رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 20000-1:2018 و GRC؛ پیوند مدیریت خدمات فناوری اطلاعات با ریسک و انطباق

شرکت مدانت

ISO/IEC 20000-1:2018 استاندارد الزامات سیستم مدیریت خدمات فناوری اطلاعات است. این استاندارد کمک می‌کند سازمان طراحی، انتقال، ارائه و بهبود خدمات را در یک Service Management System ساختاریافته مدیریت کند.

نسخه 2018 طبق ISO همچنان نسخه جاری است. ارتباط آن با GRC زمانی مهم می‌شود که بخواهیم Service Performance، Risk، Control و تصمیم مدیریتی را کنار هم ببینیم.

ITSM و GRC رقیب هم نیستند

ITSM روی مدیریت خدمات، Incident، Request، Change، SLA و Improvement تمرکز دارد. GRC سؤال‌های دیگری اضافه می‌کند: چه Riskهایی اهداف خدمت را تهدید می‌کنند؟ چه Controlهایی مسئول کاهش آن‌ها هستند؟ آیا عدم تحقق SLA به Risk یا Finding تبدیل می‌شود؟

سناریو: سرویس ERP حیاتی

Service Desk نشان می‌دهد ERP چند Incident مهم داشته است. Monitoring نیز Downtime را ثبت می‌کند. از نگاه ITSM، Problem Management و Change ممکن است مسئله را حل کنند. از نگاه GRC باید دید آیا Availability از Risk Tolerance عبور کرده، Control افزونگی مؤثر بوده و آیا Action مدیریتی نیاز است.

Service Management System چه اجزایی دارد؟

  • Service Portfolio و Scope
  • Service Level Management
  • Incident و Service Request
  • Problem و Change
  • Availability و Capacity
  • Supplier Management
  • Continuity و Improvement

Evidence در ISO 20000

Evidence می‌تواند SLA Report، Change Record، Problem Review، Capacity Report، Supplier Review یا نتیجه Service Continuity Test باشد. این Evidence وقتی ارزش بیشتری دارد که به Control و Requirement مرتبط بماند.

Supplier Risk را فراموش نکنید

بسیاری از خدمات IT به Vendor وابسته‌اند. Supplier Management در ITSM و TPRM در GRC باید داده مشترک داشته باشند؛ مخصوصاً برای SLA، Security Obligation، Continuity و Exit Plan.

Continual Improvement را به Action Plan وصل کنید

Improvement Register اگر Owner، Priority و Due Date نداشته باشد به فهرست آرزوها تبدیل می‌شود. در GRC می‌توان Improvement را به Risk، Finding یا Control Weakness مرتبط کرد.

ISO 20000 در معماری MedaGRC

MedaGRC جای Service Desk را نمی‌گیرد. داده عملیاتی می‌تواند در ServiceDesk Plus یا ابزار ITSM باقی بماند و MedaGRC لایه Governance، Risk، Control و Compliance را مدیریت کند.

مقاله COBIT و GRC این رابطه میان عملیات و حکمرانی را از زاویه دیگری توضیح می‌دهد.

سخن پایانی

ISO 20000 زمانی با GRC ارزش بیشتری می‌سازد که داده Service Management فقط برای گزارش SLA استفاده نشود؛ بلکه به Risk، Control و تصمیم درباره کیفیت و پایداری خدمات متصل شود.

33