跳到主要内容
常州 · 全国服务 周一至周日 8:00 - 21:00
文章详情

IT服务企业何时需要ISO/IEC 20000-1?如何与ISO/IEC 27001协同

IT服务企业何时需要ISO/IEC 20000-1?如何与ISO/IEC 27001协同
IT服务企业何时需要ISO/IEC 20000-1?如何与ISO/IEC 27001协同:相关审核、资料或业务场景示意

ISO/IEC 20000-1适合提供持续IT服务的企业,关注服务目录、服务级别、变更、事件、问题和连续性;ISO/IEC 27001关注信息安全风险。运维、云服务和技术支持企业常会同时面对两类客户要求。

ISO/IEC 20000-1ISO/IEC 27001IT服务管理软件企业

哪些业务更适合ISO/IEC 20000-1

持续提供系统运维、技术支持、云服务、桌面支持或信息技术外包的企业,更容易形成服务管理证据。一次性软件开发项目是否适合,应看是否包含持续服务交付。

审核会沿哪些流程抽样

从服务目录和SLA开始,检查工单受理、事件升级、问题分析、变更发布、配置、供应商、容量、可用性和服务报告。现有工单平台可以直接保留证据。

与ISO/IEC 27001如何分工

ISO/IEC 20000-1回答“IT服务如何稳定交付”,ISO/IEC 27001回答“信息安全风险如何管理”。账号权限、安全事件、供应商和连续性等环节存在交集,但目标不同。

组合实施减少重复工作

可统一组织职责、文件控制、内审、管理评审、风险和改进机制,再分别保留服务绩效与安全控制证据。证书范围应与真实客户和服务活动一致。

常见问题

软件开发企业是不是都适合做ISO/IEC 20000-1?

不是。若企业持续提供运维、技术支持、云服务或信息技术外包,并能形成服务目录、服务级别和工单流程,通常更符合该体系的应用场景;只有一次性交付的软件开发项目,应先判断是否存在持续IT服务边界。

使用公有云、没有自建机房会影响ISO/IEC 20000-1吗?

没有自建机房不代表缺少服务管理活动。企业需要说明自身承担的服务职责,并对云服务商等外部供方的服务级别、变更、事件、可用性和连续性进行适当管理。

ISO/IEC 20000-1与ISO/IEC 27001可以共用哪些运行证据?

事件、变更、资产、账号权限、供应商和连续性记录可以来自同一套系统,但分析角度不同。前者关注服务质量与稳定交付,后者关注信息安全风险和控制有效性,指标、分级和评审结论应分别对应各自目标。

RELATED READING

IT服务与信息安全体系

从服务交付和信息安全两个维度判断。

继续阅读:ISO/IEC 27001信息安全专题专题,查看相关流程、资料和审核问题。

开启您的认证之旅

资深顾问为您提供一对一免费诊断,量身定制认证方案

全国咨询热线 15335057438 服务时间:周一至周日 8:00–21:00 点击号码可直接拨打
咨询 客服
张经理微信二维码张经理微信扫码添加,咨询认证方案
邮件