GB T 27308-2011 合格评定.信息技术服务管理体系认证机构要求.pdf
《GB T 27308-2011 合格评定.信息技术服务管理体系认证机构要求.pdf》由会员分享,可在线阅读,更多相关《GB T 27308-2011 合格评定.信息技术服务管理体系认证机构要求.pdf(24页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 03.120.20 A 00 GB 国家标准和国11: -、中华人民GB/T 27308-20门合格评定信息技术服务管理体系认证机构要求Conformity assessment-Requirements for bodies providing audit and certification of IT service management systems 2011-12-30发布2012-03-01实施数码防伪/中华人民共和国国家质量监督检验检菇总局中国国家标准化管理委员会发布GB/T 27308-20门目次前言.皿引言.NI 范围-2 规范性引用文件-3 术语和定义.4 原则-5
2、 通用要求.25. 1 法律与合同事宜.2 5.2 公正性的管理.2 5.3 责任和财力. 2 6 结构要求26.1 组织结构和最高管理层26.2 维护公正性的委员会.2 7 资源要求.2 7.1 管理层和人员的能力.2 7.2 参与认证活动的人员7.3 外部审核员和外部技术专家的使用.4 7.4 人员记录47.5 外包48 信息要求.4 8. 1 可公开获取的信息48.2 认证文件48.3 获证客户目录48.4 获证资格的引用和标志的使用.4 8. 5 保密.4 8.6 认证机构与其组织间的信息交换.4 9 过程要求.4 9.1 通用要求49.2 初次审核与认证.9.3 监督活动.9.4 再
3、认证.9.5 特殊审核89.6 暂停、撤销或缩小认证范围.9. 7 申诉.89.8 投诉.89. 9 申请组织和组织的记录8GB/T 27308-2011 10 认证机构的管理体系要求.8 10. 1 可选方式.8 10.2 方式-.与GB/T19001一致的管理体系要求.9 10.3 方式二:通用的管理体系要求.9 附录A(资料性附录)信息技术服务类别.四附录B(资料性附录)审核时间.12H GB/T 27308-20门前言本标准按照GB/T1. 1-2009给出的规则起草。本标准由全国认证认可标准化技术委员会CSAC/TC261)提出并归口。本标准起草单位z中国电子技术标准化研究所、中国国
4、家认证认可监督管理委员会、中国合格评定国家认可中心、中国认证认可协会、广东赛宝认证中心、华夏认证中心有限公司、山东标准研究院、上海质量体系审核中心、北京天和正通信息技术有限公司、中国软件评测中心、上海三零卫士信息安全有限公司。本标准主要起草人:韩硕样、杨晓光、黄俊梅、庞翔、费扬、付瑞云、赵国样、王梅、委丹、朱瑞虹、王正华、委天峰、张少彤、曾波、张建军。皿G/T 27308-2011 引GB/T 27021-2007(合格评定管理体系审核认证机构的要求提供了对各类管理体系认证机构的通用要求。本标准在GB/T27021通用要求的基础上补充了依据GB/T24405. 1-2009 (信息技术服务管理
5、第1部分:规范开展信息技术服务管理体系。TSMS)审核和认证的机构的专用要求和指南,并与GB/T270212007共同使用。本标准正文遵循GB/T27021-2007的结构,增加了针对ITSMS审核和认证机构的特殊要求和指南。本标准的意图是规范实施ITSMS审核和认证的机构自身的管理运作,并为认可机构协调一致的评审认证机构提供依据。如果认证机构在贯彻本标准的指南性条款时存有异议,认证机构应对此进行说明,并确保满足本标准及GB/T27021-2007的相关条款要求。N 1 范围合格评定信息技术服务管理体系认证机构要求GB/T 27308-20门本标准对实施信息技术服务管理体系(以下简称ITSMS
6、勺审核和认证的认证机构提出要求并提供指南,以作为对GB/T27021-2007要求的补充。本标准适用于对实施ITSMS审核和认证的认证机构的认可提供支持。任何提供ITSMS认证的机构需要在能力和可靠性方面证实其满足本标准的要求。本标准的指南性条款为这些要求提供了进一步的说明。注:本标准可以作为认可、同行评审或其他审核过程的准则性文件。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 19011 质量和(或)环境管理体系审核指南CISO19011 , IDT) G
