ISO/IEC 20000-1:2018 استاندارد الزامات سیستم مدیریت خدمات فناوری اطلاعات است. این استاندارد کمک میکند سازمان طراحی، انتقال، ارائه و بهبود خدمات را در یک Service Management System ساختاریافته مدیریت کند.
نسخه 2018 طبق ISO همچنان نسخه جاری است. ارتباط آن با GRC زمانی مهم میشود که بخواهیم Service Performance، Risk، Control و تصمیم مدیریتی را کنار هم ببینیم.
ITSM و GRC رقیب هم نیستند
ITSM روی مدیریت خدمات، Incident، Request، Change، SLA و Improvement تمرکز دارد. GRC سؤالهای دیگری اضافه میکند: چه Riskهایی اهداف خدمت را تهدید میکنند؟ چه Controlهایی مسئول کاهش آنها هستند؟ آیا عدم تحقق SLA به Risk یا Finding تبدیل میشود؟
سناریو: سرویس ERP حیاتی
Service Desk نشان میدهد ERP چند Incident مهم داشته است. Monitoring نیز Downtime را ثبت میکند. از نگاه ITSM، Problem Management و Change ممکن است مسئله را حل کنند. از نگاه GRC باید دید آیا Availability از Risk Tolerance عبور کرده، Control افزونگی مؤثر بوده و آیا Action مدیریتی نیاز است.
Service Management System چه اجزایی دارد؟
- Service Portfolio و Scope
- Service Level Management
- Incident و Service Request
- Problem و Change
- Availability و Capacity
- Supplier Management
- Continuity و Improvement
Evidence در ISO 20000
Evidence میتواند SLA Report، Change Record، Problem Review، Capacity Report، Supplier Review یا نتیجه Service Continuity Test باشد. این Evidence وقتی ارزش بیشتری دارد که به Control و Requirement مرتبط بماند.
Supplier Risk را فراموش نکنید
بسیاری از خدمات IT به Vendor وابستهاند. Supplier Management در ITSM و TPRM در GRC باید داده مشترک داشته باشند؛ مخصوصاً برای SLA، Security Obligation، Continuity و Exit Plan.
Continual Improvement را به Action Plan وصل کنید
Improvement Register اگر Owner، Priority و Due Date نداشته باشد به فهرست آرزوها تبدیل میشود. در GRC میتوان Improvement را به Risk، Finding یا Control Weakness مرتبط کرد.
ISO 20000 در معماری MedaGRC
MedaGRC جای Service Desk را نمیگیرد. داده عملیاتی میتواند در ServiceDesk Plus یا ابزار ITSM باقی بماند و MedaGRC لایه Governance، Risk، Control و Compliance را مدیریت کند.
مقاله COBIT و GRC این رابطه میان عملیات و حکمرانی را از زاویه دیگری توضیح میدهد.
سخن پایانی
ISO 20000 زمانی با GRC ارزش بیشتری میسازد که داده Service Management فقط برای گزارش SLA استفاده نشود؛ بلکه به Risk، Control و تصمیم درباره کیفیت و پایداری خدمات متصل شود.

MedaGRC