ITSM4U Диагностика 7 мин

Главная·Справочник практик·MER

MER

Что такое соответствие внешним требованиям в ИТ

External Compliance

Измерение и контроль

Нашли неточность или есть что добавить? Напишите автору

Назначение

Отслеживать требования регуляторов и подтверждать их выполнение.

Зачем соответствие внешним требованиям

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 следит за тем, чтобы работа ИТ отвечала законам, требованиям регуляторов и договорам — и чтобы организация могла это подтвердить. COBIT описывает её так 1:

  • проверять, что процессы ИТ и те бизнес-процессы, которые держатся на ИТ, отвечают законам, нормативным актам и договорам;
  • получать подтверждение, что требования найдены и выполняются;
  • встраивать соответствие в ИТ в общее соответствие предприятия.

Первое, что задаёт практике объём, — список требований. Выявлять требуется непрерывно и отслеживать изменения местных и международных законов, нормативных актов и иных внешних требований, которые обязаны соблюдаться со стороны ИТ 1.

Требование, о котором организация не знает, соблюдается только случайно. Поэтому практика начинается не с проверки, а с реестра.

ГОСТ Р ИСО/МЭК 20000-1 подходит с другой стороны: организация определяет заинтересованные стороны и их требования, а политика менеджмента сервисов включает обязательство соответствовать применимым требованиям 2.

Когда практика работает

Три вопроса, ответы на которые видны по реестру требований, а не по числу подписанных политик.

Реестр требований есть и он живой. Как проверить: ведётся актуальный журнал всех значимых правовых, нормативных и договорных требований с их влиянием и нужными действиями 1.

У наблюдения есть хозяин. Как проверить: назначена ответственность за выявление и отслеживание изменений требований 1.

Соответствие подтверждается. Как проверить: владельцы процессов регулярно подтверждают соблюдение, а по значимым темам проводятся независимые проверки 1.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Выявление внешних требований и их измененийСобственные меры контроля — MICМониторинг системы внутреннего контроля
Реестр требований и оценка влиянияЗащита сведений как таковая — SECУправление информационной безопасностью
Правка политик под требованияДоговоры с поставщиками — SUPУправление поставщиками
Подтверждение соответствияОценка рисков — RSKУправление рисками
Отчётность о несоответствияхИсправление найденного — IMPПостоянное улучшение
Подтверждения от подрядчиков и партнёровУчёт лицензий и активов — IAMУправление ИТ-активами

Что на входе и что на выходе

Что приходит

Что уходит

Практика получает изменения законов и требований, договоры, итоги проверок и данные учёта. Отдаёт обновлённые политики, подтверждения соответствия и список пробелов, которые надо закрыть.

Четыре работы, из которых складывается соответствие

COBIT раскладывает практику на четыре работы, и порядок в них важнее полноты 1.

Выявить требования. Назначается ответственность за отслеживание изменений; оцениваются все возможные требования и их влияние на работу ИТ — в таких областях, как потоки данных, неприкосновенность частной жизни, внутренний контроль, финансовая отчётность, отраслевое регулирование, интеллектуальная собственность, охрана труда. Отдельно оценивается влияние правовых требований на договоры с подрядчиками, поставщиками услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation и торговыми партнёрами. Ведётся актуальный журнал требований, их влияния и нужных действий, а по предприятию собирается общий согласованный реестр 1.

Настроить ответ. Политики, принципы, стандарты, процедуры и методики регулярно пересматриваются и правятся так, чтобы правовые, нормативные и договорные требования были учтены и доведены; новые и изменившиеся требования сообщаются всем, кого они касаются 1.

Подтвердить соответствие. Правила организации регулярно оцениваются на соответствие требованиям; пробелы закрываются вовремя; процессы и работы периодически проверяются на деле; повторяющиеся картины несоблюдения разбираются, и по ним правят сами документы 1.

Получить свидетельства. Владельцы процессов и руководители подразделений регулярно подтверждают соблюдение. Проходят внутренние проверки, а где уместно — и независимые. У сторонних поставщиков и партнёров при необходимости берут подтверждение, что и они соблюдают применимые законы. Несоответствия отслеживают, разбирают до причин и сводят в отчётность по всему предприятию 1.

Последний пункт объясняет, почему практику держат отдельно от внутреннего контроля: её продукт — не порядок внутри, а подтверждение наружу.

