GB T 26236.1-2010 信息技术 软件资产管理 第1部分:过程.pdf
《GB T 26236.1-2010 信息技术 软件资产管理 第1部分:过程.pdf》由会员分享,可在线阅读,更多相关《GB T 26236.1-2010 信息技术 软件资产管理 第1部分:过程.pdf(24页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.080 L77 道昌中华人民=lI工-、和国国家标准GB/T 26236.1-2010/ISO/IEC 19770-1 :2006 信息技术第1软件资产管理部分:过程Information technology-Software asset management Part 1 : Processes (ISO/IEC 19770-1: 2006 , IDT) 2011-01-14发布2011-05-01实施数码防伪中华人民共和国国家质量监督检验检菇总局中国国家标准化管理委员会发布GB/T 26236.1-2010/ISO/IEC 19770-1 :2006 自次前言.1 引言.n
2、 l 范围.1. 1 目的.1. 2 适用领域-1.3局限2 符合性2. 1 预期用法-2.2 完全符合性2.3 协议依从性3 术语和定义.4 软件资产管理(SAM)过程44. 1 总则.44.2 SAM控制环境4.3 SAM策划和实施过程4.4 SAM库存过程4.5 SAM验证和依从性过程4.6 SAM运作管理过程和接口124.7 SAM与生存周期过程接口u参考文献. . . . . . . . . . . . . . 18 GB/T 26236.1-2010/ISO/IEC 19770-1 :2006 目。吕GB/T 26236在信息技术软件资产管理的总标题下,分为如下两部分:第1部分:过
3、程;第2部分:标签。本部分是GB/T26236的第1部分。本部分等同采用ISO/IEC19770-1 :2006(信息技术软件资产管理第1部分:过程。由于正文中出现了与相关标准的关系说明,因此相对于ISO/IEC19770-1:2006而言,做了编译性修改,增加了参考文献一章。本部分由全国信息技术标准化技术委员会提出并归口。本部分起草单位:中国电子技术标准化研究所、上海计算机软件开发中心。本部分主要起草人:李海波、冯惠、付淑云、王有志、韩红强、郑红。I GB/T 26236.1-2010/ISO/IEC 19770-1 :2006 引制定GB/T26236的本部分的目的是,使一个组织能够证明其
4、按标准进行软件资产管理,以满足公司治理要求并确保对信息技术服务管理的有效支持。本部分旨在与ISO/IEC20000密切配合并提供有力支持。软件资产管理(SoftwareAsset Manage , SAM)中的良好惯例会带来下列各种利益,而且可认证的良好惯例应使管理层和其他组织信赖这些过程的适宜性,并会在很高的可信度上达到期望的利益:E a) 风险管理:软件资产管理应便于业务风险管理,这些风险包括:1) 信息技术服务中断的风险;2) 信息技术服务质量降低的风险;3) 违反法律法规方面的风险;的由上述情形之一引起的公众形象受损的风险。b) 成本控制=软件资产管理应便于下列各方面的成本控制:1)
5、降低软件和相关资产的直接成本,例如通过安排大宗合同以便在谈判中得到更好价格,以及通过可重新部署旧的许可证而避免购买新的许可权;2) 由于有更好的可利用信息而使与供方协商的时间减少、成本降低;3) 通过改进财务控制而降低成本,例如通过更完善的发票核对和更精确的预测和预算;4) 通过确保所需过程是有效和高效的,降低管理软件和相关资产的基础设施成本;5) 降低极受SAM过程的质量影响的支持性成本,包括信息技术范围内的直接影响及最终用户方面的间接影响。c) 竞争优势:软件资产管理应通过以下措施帮助组织获得竞争优势:1) 由于信息可用性更加完备和更加透明而使决策质量更高(例如随着数据质量的改善,可更快更
6、可靠地作出有关信息技术采购和系统开发的决定); 2) 能够利用新的系统和功能,以快速响应市场机遇或雨求;3) 提供的信息技术更切合业务苛求,从而确保所有的用户都能获得合适的软件和应用系统;4) 当发生业务并购或拆分时,能够更快地处理相应的IT问题;5) 通过将信息技术问题减少而提高员工积极性及顾客的满意度。1 范围1. 1 目的GB/T 26236.1-2010/ISO/IEC 19770-1 :2006 信息技术软件资产管理第1部分:过程GB/T 26236的本部分为软件资产CSAM)用的一整套过程建立了基线。1. 2 适用领域本部分适用于软件资产管理过程,各类组织均能通过实施本标准获得直接
