本書將從認證方案制定、調(diào)研訪談、咨詢審核機構(gòu)選擇、組織內(nèi)部流程4個方面來介紹認證準備階段工作。事實上,雖然這四部分內(nèi)容是大多數(shù)組織通過IT認證所必不可少的,但由于每個組織的組織架構(gòu)和管理基礎(chǔ)的不同,前期準備需要完成的具體工作會有一定的差異,通過認證的過程也會不同。因此,組織應(yīng)“因地制宜”地開展認證實踐工作。
1. 可行性分析
可行性分析通??砂顿Y必要性、組織可行性、技術(shù)可行性、財務(wù)可行性、經(jīng)濟可行性、社會可行性、風險因素及對策等部分。由于各類型項目因行業(yè)特點而差異很大,具體到ISO 20000認證,通常需要從管理基礎(chǔ)和效益兩方面進行考慮和分析。
首先是管理基礎(chǔ)分析。需要對組織自身的管理基礎(chǔ),包括ITIL體系實施的基礎(chǔ)、當前的組織架構(gòu)和當前管理體系在認證過程中的風險進行的評估。
對于那些已經(jīng)成功實施基于ITIL的管理方法的組織來說,需要更標準化的成熟IT服務(wù)質(zhì)量管理體系來確保管理與國際接軌。ISO 20000認證將滿足其進一步發(fā)展的戰(zhàn)略需求,同時ISO 20000的持續(xù)改進機制也確保管理流程具備更強的生命力。
其次是效益分析。可以從資源配置的角度衡量認證項目的收益,評價認證項目在實現(xiàn)組織發(fā)展目標、有效配置IT資源、改善運行環(huán)境、提高流程效率、減少人員工作量、提升盈利能力等方面的效益。
俗話說“三分技術(shù)七分管理”。組織普遍采用現(xiàn)代通信、計算機、網(wǎng)絡(luò)技術(shù)來構(gòu)建組織的信息系統(tǒng)。但大多數(shù)組織的管理層對信息資產(chǎn)所面臨的威脅的嚴重性認識不足,缺乏明確的信息方針、完整的信息管理制度、相應(yīng)的管理措施不到位,如系統(tǒng)的運行、維護、開發(fā)等崗位不清,職責不分,存在一人身兼數(shù)職的現(xiàn)象。這些都是造成信息事件的重要原因。缺乏系統(tǒng)的管理思想也是一個重要的問題。所以,我們需要一個系統(tǒng)的、整體規(guī)劃的信息管理體系,從預(yù)防控制的角度出發(fā),保障組織的信息系統(tǒng)與業(yè)務(wù)之與正常運作。