ISO 20000 是 IT 服务管理体系标准,现行认证依据是 ISO/IEC 20000-1:2018。它有一个容易搞错的地方:标准编排的是"服务管理体系",而不是 IT 技术能力——审核看的是服务目录、服务级别与事件处理流程,不是服务器有多少台。
快速结论:ISO20000关键点一览
| 现行版本 | ISO/IEC 20000-1:2018(第三版,含2024年修正案),2011版已废止 |
|---|---|
| 适用对象 | IT服务提供方:信息部门、IT外包与运维服务商、数据中心、云服务商 |
| 核心内容 | 服务管理体系、服务目录、SLA、事件/问题/变更/发布、容量与可用性、连续性、供应商 |
| 与27001区别 | 20000 管"服务交付";27001 管"信息安全",可整合但不等同 |
| 运行期 | 体系运行满 3 个月并保留记录,通常要求更长以覆盖完整服务周期 |
| 最大难点 | 证据真实:服务报告、SLA达成率、事件记录要能互相对上 |
一、先把标准定位说清楚
ISO/IEC 20000-1 是"服务管理体系"(SMS)的要求标准。它的管理对象是服务,而不是某台设备或某个技术平台。这一点决定了准备工作的方向:
- 需要做的是:把服务的定义、服务级别、交付过程、支持过程和持续改进机制建立起来 - 不需要做的是:为了让审核"看起来专业"而堆砌技术文档、架构图或设备清单
现行认证依据是 2018 版(第三版),它采用了与其他管理体系标准一致的高层结构,并包含 2024 年的气候行动修正案。早先的 2011 版已经废止,不能再作为现行口径。
另一个常见混淆是与 ISO 27001 的关系。两者关注点不同:20000 关注服务交付与支持过程能否稳定达成 SLA;27001 关注信息资产的保密性、完整性与可用性。IT 企业常同时持证,可以整合审核,但准备内容不能互相替代。
二、办理流程与各阶段产出
- 阶段一:服务现状梳理。把现有服务列成清单,明确每项服务的对象、内容、级别与责任人。这一步的产出是服务目录初稿 - 阶段二:服务级别与流程设计。制定 SLA(服务级别协议)与 OLA(运行级别协议),确定事件、问题、变更、发布、配置等流程的职责与流转规则 - 阶段三:体系文件与工具准备。包括服务管理方针、程序文件、流程记录表单,以及必要的服务管理工具(工单系统、配置管理数据库等) - 阶段四:体系运行与记录积累。按流程实际运行,积累事件单、变更记录、服务报告、SLA 达成率统计 - 阶段五:内审、管理评审与认证审核。完成内审与管理评审后进入认证审核(通常两阶段)
这里要强调一个现实问题:很多 IT 团队的工具是有的,但流程是"跑在脑子里"的。体系化意味着把这些隐性流程显性化并留痕,这是大部分工作量所在。
三、准备重点:审核会追证据链
- 服务目录与 SLA。服务是否覆盖了全部对外承诺的内容;SLA 指标是否可测量、是否有实际达成数据 - 事件与问题管理。事件单是否闭环,重大事件是否有复盘,问题是否有根因分析与预防措施 - 变更与发布管理。变更是否有评估、审批与回退方案,风险等级划分是否合理 - 配置管理。配置项是否与实际环境一致。这是最常见的薄弱点:CMDB 里的记录和线上实际情况对不上 - 容量与可用性管理。是否有容量趋势分析、可用性统计与改进措施 - 服务连续性。是否有业务影响分析、恢复目标与演练记录 - 供应商管理。外包方的服务级别、监控记录与评价 - 服务报告与持续改进。定期服务报告是否真实出具,改进项是否有跟踪闭环
审核的一个典型手法是"抽取一个事件单,顺着往两边查":往前查变更记录,往后查问题与改进记录。任何一环断裂都会被追问。
四、什么样的企业适合做这件事
- 有对外 IT 服务承诺的企业:IT 外包、运维服务、数据中心、云服务、系统集成。证书在投标与客户准入中有直接价值 - 有内部 IT 服务部门的大型企业:常见于集团内部IT 共享服务中心,用于提升服务水平与内部满意度 - 已通过 ISO 27001 的企业:两者整合审核效率较高,常被一并要求
如果企业的 IT 规模很小、服务对象也仅限于内部几十人,认证的边际收益可能有限。更务实的做法是先把事件与变更流程按标准跑起来,等业务规模或客户要求上来再启动认证。
想先拿到一份针对你企业的判断?把你的产品、出口国家、场所数量和买家邮件里的要求发给我们,广州至善认证咨询按实际情况给出办理路径与预算区间,不做不必要的项目。
全国统一咨询热线(7×24):189-1247-3074 邮箱:szzhishanzixun@163.com
ISO20000办理流程常见问题
- ISO 20000 现在是什么版本?
- 现行认证依据是 ISO/IEC 20000-1:2018(第三版),并包含 2024 年的气候行动修正案。2011 版已废止,不能作为现行口径。
- ISO 20000 和 ISO 27001 有什么区别?
- 20000 关注 IT 服务的交付与支持过程(SLA、事件、变更、容量、连续性);27001 关注信息安全(保密性、完整性、可用性)。两者可以整合审核,但不能互相替代。
- 公司规模小,适合做吗?
- 取决于外部要求。如果有客户或标书明确要求,小规模也可以做,且服务结构简单、文件量更少。若无外部要求,可先把流程跑起来再决定。
- 没有服务管理工具能做吗?
- 可以做,但难度大。事件、变更、配置等记录需要可追溯与可统计,用表格也能实现,但人工维护的一致性问题往往在审核时暴露。
- 体系要运行多久?
- 标准通常要求运行满 3 个月并保留记录。实操中建议更长,最好能覆盖一个完整的服务周期或至少一次重大变更与一次重大事件。
关于ISO20000的其他指南
说明:本文所列价格区间、周期与审核要求会因企业规模、场所数量、认证机构、买家要求及标准版本更新而不同,具体以受理机构的评估与报价为准。广州至善认证咨询有限公司 · 咨询热线 189-1247-3074
