Нашли неточность или есть что добавить? Напишите автору
Что организация обязана делать, чтобы её систему управления услугами можно было проверить и сертифицировать
Зачем вам ISO/IEC 20000
Из всех сводов на портале этот единственный, по которому сертифицируют организацию, а не человека. Отсюда всё остальное его устройство.
Стандарт не рассказывает, как устроить процесс. Он перечисляет, что организация обязана делать, чтобы её систему управления сервисами можно было проверить и признать соответствующей1. Формулировка из самого текста: требования к установлению, внедрению, поддержанию и постоянному улучшениюПостоянное улучшениеТребование иметь критерии оценки улучшений и показывать, что они применяются, а не обещание становиться лучше.ГОСТ Р ИСО/МЭК 20000-1—2021, раздел 10 системы менеджмента сервисовСистема менеджмента сервисовНабор взаимосвязанных элементов организации — структура, роли, политики, процессы, — которыми управляют сервисами.ГОСТ Р ИСО/МЭК 20000-1—20211.
Нужен, если сертификация нужна по делу: её просят в тендере, требует заказчик или головная компания. Это единственный документ по управлению услугамиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation, по которому такую бумагу выдают.
Нужен, если вы заказчик и хотите проверяемых гарантий. Стандарт прямо называет вас среди тех, кто его применяет: клиент, который хочет получить сервисы и требует гарантий их качества1.
Нужен, если вам нужна опора в российских документах. У стандарта есть действующий ГОСТ — редкость для этой области, и на него можно ссылаться в регламенте, договоре и техническом задании2.
Не нужен, если вы ищете, как наладить работу. Стандарт скажет, что проблемыПроблемаПричина одного или нескольких инцидентов.ITIL должны быть зарегистрированы, классифицированы, расставлены по приоритету и закрыты, но не скажет ни как ставить приоритетПриоритизацияВыбор задач, которыми займутся первыми, когда ресурсов не хватает на все.ITIL 4, практическое руководство по управлению инцидентами, ни кто это делает, ни в какие сроки. За этим — к ITIL.
Не нужен, если сертификация не планируется, а нужен порядок. Требования без объяснений читаются сухо и не помогают спроектировать процесс. Их сила в проверяемости, а она нужна только тому, кого проверяют.
Текст стандарта продаётся, поэтому пересказа с таблицами не будет. Ниже — из чего он состоит, что закрывает из справочника практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 и где применение ломается. Цитаты — из действующего ГОСТа, короткие и с указанием пункта.
Что внутри
Стандарт многочастный, и путать части дорого: сертифицируют только по части 1, остальные — руководства5.
| Часть | О чём | Российская адаптация |
|---|---|---|
| Часть 1 | Требования к системе менеджмента сервисов | ГОСТ Р ИСО/МЭК 20000-1-2021, действует2 |
| Часть 2 | Руководство по применению системы | действует |
| Часть 3 | Руководство по определению области примененияОбласть примененияОтвет на вопрос, на что документ или система управления распространяются, а на что нет.ГОСТ Р ИСО/МЭК 20000-1—2021, пункты 4.3 и 1.2; ГОСТ Р ИСО 9001-2015, пункт 4.3; ГОСТ Р ИСО 14001-2016, пункт 4.3 и приложение А; ГОСТ Р ИСО/МЭК 17021-1-2017, пункты 8.2.2, 8.3.4 и 9.6.5.5; ГОСТ 1.5-2001; FitSM-1 и FitSM-2, раздел GR3 | действует |
| Часть 6 | Требования к органам, которые сертифицируют | действует4 |
Часть 1 устроена по общей рамке стандартов на системы менеджмента — той же, что у ISO 9001 и ISO 27001. Разделы с четвёртого по десятый:
- 4. Среда организации — понять организацию, её заинтересованные стороны и определить область применения системы;
- 5. Лидерство — обязательства высшего руководства, политика, роли и полномочия;
- 6. Планирование — риски и возможности, цели, планирование самой системы;
- 7. Средства обеспечения — ресурсы, компетентность, осведомлённость, обмен информацией, документированная информация, знания;
- 8. Функционирование системы менеджмента — самая большая часть: портфель сервисов, отношения и соглашения, предложение и спрос, проектирование и перенесение, разрешение и осуществление, обеспечение сервисов;
- 9. Оценка результатов — мониторинг и измерение, внутренний аудит, анализ со стороны руководства, отчётность;
- 10. Улучшение — несоответствия, корректирующие действия, постоянное улучшение.
Почему рамка стандартов важнее, чем кажется
Разделы с четвёртого по десятый одинаковы у всех современных стандартов на системы менеджмента. Организация, у которой уже есть ISO 9001 или ISO 27001, половину работы сделала: политика, роли, аудит, анализ со стороны руководства, корректирующие действия — общие. Различается только раздел о функционировании, где живёт собственно управление сервисами.