Как это работает

Соблюдение внешних требований: от ответственности до отчётаПоявилось внешнеетребование1. Назначить, ктоследит заизменениями2. Собратьтребования иоценить влияние3. Посмотреть, чтоони значат дляподрядчиков4. Поправитьполитики ипроцедуры5. Сообщитьизменения тем, когоони касаются6. Собратьподтверждения,провести проверки7. Свестинесоответствия и ихпричиныНесоответствийнет?Требование соблюдаетсяи доказуемоданет, правим правила
Цвет шага: приём, учёт, работа с обращением техническая работа решение и полномочия проверка, разбор, улучшение работа с людьми и сторонами
Схема процесса в нотации BPMN 2.0. Отрисована движком bpmn.io. Скачать исходник
ШагЧто происходитЧем заканчивается
1. ОтветственностьНазначаем, кто следит за изменениямиНазванный ответственный 1
2. ВыявлениеСобираем требования и оцениваем влияниеРеестр требований 1
3. ДоговорыСмотрим, что требования значат для подрядчиковТребования в договорах 1
4. ПравилаПравим политики и процедуры под требованияОбновлённые документы 1
5. ДоведениеСообщаем изменения тем, кого они касаютсяОсведомлённость сотрудников 1
6. ПодтверждениеСобираем подтверждения и проводим проверкиСвидетельства соответствия 1
7. ОтчётСводим несоответствия и их причиныОтчётность по предприятию 1

Два места стоит объяснить отдельно.

Третий шаг чаще всего пропускают. Требование, обращённое к организации, обычно требует и от подрядчика; если этого нет в договоре, исполнять его будет некому.

Седьмой шаг превращает практику в управляемую. Требуется не просто фиксировать несоответствия, а разбирать их причины и сводить отчётность на уровне всего предприятия, вовлекая все подразделения 1.

Что с чем путают

Внешние требования и внутренние правила. Первое приходит извне и не обсуждается; второе организация задаёт себе сама. Собственные меры — в разборе MICМониторинг системы внутреннего контроля.

Соответствие и безопасность. Защита сведений — часть требований, но далеко не все они о ней: перечислены и финансовая отчётность, и интеллектуальную собственность, и охрану труда 1.

Реестр требований и папка с законами. Реестр хранит не тексты, а влияние требования и нужные действия 1.

Подтверждение и обещание. Подтверждение соответствия опирается на проверку и свидетельства, а не на заверение ответственного 1.

Соответствие и сертификация. Сертификат подтверждает соответствие конкретному стандарту в конкретный момент, а практика ведётся постоянно.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Ответственный за соответствиеРеестр требований и отслеживание измененийКомплаенс-менеджер 1
ЮристТолкование требований и совет по изменениямВнутренний или внешний советник 1
Владельцы процессовПодтверждение соблюдения в своей зонеРуководители направлений 1
Внутренний аудитНезависимые проверки соответствияАудиторы 1
Поставщики и партнёрыПодтверждения со своей стороныВнешние стороны 1

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Полнота реестра требованийЗнаем ли, что обязаны соблюдать 1Полноту трудно доказать
Срок от появления требования до ответа на негоСкорость реакции 1Зависит и от сложности требования
Число значимых несоответствий за годСостояние дел 1Растёт от честного учёта
Доля владельцев процессов, подтвердивших соблюдениеВовлечённость 1Подтверждение бывает формальным
Стоимость несоответствия: штрафы, урегулирования, репутацияЦену вопроса 1Приходит с большим опозданием
Доля подрядчиков с зафиксированными обязательствамиЗакрыт ли внешний контур 1Договор не равен исполнению

Средний срок от обнаружения до устранения — главный показатель практики. COBIT ставит его первым: «средний разрыв во времени между выявлением проблемыПроблемаПричина одного или нескольких инцидентов.ITIL с соблюдением внешних требований и её разрешением» 1. Он важнее числа несоответствий, потому что несоответствия будут всегда — требования меняются чаще, чем организация. Вопрос не в том, есть ли они, а в том, сколько живёт каждое: две недели или два года.

Частоту обзоров считают отдельно от их результата. Рядом с этим сроком COBIT ставит частоту обзоров соблюдения требований 1. Пара работает так же, как у встроенного контроля бизнес-процессов: редкие обзоры дают мало найденных несоответствий и короткий средний срок — просто потому, что находят только очевидное. Читать первый показатель без второго нельзя.