7、利益。GB/T26236. 2 为软件资产管理数据提供了规范,要求软件制造商(外部的和内部的)和工具研发方加以实施,以获得应有的全部利益。本部分是一项供组织实施的标准。未来版可能提供一种与ISO/IEC15504-2中的要求相匹配的评估框架。本部分适用于任何规模、任何地区的所有组织。该部分仅能应用于法人实体或法人实体的各部门。注:对组织范围的确定已作为软件资产管理的公司治理过程的组成部分进行了文档化。本部分也适用于已将软件资产管理过程外包的组织,该组织负责与外包组织一起表明一直保持符合性不变。本部分能适用于所有的软件和相关资产而不论软件的性质如何。例如,既能适用于可执行软件(应用程序、操作系统
8、、实用程序等),又能适用于不可执行软件(字型、图片、音视频、模板、字典、文档、数据等)。注:软件资产范围的定义(软件类型应包括在范围内)要包含在SAM策划过程的SAM计划中。只要定义不含糊,组织可以以任何合适的方式定义它,例如所有软件、所有程序软件、在特定平台上的所有软件,或指定厂商的软件。下列形式的软件资产包括在本部分的范围之内:a) 软件使用权,反映的是完全所有权(如组织内部开发的软件系统)和许可证(如大多数外部软件,不论是商业软件或是开源软件); b) 使用的软件,其中包含软件(包括由软件制造商和开发者提供的最初软件、软件构建版以及已安装和执行的软件)的知识产权价值;c) 存放软件副本的
9、介质。注:从财务会计的角度来看,这是最基本的类别:a)类可认为是一种资产,即使后来可完全注销。商业软件如果没有合适的许可证,b)类则可视为随商业软件实际带来的负债(而不是资产)。本部分认为b)、c)两类以及a)类都是正当的受控资产。许可证可具有簿记价值,但是,在用软件尤其应具有商业价值并需按商业资产对待。在此范围内的相关资产是需要使用或管理软件的所有其他资产。不要求使用或管理软件的这些相关资产的任何特性均超出此范围。表1提供了这些资产的示例。表1适用于本部分的非软件相关资产示例资产类型适用性刁亏例硬件适用于具有使用和管理范围内软件对能存储、执行或以其他方式使用软件的设备的物理资产特征的硬件资产
10、库存;处理器数目或处理能力;硬件是否能够胜任现场许可(sitelicensing)的计算1 G/T 26236.1-2010/ISO/IEC 19770-1 :2006 表1(续)资产类型适用性刀亏例硬件不适用于不具有使用和管理范围内硬件的成本和折旧,预防性维护的重新开始日期软件资产特征的硬件资产适用于具有要求使用或管理范围内明确管理员的人员姓名,在此基础上分发许可证的人软件资产特征的其他资产员总数其他资产不适用于不具有使用或管理范围内其他人事信息的软件资产特征的其他资产1. 3 局限本部分并没有按照所要求符合的过程结果的方法或规程来详述软件资产管理过程。本部分没有规定一个组织实施SAM应当采
11、取步骤的顺序,所描述的过程的顺序也没有隐含这种顺序。唯一相关的定序是由内容和周境所要求的。例如规划应在实施之前。本部分并没有按照名称、格式、显式内容和记录介质详述文档的编制。本部分不期望与任何组织的方针、规程和标准或国家的法律法规有冲突。任何这类冲突都必须在使用本部分之前加以解决。2 符合性2. 1 预期用法本部分的要求全部包含在第4章的各个结果部分。任何符合性声称均如2.2所描述的那样,是指满足本部分规定要求的完全符合性,包括对所有外包过程的规定。对于个别的协议,正如2.3所述,也可能有选择地采用结果部分,但是,事后不能声称符合本部分。2.2 完全符合性完全符合性是指以结果作为证据表明本部分
12、的所有要求均已满足。2.3 协议侬从性本部分可用于帮助在供需双方之间达成协议,在这种情况下,能从本部分中选出某些条款,经修改或不经修改纳入协议。此时,双方有必要使协议达到对本部分的依从性而不是符合性。注1:供方协议通常规定组织的控制范围,例如瞿盖法人实体的所有下属机构,这意味着,如果有意促成这种协议,就需要建立与此相称的SAM范围。注2:ISO/IEC的版权扩展到本部分的全部或其各组成部分。不过,对于上述条款中的特定使用,不需得到版权许可。3 术语和定义下列术语和定义适用于本部分。3. 1 基线baseline 对某一配置项(见3.2),在其生存周期的某一特定时间,正式定名或固定下来并经正式批