Если в компании уже что-то сертифицировано, начинайте с сопоставления, а не с нуля. Это часто сокращает подготовку вдвое.
Ключевые понятия
Четыре слова, которые в стандарте значат не то, что в разговоре.
Система менеджмента сервисов. Не инструмент и не отдел. Это набор взаимосвязанных элементов организации — структура, роли, политики, процессы, — которыми управляют сервисами1. Сертифицируют именно её, а не отдельные процессы.
Область применения. Граница, внутри которой систему проверяют. Пункт 4.3 требует назвать сервисы, которые в область входят, и наименование организации, которая ими управляет1. Площадки и подразделения в этом пункте не упомянуты: они приходят из практики сертификации — по ГОСТ Р ИСО/МЭК 17021-1-2017 область пишут в сертификате по каждой производственной площадке отдельно. Границу проводит сама организация, и от неё зависит, что именно будет написано в сертификате.
Требование сервисаТребование сервисаТо, что клиент и стандарт требуют от сервиса: из требований вырастают соглашения, а из соглашений — отчётность.ГОСТ Р ИСО/МЭК 20000-1—2021. То, что клиент и стандарт требуют от сервиса. Отсюда цепочка: требования собираются, превращаются в соглашения, соглашения проверяются отчётностью.
Постоянное улучшение. Отдельный раздел с требованиями, а не пожелание. Организация обязана иметь критерии оценки улучшений и показывать, что они применяются.
Руководящие принципы
Своих принципов у стандарта нет — и это не пробел, а устройство. Он опирается на общую рамку стандартов на системы менеджмента, и её логика такая: цикл «планируй — делай — проверяй — действуй», доказуемость и ответственность высшего руководства.
Что из этого меняет работу сильнее всего.
Всё должно быть подтверждаемо. Стандарт постоянно требует документированной информации не ради бумаги, а потому что аудитор проверяет не рассказ, а след. Процесс, который работает, но не оставляет следов, для проверки не существует.
Высшее руководство отвечает лично. Раздел о лидерстве перечисляет, что именно оно обязано делать, вплоть до поддержки других руководителей в проявлении лидерства в их зонах ответственности. Формально это значит, что подпись на политике — не последнее участие директора.
Область применения — решение, а не формальность. От того, что вы включили в границу, зависит и объём работы, и ценностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation сертификата. Слишком узкая область даёт бумагу, которая никого не убеждает.
Как устроена ценность
Ценность стандарта — в проверяемости, и механика у неё простая.
Организация описывает, чего требуют её сервисы, договаривается об этом с заказчиком, строит систему управления, ведёт записи, измеряет, проверяет себя внутренним аудитом и выносит результаты на анализ руководству. Внешний аудитор проходит по тому же кругу и смотрит следы.
Отсюда особенность, которую стоит понять до начала: стандарт не делает сервисы лучше сам по себе. Он делает их управляемость доказуемой. Если управляемости нет, сертификация покажет её отсутствие — или превратится в изготовление документов, что и происходит чаще всего.
Что покрывает — и чего не покрывает
Это единственный свод на портале, покрытие которого мы разметили по действующему тексту, задав вопрос каждой практике отдельно и проставив у закрашенной клетки ссылку на пункт.
Полный список практик, которые описывает стандарт:
Что осталось снаружи и почему — здесь интереснее, чем у сводов с широким охватом.
Событий как отдельной практики в стандарте нет. Пункт 9.1 про мониторинг и измерение относится к самой системе менеджмента, а не к наблюдению за ИТ-состояниями. Управление событиями стандарт не требует — при том что без него современная эксплуатация не работает.
Службы поддержки как практики тоже нет. Есть требования к управлению инцидентами и запросами, а как организован приём обращений — дело организации.
Управление данными не покрыто вовсе. Одиннадцать практик домена — не предмет этого стандарта.
Стратегия и руководство ИТ почти не покрыты. Стандарт про управление сервисами, а не про руководство ИТ; для этого есть ISO/IEC 38500 и COBIT.
Чем отличается от соседей
| ISO/IEC 20000 | ITIL | COBIT | |
|---|---|---|---|
| На какой вопрос отвечает | Что должно быть, чтобы систему признали | Как обычно устраивают работу | Что руководство обязано получать |
| Сертифицируется | Организация | Человек | Человек |
| Объём текста | Требования, десятки страниц | Практики, тысячи страниц | Сорок целей, сотни страниц |
| Первоисточник | Платно | Платно | Бесплатно |
| Российский аналог | ГОСТ Р ИСО/МЭК 20000-1-2021, действует2 | Нет | Нет |
| Кому нужен | Тому, кого проверяют | Тому, кто строит | Тому, кто отвечает |
Три свода лежат слоями и не заменяют друг друга. Стандарт говорит что, ITIL — как, COBIT — зачем и что с этого руководству. Организация, которая взяла только стандарт, знает требования и не знает, как их выполнить; взявшая только ITIL — наоборот.