Число критичных несоответствий считается за год, а подтверждения собираются с владельцев процессов. Вторую цель — внешние требования действительно закрыты — COBIT меряет числом критичных несоответствий, выявленных за год, и долей владельцев процессов, подписавшихся под подтверждением соблюдения 1. Подпись владельца процесса — приём против размывания ответственности: пока соблюдение подтверждает служба качества, оно остаётся её заботой; как только подписывается тот, кто процессом управляет, вопрос возвращается туда, где решается.

Зрелость соответствия внешним требованиям

Уровень 2ПовторяемыйПро основные требования знают.
  • Известны основные законы и требования, касающиеся работы ИТ
  • О проверках регуляторов узнают заранее
  • Есть человек, к которому идут с вопросами о требованиях
Уровень 3ОпределённыйТребования собраны и закреплены за людьми.
  • Ведётся реестр внешних требований с указанием влияния на работу
  • Назначен ответственный за отслеживание изменений
  • Оценено, каких договоров и подрядчиков требования касаются
  • Требования доведены до тех, кого они касаются
Уровень 4УправляемыйПравила отвечают требованиям, соблюдение подтверждается.
  • Политики и процедуры правятся вслед за изменением требований
  • Владельцы процессов регулярно подтверждают соблюдение
  • Пробелы соответствия закрываются в заданные сроки
  • Проводятся проверки соблюдения, а не только сбор подписей
Уровень 5ОптимизируемыйКонтур замкнут, включая подрядчиков.
  • От подрядчиков и партнёров получают подтверждения их соответствия
  • Повторяющиеся несоответствия разбираются до причин
  • Отчётность о соответствии сведена по всей организации
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Реестра требований нет. Организация узнаёт о требовании от проверяющего 1.

Изменения никто не отслеживает. Ответственность за наблюдение не назначена, и правила отстают от закона 1.

Требования не дошли до людей. Отдельным пунктом требуется сообщать новые и изменившиеся требования всем, кого они касаются 1.

Подрядчики вне контура. Влияние требований на договоры не оценили, и обязанность повисла 1.

Подтверждения формальны. Подписи собраны, проверок не было 1.

Причины несоответствий не разбирают. Повторяющаяся картина несоблюдения остаётся незамеченной, хотя свод требует её искать 1.

Что говорят своды

69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

COBIT держит соответствие внешним требованиям отдельным процессом из четырёх работ и связывает его с внутренним контролем и надзором совета 1.

ГОСТ Р ИСО/МЭК 20000-1 требует определить стороны и их требования и включить в политику обязательство соответствовать применимым требованиям 2.

ISO/IEC 38500 относит тему к подотчётности и руководству рисками: руководящий орган следит за тем, чтобы использование ИТ отвечало обязательствам организации 3.

ITIL отдельной практики под это не заводит: требования приходят в другие практики как ограничения — в защиту сведений, в работу с поставщиками, в управление рисками.

Для российской организации отсюда следует простое: перечень обязательных требований придётся собирать самому. Ни COBIT, ни ГОСТ Р ИСО/МЭК 20000-1, ни FitSM готового списка не дают — они описывают порядок работы, а не состав российских требований.

Где описано

ИсточникЧто даётДоступ
COBITЧетыре работы: выявить, настроить, подтвердить, засвидетельствоватьЧастично бесплатно
ГОСТ Р ИСО/МЭК 20000-1, пункты 4.2 и 5.2Стороны, их требования и обязательство соответствоватьПлатно
Международный стандарт руководства ИТПодотчётность и надзор за обязательствамиПлатно, ознакомительная часть бесплатно
COBIT, процесс внутреннего контроляПроверки, дающие свидетельства соответствияЧастично бесплатно

Что почитать дальше

Три соседние практики, с которыми соответствие смыкается вплотную: MICМониторинг системы внутреннего контроля — кто и как проверяет, SECУправление информационной безопасностью — крупнейший источник требований, SUPУправление поставщиками — как требования доходят до подрядчиков.

Источники

  1. ISACA. COBIT 5: процесс MEA03 «Мониторинг, оценка и анализ соответствия внешним требованиям». 2012. В COBIT 2019 цель управления MEA03 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
  2. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункты 4.2 и 5.2. 2021. Отдельного пункта под соответствие законам в стандарте нет: требование приходит через политику и требования сторон. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  3. ISO/IEC. ISO/IEC 38500:2024, разделы 5 и 6. 2024. Конкретных требований по работе с законами стандарт не даёт: он принципиальный. международный стандарт руководства ИТ, третье издание
  4. ISACA. COBIT 5: процесс MEA02 «Мониторинг, оценка и анализ системы внутреннего контроля». 2012. Использовано здесь для связки двух процессов надзора. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки