Нашли неточность или есть что добавить? Напишите автору
Как поставить управление ИТ-активами — железом, ПО, лицензиями — на проверяемую систему требований и машиночитаемо описывать сами активы и права на них
Зачем вам этот свод
Семейство отвечает на вопрос, который всплывает перед каждым аудитом вендора: чем вы владеете, на что у вас есть права и где это стоит1.
Головная часть задаёт требования к системе управления ИТ-активами — по ней можно сертифицироваться3. Остальные части решают задачу с другого конца: как описывать активы и права на них так, чтобы это читала машина, а не человек глазами по таблице3.
Нужен, если у вас регулярные аудиты лицензий и вы хотите отвечать данными, а не поиском по почте.
Нужен, если ИТ-активы разъехались между закупками, бухгалтерией и эксплуатацией, и три системы дают три разных ответа.
Не нужен, если задача — просто провести инвентаризацию. Её делают инструменты, а здесь управленческая рамка вокруг них.
Что внутри
У головной части знакомая конструкция систем менеджмента — разделы с четвёртого по десятый2. Но раздел о деятельности заметно богаче, чем у соседей: управление изменениями, управление основными данными, управление лицензиями, управление безопасностью, прочие процессы, передача на аутсорсинг и услугиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation, а также разделение ответственности между организацией и её сотрудниками2.
Есть и деталь, которой у других стандартов семейства нет: требования к информации вынесены отдельно от документированной информации2. Это прямое следствие предмета — управление активами держится на данных, и стандарт различает данные об активах и документы о системе управления.
Три приложения: процессы и цели работы с ИТ-активами, уровни зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives управления активами и характеристики самих активов2.
Ключевые понятия
ИТ-актив. Не только железо и не только лицензии: характеристики активов стандарт вынес в отдельное приложение2. Граница понятия — то, о чём спорят раньше всего остального.
Основные данные об активах. Отдельный подраздел требований2. Без них управление активами превращается в разовые инвентаризации.
Уровни. Приложение с уровнями управления активами2 задаёт ступени, по которым идут постепенно.
Что покрывает из шестидесяти практик
Чем отличается от соседей
От сводов практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 управления услугами отличается глубиной в одной точке: там управление активами — одна практика из шестидесяти, здесь — предмет целого семейства с требованиями и сертификацией.
От ISO 55001 отличается видом активов: тот про активы вообще, включая физическую инфраструктуру, этот — только про ИТ. Конструкция у обоих одинаковая, и в крупных организациях их иногда стыкуют.
Что обязательно, а что на выбор
Головная часть — стандарт требований, по нему сертифицируют организацию3. На выбор — охват системы и глубина: приложение с уровнями прямо предполагает поэтапное движение2.
Практический вывод для переговоров с вендором: сертификат подтверждает, что система управления активами есть, но не подтверждает, что у вас хватает лицензий. Это разные утверждения, и их регулярно смешивают.
Как менялся
Головная часть действует в третьей редакции 2017 года и подтверждена при пересмотре 2024 года, тогда же вышла поправка3.
Семейство при этом живое и растёт: в 2024–2026 годах добавились части про аппаратные теги и технические спецификации3. Одна из частей — про использование ресурсов — отдаётся бесплатно3.
В России
Здесь картина запутанная, и лучше знать заранее.
По головной части обе российские редакции — 2014 и 2021 годов — помечены в базе Росстандарта как заменённые, и чем именно заменена вторая из них, из базы не следует4. То есть действующей российской адаптации требований к системе управления ИТ-активами на сегодня не видно.
Зато действует адаптация части про теги идентификации ПО4 — та самая, которая нужна для машиночитаемого описания установленного софта.
Практический совет: если в договоре нужна ссылка на российский документ по управлению ИТ-активами, проверяйте статус в базе перед подписанием, а не по памяти.
Где взять первоисточник и сколько стоит
Головная часть — 196 франков у соиздателя3. Части про теги и обмен данными дороже — по 204; часть про использование ресурсов бесплатна3. Полный комплект семейства обходится дорого, и обычно берут головную часть плюс то, что реально применяют.
Российские адаптации ищутся в базе Росстандарта по номеру 197704.
Сертификация
Проверяют и сертифицируют организацию — по головной части семейства3. Звания для специалистов в этой области выдают отраслевые ассоциации, и к ISO они отношения не имеют.
Чем это автоматизируют
Класс инструментов здесь как раз есть, в отличие от многих соседей — дальше наш взгляд. Это системы учёта ИТ-активов и управления лицензиями, средства обнаружения установленного ПО, интеграции с закупками и бухгалтерией.
Наблюдение из работы: инструмент почти всегда закрывает обнаружение и учёт, но не закрывает права. Договоры, соглашения и условия лицензий остаются в почте и папках — и именно на них ломаются аудиты.
Где ломается применение
Наблюдения из практики.
Считают, что учёт равен управлению. Инвентаризация отвечает на вопрос «что стоит», а стандарт требует ответа на вопрос «на каком основании».
Забывают про людей. В требованиях есть отдельный подраздел про разделение ответственности между организацией и сотрудниками2 — и на практике именно там теряются устройства и подписки.
Внедряют всё сразу. Уровни в приложении существуют ровно для того, чтобы этого не делать.
С чего начать
Возьмите один класс активов — например, платные подписки на облачные сервисы — и ответьте по нему на три вопроса: сколько их, кто владелец каждой, на каком основании она оплачивается.
Обычно уже на этом шаге находится то, за что платят по инерции. Дальше тот же приём распространяется на остальные классы.
Что читать дальше
Источники
- ISO/IEC JTC 1/SC 7. Назначение семейства и область применения. 2017. Карточки совместных стандартов ISO/IEC берутся у IEC: www.iso.org отдаёт капчу. карточка стандарта у соиздателя
- ISO. Оглавление головной части: бесплатный предпросмотр. 2017. Требования к информации вынесены отдельно от документированной информации — у соседних стандартов семейства такого разделения нет. платформа предпросмотра у ISO
- ISO/IEC JTC 1/SC 7. Состав семейства, редакции и цены. 2026. По головной части предусмотрена сертификация организаций. магазин соиздателя
- Росстандарт. Российские адаптации: статус частей. 2026. Статус российского документа по управлению ИТ-активами стоит проверять в базе перед ссылкой в договоре. база стандартов Росстандарта