Четвёртый сосед — FitSM. Тот же предмет, распространяется бесплатно и устроен как облегчённые требования. Годится, чтобы навести порядок без сертификации, но бумаги по нему не дадут.
Что обязательно, а что на выбор
Здесь у стандарта самая яркая черта, и она измеряется числом. В действующем ГОСТе слово «должен» в разных формах встречается больше двухсот раз, а «следует» — дважды2. Причём оба «следует» стоят в примечаниях, а не в требованиях.
То есть обязательно почти всё. Это прямая противоположность ITIL, где обязательного нет ничего.
Свобода у организации остаётся в другом: стандарт не предписывает, как выполнять требование. Он говорит, что проблемы должны проходить через регистрацию, классификацию, приоритизацию, эскалациюЭскалацияПередача инцидента тем, у кого больше компетенции, либо уведомление руководителя об угрозе срока.Разбор практики управления инцидентами на портале, урегулирование и закрытие, — а сколько будет линий поддержки, какая шкала приоритетов и в каком инструменте всё ведётся, решает организация.
Вторая свобода — область применения. Границу организация проводит сама, а от границы зависит и объём подготовки, и то, что будет написано в сертификате.
Как менялся
Стандарт вырос из британского BS 15000 и с тех пор пережил три редакции части 1.
- 2005 — первая редакция ISO/IEC 20000-1, построенная вокруг процессов управления услугами.
- 2011 — вторая редакция.
- 2018 — третья, действующая6. Стандарт перестроен под общую рамку стандартов на системы менеджмента, ту же, что у ISO 9001 и ISO 27001. Это изменило структуру целиком: разделы с четвёртого по десятый стали общими, а собственно управление сервисами уместилось в один раздел.
- 2021 — российская адаптация третьей редакции: ГОСТ Р ИСО/МЭК 20000-1-2021, введён 30.04.2022 взамен адаптации 2013 года2.
Направление изменений то же, что у соседей: от описания процессов к требованию результата. Первая редакция говорила, какие процессы должны быть; действующая говорит, что организация должна обеспечить, оставляя устройство на её усмотрение.
В России
Это единственный свод на портале, у которого есть действующий ГОСТ, и не один.
Часть 1 — ГОСТ Р ИСО/МЭК 20000-1-2021, введён приказом Росстандарта № 1718-ст от 07.12.2021, действует с 30 апреля 2022 года, заменил адаптацию 2013 года2. Разработчик российской адаптации — Ассоциация по сертификации «Русский Регистр», внесён техническим комитетом ТК 022 «Информационные технологии»3.
Кроме первой части в реестре действуют адаптации частей 2, 3 и 65. Шестая важна отдельно: она задаёт требования к органам, которые проводят сертификацию, — то есть сертификация по стандарту предусмотрена нормативно, а не только практикой рынка4.
Если вам нужна ссылка на документ в регламенте, договоре или техническом задании, здесь она есть, и это редкость. На ITIL так сослаться нельзя, на COBIT тоже.
Где взять первоисточник и сколько стоит
Текст платный — и международный, и российский.
| Что | Где | Оговорка |
|---|---|---|
| ISO/IEC 20000-1:2018 | магазин ISO | платно, цена зависит от валюты и региона |
| ГОСТ Р ИСО/МЭК 20000-1-2021 | реестр Росстандарта, официальные распространители | карточка стандарта открыта, текст платный2 |
Карточка в реестре Росстандарта открыта и полезна сама по себе: там статус, дата введения, что заменено и кто разработчик. По ней проверяют, действует ли редакция, — и делать это стоит перед каждой ссылкой в документах.
Сертификация
Единственный случай на портале, когда сертифицируется организация.
Организация. Сертификат выдаёт орган по сертификации, а требования к самим органам заданы шестой частью стандарта4. Проверяется система менеджмента сервисов внутри объявленной области применения — поэтому в сертификате всегда написано, на что именно он выдан. Читать эту строку важнее, чем видеть сам факт наличия сертификата.
Специалист. Экзамены по стандарту существуют и продаются отдельными организациями. Например, EXIN IT Service Management Foundation based on ISO/IEC 20000:2018: сорок вопросов, час, проходной балл 65 процентов, без материалов7. Правообладателем стандарта такие экзамены не выдаются — это отдельный рынок.
