacije koje treba čuvati kao dokumentovanu informaciju, dokumentovati ili evidentirati, i da ISO/IEC 20000-2 pruža dodatna uputstva.

Primer

Primer: IT sektor Adria Trade-a prolazi kroz spisak i proverava šta već postoji, a šta tek treba napraviti:

  • obim SMS-a — definisan u klauzuli 4.3, dokumentovan i dostupan;
  • politika i ciljevi — usvojeni prema 5.2.1 i 6.2.1;
  • plan upravljanja uslugama — sastavljen prema 6.3;
  • politika upravljanja promenama, politika informacione bezbednosti i plan kontinuiteta usluga — trenutno postoji samo neformalna praksa, IT sektor beleži ovo kao dokumentaciju koju tek treba formalizovati u narednim koracima;
  • procesi SMS-a — spisak procesa i njihovih veza definisan prema 4.4;
  • zahtevi usluga, katalog usluga i SLA ugovori — još nisu formalno napisani, planirani su kao naredni koraci kroz klauzulu 8;
  • ugovori sa spoljnim dobavljačima — ugovor sa cloud ERP dobavljačem, već postoji i čuva se centralno prema 7.5.3;
  • dogovor sa internim dobavljačem — pisani dogovor sa sektorom nabavke, koji obezbeđuje hardver za nove prodavnice i time deluje kao interni dobavljač prema IT sektoru;
  • procedure — na primer, procedura za prijavu i rešavanje incidenata, tek se pišu;
  • evidencije — tiketi service deska, zapisnici o odobrenim promenama, evidencija obuka iz 7.2, zapisnici kvartalnih pregleda rizika iz 6.1.2.

Šta treba uraditi

  • Proći kroz svih dvanaest stavki kao kontrolnu listu i za svaku proveriti da li postoji, gde se nalazi i ko je vlasnik.
  • Ne očekivati da sve stavke već postoje u ranoj fazi uvođenja SMS-a — realno je da neke tek treba napraviti (katalog usluga, SLA), a važno je da se to svesno zapiše kao plan, a ne zaboravi.
  • Napraviti jednostavan indeks ili registar koji za svaku od dvanaest stavki pokazuje gde se nalazi odgovarajući dokument — ovo uveliko olakšava i svakodnevni rad i pripremu za eventualni audit.
  • Ne tretirati ovaj spisak kao potpun — klauzula 7.5.1 već je tražila da se doda i dokumentacija koju organizacija sama proceni kao neophodnu, pa spisak iz 7.5.4 predstavlja minimum, ne maksimum.
  • Za procedure i evidencije posebno paziti da stvarno nastaju iz svakodnevnog rada (tiketi, zapisnici, odobrenja), a ne da se naknadno rekonstruišu samo za potrebe dokazivanja usaglašenosti.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)