Certyfikacja ISO/IEC 20000
ISO/IEC 20000-1:2018 to międzynarodowa norma systemu zarządzania usługami IT (Service Management System, SMS) — przenosi dobre praktyki ITIL w formalne wymagania certyfikacyjne. Realizujemy proces certyfikacji, często zintegrowany z ISO 27001. Certyfikat jest wystawiany przez międzynarodową jednostkę partnerską.
Czym jest ISO/IEC 20000?
ISO/IEC 20000-1:2018 to międzynarodowa norma określająca wymagania dla systemu zarządzania usługami IT (Service Management System, SMS). Jedyny międzynarodowy standard certyfikacji w zakresie ITSM. Adresowana do organizacji dostarczających usługi IT wewnętrznie (działy IT) lub zewnętrznie (MSP, hosting, SaaS, software house).
Norma przenosi dobre praktyki ITIL w formalne wymagania zarządzania: katalog usług, SLA, incident/problem/change management, capacity, availability, IT service continuity. Bazuje na High Level Structure (HLS) — naturalnie integruje się z ISO 27001 (bezpieczeństwo informacji) w jednym audycie zintegrowanym. Standard rynkowy dla outsourcingu IT, MSP, SaaS B2B i sektora publicznego (przetargi PZP).
- Pełna nazwa
- ISO/IEC 20000-1:2018 — Service management system requirements (SMS)
- Sektor
- Dostawcy usług IT (MSP), działy IT, software house, hosting, SaaS
- Struktura
- High Level Structure (HLS) — kompatybilna z ISO 9001 i ISO 27001
- Bazuje na
- Dobre praktyki ITIL — przenosi je w ramy zarządzania (Management System)
Struktura wymagań ISO 20000.
- 4
Kontekst organizacji
Identyfikacja stron zainteresowanych (klienci IT, użytkownicy, dostawcy), zakres SMS, wymagania klientów.
- 8.1
Service portfolio + service catalogue
Katalog usług IT, planowanie, projektowanie nowych usług, zarządzanie zmianami.
- 8.2
Relacje i porozumienia
Business relationship management, supplier management, SLA, OLA, UC.
- 8.5
Service design and transition
Projektowanie nowych usług, zarządzanie release i deployment, validation, knowledge management.
- 8.6
Resolution and fulfilment
Incident management, problem management, service request management — service desk.
- 8.7
Service assurance
Service availability, capacity management, IT service continuity, information security.
Proces certyfikacji w pięciu krokach.
- 01 1 dzień
Zapytanie + wycena
Krótka rozmowa o zakresie (typ usług IT, liczba klientów, lokalizacje, narzędzia ITSM). Bezpłatna wycena w 2h.
- 02 3–5 dni
Umowa + plan auditu
Podpisanie umowy, dobór audytorów z kompetencjami w ITSM/ITIL/ISO 20000.
- 03 1–2 dni
Audyt etapu 1
Przegląd dokumentacji SMS: katalog usług, procesy ITSM, SLA, narzędzia. Zwykle zdalnie.
- 04 2–4 dni
Audyt etapu 2
Audyt certyfikacyjny on-site. Weryfikacja procesów (incident, problem, change), dowodów operacyjnych, KPI.
- 05 2–3 tyg.
Wystawienie certyfikatu
Decyzja certyfikacyjna i wystawienie certyfikatu przez międzynarodową jednostkę akredytowaną.
Najczęstsze pytania.
Co to jest ISO 20000?
ISO/IEC 20000-1:2018 to międzynarodowa norma określająca wymagania dla systemu zarządzania usługami IT (Service Management System, SMS). Adresowana do organizacji, które dostarczają usługi IT — wewnętrznie (działy IT) lub zewnętrznie (MSP, hosting, SaaS, software house). Jedyny międzynarodowy standard certyfikacji w zakresie ITSM.
Czym ISO 20000 różni się od ITIL?
ITIL to zbiór dobrych praktyk — wytycznych „jak zarządzać usługami IT". ISO 20000 to formalny standard zarządzania (Management System Standard) — wymagania, które można certyfikować. ISO 20000 przenosi wiele praktyk ITIL w ramy zarządzania (PDCA, audyty, doskonalenie). Zwykle: organizacje wdrażają ITIL operacyjnie i certyfikują wg ISO 20000.
Kto wymaga ISO 20000 w przetargach?
Sektor publiczny (przetargi PZP) — coraz częściej wymóg w usługach IT. Duzi klienci korporacyjni — banki, telekomy, ubezpieczyciele — wymagają ISO 20000 od MSP w ramach należytej staranności (due diligence). Standard rynkowy dla outsourcingu IT, hostingu, SaaS B2B.
Czy mogę certyfikować ISO 20000 razem z ISO 27001?