Чем это автоматизируют
Стандарт инструментов не называет и никаких систем не сертифицирует. Список ниже — наша разметка.
Особенность здесь в том, что от инструмента требуется не столько удобство работы, сколько следы:
- Платформа управления услугами — обращения, изменения, запросы, связи между ними. Основа для большинства требований раздела о функционировании.
- Хранение документированной информации — политики, соглашения, записи об аудитах и анализе со стороны руководства. Требования к документам в стандарте сквозные, и разбросанные по почте документы на аудите не помогают.
- Отчётность по сервисам — отдельное требование раздела 9, и отчёты должны быть согласованы с заинтересованными сторонами, а не собраны по случаю.
Чего инструмент не сделает: он не определит область применения и не назначит ответственных. Это решения организации, и принимаются они до внедрения.
Где ломается применение
Наблюдения, а не текст стандарта.
Готовятся к аудиту, а не строят систему. Самый частый и самый дорогой способ. За три месяца до проверки пишутся документы, после проверки всё возвращается как было. Сертификат есть, управляемости нет, а через три года история повторяется.
Область применения выбирают так, чтобы полегче. Узкая граница проходится проще, но сертификат на один сервис в одном подразделении никого не убеждает, и первый же вопрос заказчика это вскрывает.
Документы пишут отдельно от работы. Регламент описывает идеальный процесс, а работают иначе. Аудитор смотрит записи, а не регламент, и расхождение вскрывается сразу.
Путают части стандарта. Ссылаются на вторую или третью часть как на требования, хотя это руководства. Сертифицируют только по первой.
Берут ГОСТ, не проверив редакцию. В обращении осталось много ссылок на адаптацию 2013 года, заменённую в 2022-м. Ссылка на недействующую редакцию в договоре — это спор на ровном месте.
Ждут, что стандарт объяснит, как делать. Не объяснит, это не его работа. Без ITIL или другого свода практик рядом получается перечень требований, который нечем выполнить.
С чего начать
- Проверьте, нужна ли сертификация на самом деле. Если её никто не требует, а нужен порядок, начинайте с ITIL или FitSM: они дешевле и объясняют устройство.
- Посмотрите, что уже сертифицировано. ISO 9001 или ISO 27001 в компании закрывают половину разделов: рамка у стандартов общая.
- Определите область применения честно. Не по принципу «где пройдём», а по принципу «что имеет смысл предъявлять».
- Сверьте редакцию. ГОСТ Р ИСО/МЭК 20000-1-2021, действует с 30.04.2022. Всё, что ссылается на 2013 год, устарело2.
Что читать дальше
Три свода рядом: тот, по которому обычно и строят работу под этот стандарт; тот, что даёт минимум без обязательной сертификации; и система менеджмента, из которой стандарт вырос устройством.
Источники
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1—2021. Информационные технологии. Менеджмент сервисов. Часть 1. Требования к системе менеджмента сервисов. 2021. По этому тексту размечено покрытие: вопрос задан каждой из практик справочника, у закрашенной клетки стоит ссылка на пункт. Подсчёт по тексту: «должен» в разных формах встречается больше двухсот раз, «следует» — дважды, и оба раза в примечаниях. карточка стандарта в реестре Росстандарта
- Росстандарт. Карточка ГОСТ Р ИСО/МЭК 20000-1-2021 в реестре национальных стандартов. 2022. Карточка открыта и читается без оплаты — по ней проверяют, действует ли редакция. реестр Росстандарта
- Росстандарт. Сведения о разработчике российской адаптации. 2021. Разработчик — Ассоциация по сертификации «Русский Регистр»; внесён техническим комитетом ТК 022 «Информационные технологии». реестр Росстандарта
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-6. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента сервисов. 2021. Подтверждает, что сертификация организаций по стандарту предусмотрена нормативно, а не только сложилась на рынке. карточка стандарта в реестре Росстандарта
- Росстандарт. Поиск по базе национальных стандартов: семейство 20000. 2026. Сертифицируют только по части 1; остальные части — руководства. реестр Росстандарта
- Cleverics. ISO/IEC 20000-1:2018 — публикация о выходе третьей редакции. 2018. Независимое подтверждение даты выхода третьей редакции. Международный текст стандарта платный, и открытой копии для сверки у нас нет: даты редакций проверены по вторичным источникам и по карточке ГОСТа. публикация от 13 августа 2018
- EXIN. IT Service Management Foundation based on ISO/IEC 20000:2018 — страница экзамена. 2026. Экзамены для специалистов проводит не правообладатель стандарта, а отдельные организации. Это самостоятельный рынок, и с сертификацией организации он не связан. страница экзамена у организатора