13、准的任何媒体上的版本。GB/T8566中也有此定义3.2 2 配置项configuration item CI设计成作为单个实体管理的硬件、软件或兼有硬软件的项或聚集。注:配置项在复杂度、规模和类型上变化很大,从包括硬件、软件和文档在内的整个系统,到单一模块或一个硬件小组件。GB/T 26236.1-201 O/ISO/IEC 19770-1 : 2006 3.3 公司董事会或等价实体corporate board or equivalent body 在最高层对主持或管控一个组织承担法律职责的个人或一组人。3.4 确定的主版本definitive master version 对某一软件,用
14、于安装该软件并制作分发副本的版本。3.5 分发副本distribution copy 为了安装到其他硬件上而由软件确定的主版本制作的副本(驻留在例如服务器上或光盘之类的物理介质上)。3.6 有效的完全许可权effective full Iicense 对于软件,允许完全使用该软件的许可权。注:一个有效的许可权由一个或多个基本许可权组成。示例:对某一软件产品第1版的基本的完全许可权,加上对该软件产品升级到第2版的基本升级许可权,合并成为对其第2版的有效的完全许可权。3. 7 本地SAM责任人local SAM owner 在SAM负责人(3.11)下属组织的任意层次的个人,其被确定为负责组织某一
15、部分的SAM。3.8 人员personnel 拟代表组织履行职责的任何个人(包括官员、雇员及合同方)。3.9 规程procedure 为执行一个活动或过程所规定的方式。注2当把规程规定为一个结果时,所产生的交付件通常将规定必须做什么,由谁来做以及按什么顺序来做。这是一个比过程更加详细的规范层次。3. 10 过程process 将输入转换为输出的相互关联的一组活动。注:当把过程规定为一个结果时,所产生的交付件通常将规定输入和输出,并对期望的活动进行总的描述。不过并不要求像规程那样详细。3. 11 SAM责任人SAM owner 在组织高层明确为对SAM负责的个人。3. 12 软件资产管理soft
16、ware asset management SAM对一个组织内的软件资产的有效的管理、控制和保护。3. 13 软件头标software header 对某一软件文件,为便于管理而嵌入在该文件本身的信息。注:软件头标是软件标签信息这一更具普遍性的类别之内的一种信息类型。3. 14 软件标签software tag 便于软件管理的软件文件或软件包的信息,其中有些信息可留在软件头标之内。3 GjT 26236. 1-20 1 OjISOjIEC 19770-1 :2006 3. 15 基本许可权underlying license 按照原始购置或获得的许可权使用软件一一通常能与购置记录直接相联系。注
17、:基本许可权可带有一些相关条件,要求这种许可与另一种许可权或多种许可权一起使用,以便形成有效的完全许可权。4 软件资产管理(SAM)过程4. 1 总则4. 1. 1 SAM的定义以及与服务管理的关系软件资产管理是对组织内的软件资产进行有效的管理、控制和保护。本部分所定义的软件资产管理过程,与ISOjIEC20000中定义的IT服务管理密切配合并对其提供有力支持。4.1.2 SAM过程概述图1给出SAM过程的概念框架,并将过程划分为以下3大类:a) SAM组织管理过程;b) 核心SAM过程;c) SAM与基本过程接口。这些过程在4.24. 7中进一步详细描述。SAM组织管理过程4.2 SAM的控
18、制环境SAM的公司治理过程SAM的角色和职责SAM的方针、过程和规程SAM能力4.3 SAM的策划和实施过程SAM的规划SAM实施SAM监督与评审SAM持续改进核心SAM过程二十二一一一一二一一一一二4.4 SAM的库存过程软件资产标识软件资产库存管理软件资产控制4.5 SAM的验证和依从住过程软件资产记录验证软件许可权授予的依从性软件资产安全依从性SAM符合性验证4.6 SAM的运作管理过程和接口SAM关系和合同管理SAM时务管理SAM服务级别管理SAM安全管理SAM与基本过程接口4.7 SAM与生存周期过程的接口变更管理过程软件开发过程软件部署过程问题管理过程获取过程软件发布管理过程事件管
