ISO/IEC 20000-1, klauzula 8.2.6 — Upravljanje konfiguracijom

Šta standard zahteva

Klauzula 8.2.6 traži da organizacija definiše tipove konfiguracionih stavki (CI). Usluge moraju biti klasifikovane kao CI. Konfiguracione informacije moraju biti evidentirane na nivou detalja koji odgovara kritičnosti i tipu usluga, a pristup tim informacijama mora biti kontrolisan. Za svaku konfiguracionu stavku evidentiraju se:

  • jedinstvena identifikacija;
  • tip konfiguracione stavke;
  • opis konfiguracione stavke;
  • odnos sa drugim konfiguracionim stavkama;
  • status.

Konfiguracione stavke moraju biti kontrolisane. Izmene konfiguracionih stavki moraju biti sledljive i podložne reviziji, kako bi se očuvao integritet konfiguracionih informacija. Konfiguracione informacije moraju se ažurirati nakon primene izmena na konfiguracionim stavkama. U planiranim intervalima, organizacija mora da proveri tačnost konfiguracionih informacija, i preduzme potrebne mere kad se pronađu nedostaci. Konfiguracione informacije moraju biti dostupne drugim aktivnostima upravljanja uslugama, prema potrebi.

Primer

Primer: IT sektor Adria Trade-a definiše tipove konfiguracionih stavki koje prati — servere, mrežnu opremu, POS terminale, i same usluge (na primer, "Podrška za POS sistem" se vodi kao konfiguraciona stavka). Za kritičnu opremu, poput mrežnih uređaja od kojih zavisi rad cele prodavnice, evidentiraju se detaljni podaci: jedinstvena oznaka, tip, opis, odnos sa drugim stavkama (na primer, "POS terminal 14 u prodavnici Novi Sad Centar zavisi od mrežnog uređaja NS-SW-03") i trenutni status (aktivan, u kvaru, povučen iz upotrebe). Pristup ovim podacima imaju samo članovi IT tima.

Kad se izmeni mrežni uređaj u jednoj prodavnici, ta izmena prolazi kroz proces upravljanja promenama, a konfiguracioni zapis se ažurira odmah po završetku izmene, ne naknadno. Jednom kvartalno, IT sektor uporedi zapise sa stvarnim stanjem u nekoliko nasumično odabranih prodavnica i pronalazi da je jedan zamenjeni POS terminal ostao neregistrovan u sistemu — greška se ispravlja, a zabeleži se i uzrok propusta. Kada agent service deska rešava prijavu o problemu sa kasom, konfiguracioni podaci mu odmah pokazuju od kog mrežnog uređaja ta kasa zavisi, što ubrzava dijagnostiku.

Šta treba uraditi

  • Definisati koje tipove stavki vaša organizacija prati kao konfiguracione stavke — ne pokušavati da se evidentira baš sve, nego ono što je stvarno potrebno drugim procesima (posebno upravljanju incidentima i promenama).
  • Klasifikovati i same usluge kao konfiguracione stavke, ne samo fizičku ili tehničku opremu.
  • Prilagoditi nivo detalja kritičnosti — kritična infrastruktura zaslužuje detaljno evidentiranje odnosa i zavisnosti, dok manje značajna oprema ne mora.
  • Za svaku konfiguracionu stavku obezbediti svih pet propisanih podataka — identifikaciju, tip, opis, odnos sa drugim stavkama i status — jer nedostatak bilo kog od njih smanjuje korisnost podataka u praksi.
  • Kontrolisati pristup konfiguracionim informacijama — ograničiti izmenu na one koji su za to odgovorni.
  • Povezati upravljanje konfiguracijom sa upravljanjem promenama — svaka izmena konfiguracione stavke treba da bude sledljiva, a zapis ažuriran odmah po sprovođenju izmene, ne posle nedelju dana ili nikad.
  • Redovno proveravati tačnost podataka u praksi — na primer, kroz periodičnu proveru na uzorku lokacija — i ispravljati nedostatke čim se pronađu, umesto da se zapisi tiho razilaze od stvarnog stanja.
  • Učiniti konfiguracione podatke stvarno dostupnim drugim procesima — na primer, service desku tokom rešavanja incidenta — jer podaci koji postoje, ali ih niko ne koristi u praksi, ne opravdavaju uloženi trud.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)