Tak — to najczęstsza kombinacja w sektorze IT. Obie normy bazują na High Level Structure (HLS) — wspólne sekcje 4-10. Audyt zintegrowany jest krótszy najwyżej o 20% niż osobne. ISO 20000 odpowiada za jakość usług, ISO 27001 za bezpieczeństwo informacji — naturalnie się uzupełniają.
Pogłębienie wiedzy
Blog Multicert
Artykuły eksperckie o certyfikacji ISO, wyrobach budowlanych, oznakowaniu CE i regulacjach Unii Europejskiej.
InterpretacjaInterpretacje normatywne
Praktyczne interpretacje norm wyrobów — luki, klasyfikacje, ścieżki certyfikacji.
ProgramProgramy autorskie Multicert
Dobrowolne programy branżowe Multicert wraz z informacją o kryteriach, zakresie i statusie dokumentu.
Ile to kosztuje.
Ceny netto. Cenę uzgadniamy przed zleceniem.
Cena certyfikacji nie jest stawką za normę — zależy od czasu audytu. Liczbę dni wyznaczają tablice IAF MD 5: efektywna liczba pracowników, liczba lokalizacji, zakres procesów. Ta sama metoda obowiązuje każdą akredytowaną jednostkę, więc różnice między ofertami biorą się ze stawki, a nie z tego, ile dni ktoś uzna za potrzebne. Kwoty poniżej odpowiadają organizacji do pięciu osób w jednej lokalizacji i jednej normie.
Audyt certyfikacyjny — etap 1 i etap 2
od 4 900 zł netto
Najpierw czytamy dokumentację systemu, potem sprawdzamy w firmie, czy działa tak, jak został opisany. To dwa etapy jednego postępowania, nie dwie usługi. Ustalenia dostają Państwo na piśmie, a decyzję o certyfikacie podejmuje osoba, która audytu nie prowadziła — tego wymaga norma i stąd bierze się wartość dokumentu. Certyfikat obowiązuje trzy lata.
Przy audycie na miejscu dochodzi dojazd i nocleg według rzeczywistego kosztu; audyt zdalny ich nie generuje.
Nadzór roczny
od 3 900 zł netto
Certyfikat nie jest dokumentem, który się odbiera i odkłada na trzy lata. Co roku sprawdzamy, czy system nadal działa — w zakresie wyznaczonym przez program, więc węziej niż za pierwszym razem. Pominięcie nadzoru unieważnia certyfikat i nie da się tego nadrobić później, dlatego budżet warto liczyć od razu na trzy lata, nie na pierwszy rok.
Recertyfikacja po trzech latach
od 4 900 zł netto
Po trzech latach certyfikat wygasa i system przechodzi ocenę od nowa — tym razem także pod kątem minionego cyklu: czy niezgodności wróciły, czy zmiany w firmie znalazły odzwierciedlenie w systemie. Organizację już znamy, więc audyt jest krótszy niż pierwszy, ale obejmuje całość wymagań.
Kilka norm w jednym postępowaniu
rabat do 20%
Normy zbudowane na wspólnej strukturze mają identyczne rozdziały o kontekście, przywództwie, planowaniu i ocenie efektów. Audytowanie ich osobno oznaczałoby sprawdzanie tego samego kilka razy. Robimy to raz, jednym zespołem, i wydajemy jeden raport. Ile zejdzie z ceny, zależy od tego, jak bardzo wymagania się pokrywają — podajemy to w ofercie wraz z wyliczeniem dni.
Czego nie robimy
Nie wdrażamy systemu, nie piszemy procedur i nie szkolimy z ich stosowania. Nie z braku kompetencji — jednostka, która najpierw zbuduje system, a potem go oceni, ocenia własną pracę. Certyfikat jest wart dokładnie tyle, ile niezależność tego, kto go wydał.
Podane kwoty są cenami wyjściowymi dla zakresu opisanego przy każdej pozycji. Nie stanowią oferty w rozumieniu art. 66 § 1 Kodeksu cywilnego, lecz zaproszenie do zawarcia umowy (art. 71 k.c.). Wiążącą cenę podajemy w pisemnej ofercie, po ustaleniu zakresu — i nie zmieniamy jej w trakcie realizacji.
Wyceń certyfikację — Certyfikacja ISO/IEC 20000.
Nasza doradczyni potwierdzi zakres i model realizacji. Audyt prowadzą niezależni specjaliści współpracujący z Multicert, a certyfikat jest wystawiany przez jednostkę akredytowaną lub notyfikowaną wskazaną w ofercie i na dokumencie.
Właściwą ścieżkę oceny zgodności oraz jednostkę wystawiającą certyfikat potwierdzamy na etapie zapytania, na podstawie wyrobu, jego przeznaczenia i dokumentu odniesienia.
Małgorzata Nowakowska
ITSM + bezpieczeństwo informacji
Inne obszary certyfikacji i zgodności