19、理过程退役过程图1SAM过程的框架4. 1.3 结果、活动和接口本部分采用标题、目标和结果这3种过程元素进行编写。本部分未包括可用于取得这些结果的行动。本部分所规定的结果设计得易于评估,但没有指出产生这些结果所需活动的广度。例如,在软件4 G/T 26236.1-201 O/ISO/IEC 19770-1: 2006 资产库存管理过程中的库存维护在逻辑上要求数据确认活动,尽管本部分并未将其作为一种结果加以援引。(对于数据的完整性,本部分是通过SAM的确认和依.M性过程得以确保的。)最重要活动是与其他过程的接口活动。例如,当购置(或获得)一个软件资产时,要达到的目标是软件和相关资产获取过程的目标
20、就是确保这些资产以受控方式获得并予以记录。这一过程,以及很多其他过程,都要求调用软件资产库存管理过程,以便记录数据并在所要求的领域等方面加以确认。另一个实倒是在软件资产控制过程中创建基线。这一过程由软件开发过程和软件发布管理过程调用。本部分的目的不是要说明这类细节,但为了获得既定目标,隐含的要求这些活动或接口。4.2 SAM控制环境4.2.1 总则SAM控制环捷的目标是建立和维护其他SAM过程在其中实施的管理体系。SAM的控制环境组成如下za) SAM公司治理过程;b) SAM角色和职责;c) SAM的方针、过程和规程;d) SAM能力。4.2.2 SAM公司治理过程4.2.2.1 目标SAM
21、公司治理过程的目标是确保软件资产管理的职责在公司董事会或等价实体的层面得到承认,并且规定适当的机制以确保职责的正当履行。注:该过程可视为公司IT全面监管的一部分。4.2.2.2 结果SAM治理过程的实施将使组织能证实:a) 本部分要求有一个明确的公司声明,内容包括:1) 包含在此范围内的法律实体或其一部分;注:在界定组织的范围时,要考虑的一个因素是组织范围内已存在的软件合同。2) 对上述实体或其各部门承担全面公司治理职责的特定机构或个人。注:这种特定的机构或个人,以下称为公司董事会或等价实体。b) 对软件和相关资产的公司治理的职责得到公司董事会或等价实体的正式承认。c) 有关于组织使用软件和相
22、关资产的公司治理法规或指南,在使用的所有国家均已确定并以文件记录下来,且至少每年评审一次。d) 将与软件、相关资产以及管理规定的减缓办法三者关联的风险评估文档化,至少每年更新一次,并经法人或等同法人批准,这种评估至少覆盖以下内容:1) 未依从法规的风险;注:这有可能指比如人事软件使用监督的隐私保护;个人持有的SAM记录的数据保护;以及行业特定的(例如在制药行业的)要求。2) 未依从许可权授予规定的风险;3) 由于信息技术基础设施的问题所造成的运行中断风险,这可能是SAM不造当导致的EO 由于SAM的不适当导致许可权和其他信息技术支撑成本花费过高的风险;5) 与软件和相关资产的分散式对集中式管理
23、办法关联的风险;注:与集中式管理办法相比,分散式管理办法有可能更难以达到节约成本的目标,可能面临更高的风险,例如未依从许可权规定。6) 在不同国家运行时,考虑到依从本地文化和实施办法所带来的风险。e) SAM的管理目标由公司董事会或等价实体批准,至少每年评审一次。5 G/T 26236.1-201 O/ISO/IEC 19770-1: 2006 4.2.3 SAM角色和职责4.2.3.1 目标SAM角色和职责过程的目标是确保对软件和相关资产的角色和职责已明确定义和维护,并使可能受到影响的人员了解。注:这些角色和职责应特别包括与法规或公司治理要求相联系的任何内容。4.2.3.2 结果SAM的角色
24、和职黄过程的实施将使组织能证实:a) 对整个组织的软件和相关资产的公司治理负责的SAM责任人的角色,由公司董事会或等价实体明确界定和批准。对于整个组织指派的职责包括:1) 提出SAM的管理目标;2) 监督SAM计划的制定;3) 为实施经批准的SAM计划获得资源;4) 按SAM计划交付结果;5) 确保所有本地的SAM责任人正确地履行职责,且组织的所有部门均由SAM责任人或本地SAM责任人所覆盖,且之间元冲突。b) 将公司治理软件和相关资产的本地角色和职责记录在案,并分配给特定人员。每个人负责一部分,职责如下:1) 为实施SAM计划获得资源;2) 按SAM计划交付结果;3) 采取和实施必要的方针、
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 26236.1 2010 信息技术 软件 资产 管理 部分 过程
