核心问题:经常混淆 ISO20000 和 ISO27001,请问 ISO20000 到底是什么,哪些企业适合做,只有软件 IT 企业才需要认证吗?
解答:ISO20000‑1 是信息技术服务管理体系标准,国内等同国标 GB/T 28807,对标 ITIL 最佳实践,聚焦IT 服务的交付、运维、服务流程管理,管控 IT 服务全生命周期:服务级别管理、事件管理、问题管理、变更管理、配置管理、发布部署、供应商管理、服务连续性等。
ISO27001 是信息安全管理体系,核心是信息资产安全、风险评估、数据防泄露、网络攻击防护,管 “安全风险”; ISO20000 管 “IT 服务交付质量、运维流程、客户 IT 服务体验”。 两者可以一起认证,但侧重点完全不一样,不可互相替代。
并不是只有软件开发公司才适用。 适用组织分为三类: 1)对外提供 IT 服务的企业:IT 运维服务商、云服务商、系统集成商、外包开发服务商、IDC 运维服务商,招投标经常明确要求 ISO20000 资质; 2)企业内部 IT 部门:大型集团内部 IT 运维团队,为公司内部业务部门提供 IT 服务,也可以建立体系; 3)非 IT 但有 IT 服务业务的单位:学校、医院、制造企业的信息中心。
该认证属于自愿性认证,很多政府、国企招投标、系统集成项目会把 ISO20000 作为投标加分或准入门槛。
实操提示: 很多企业同时做 ISO20000+ISO27001 整合审核。可以共用部分手册、内审管理评审,但服务级别协议 SLA、事件问题变更流程、服务报告是 ISO20000 独有的输出文件,不能用信息安全文件代替。