7、B/T 24405. 1-2009信息技术服务管理第1部分:规范CISO/IEC20000-1: 2005 , IDT) GB/T 27021-2007 合格评定管理体系审核认证机构的要求CISO/IEC17021: 2006 , IDT) 3 术语和定义下列术语和定义适用于本文件。3. 1 认证机构certification body 按照正式发布的ITSMS标准及其所要求的任何补充性文件,对组织的ITSMS进行审核和认证的第三方机构。3.2 认证文件certification document 表明组织的ITSMS符合特定的ITSMS标准及其所要求的任何补充性文件的一类文件。3.3 组织o
8、rganization 公司、集团、事务所、工厂、政府机构、科研机构、学校等,或者其部分或组合,元论其是否是法人,还是公有或私有的,均具有其自身的职能和管理,并能够确保实施其信息技术服务。4 原则本条款应用GB/T27021-2007中第4章的原则。GB/T 27308-2011 5 通用要求5. 1 法律与合同事宜见GB/T27021-2007中5.1的要求。5.2 公正性的管理见GB/T27021-2007中5.2的要求。5.3 责任和财力见GB/T27021-2007中5.3的要求。6 结构要求6. 1 组织结构和最高管理层见GB/T27021一2007中6.1的要求。6.2 维护公正性
9、的委员会见GB/T27021-2007中6.2的要求。7 资源要求7. 1 管理层和人员的能力见GB/T270212007中7.1的要求。7. 1. 1 管理层能力为实施ITSMS认证,管理层的基本能力是选择、提供和管理那些具备与受审核的活动和有关的信息技术服务事宜相适应的技能和综合能力的人员。7. 1. 2 能力分析认证机构应确保相关人员理解组织信息技术服务类别(参见附录A)有关的技术和法律、法规以及其他相关要求。认证机构应具备有效的能力分析系统,以便在其运作所涉及的全部技术领域就需要具备的信息技术服务管理方面的能力进行分析。2 对于每个组织,认证机构应在能力分析的基础上实施申请评审。认证机
10、构应证实具备如下能力:a) 依据附录A提供的信息技术服务分类准则,确定组织的业务类别;b) 明确组织的业务活动范围;c) 与a)中确定出的组织的业务类别相对应,识别组织业务活动范围内的信息技术服务管理过程;d) 根据组织的业务类别和已识别的相关活动,确定认证机构应具备的能力Ee) 确认认证机构是否具备所需要的能力。7.2 参与认证活动的人员见GB/T27021-2007中7.2的所有要求。7.2. 1 认证管理人员认证管理人员的能力至少应包括如下内容za) 选择审核员并验证他们的能力;b) 给ITSMS审核员提供简要的指导并安排必要的培训; d 作出授予、保持、更新、扩大、缩小、暂停或撤销认证
11、决定;d) 建立和实施投诉、申诉和争议程序。7.2.2 审核员和技术专家7.2.2. 1 审核员应具备如下条件:a) 大学本科(含)以上学历;GB/T 27308-2011 b) 至少4年与信息技术相关的全职工作经历,其中至少2年与信息技术服务相关的工作经历;c) 完成累计40小时信息技术服务管理标准和认证审核知识的培训;d) 承担审核员职责之前,已获得评审ITSMS的相关经验。这种经验宜通过参与最少4次、总天数为20天的审核获得,其中至少1次是完整的ITSMS审核;e) c)和d)所指相关经验应在近三年内获得;f) 具备GB/T19011标准中要求的个人素质;g) 不断提升自身信息技术服务管
12、理和审核方面的知识和能力。技术专家应符合上述a)、b)和f)。7.2.2.2 认证机构应为培训和选择审核组成员建立准则,以确保审核员:a) 理解ITSMS标准和其他相关规范性文件;b) 理解信息技术服务管理过程和相关知识;c) 理解服务改进计划的执行和管理;d) 具有与受审核的活动相关的技术知识;e) 具有与组织的信息技术服务类别(参见附录A)相适应的法律、法规及其他技术要求的知识;f) 理解基于GB/T19011的审核原则、程序和技术。除了上述d)可以在审核组成员之间共享外,其余均适用于审核组的所有成员。作为审核组组长除了符合以上要求外,还应符合如下要求,并应通过在指导和监督下进行的审核中得
13、到证实:a) 具备管理认证审核过程的知识和素质;b) 已经至少作为审核员实施过3次完整ITSMS审核。7.2.2.3 审核员应能够证实其具备上述知识和能力,如通过:a) 经承认的信息技术服务管理方面的相关资质;b) 经注册的审核员资格;c) 经批准的信息技术服务管理课程培训;d) 持续提升自身知识和能力的记录;e) 经现场见证的审核能力证明;f) 定期的个人评价记录。7.2.3 决定过程的管理人员的能力管理层应具备对授予、保持、扩大、缩小、暂停或撤销I冗MS认证的决定过程进行管理所需的技术能力。3 GB/T 27308-2011 7.3 外部审核员和外部技术专家的使用见GB/T27021-20
14、07中7.3的要求。7.4 人员记录见GB/T27021-2007中7.4的要求。7.5 外包见GB/T27021一2007中7.5的要求。8 信息要求8. 1 可公开获取的信息见GB/T27021-2007中8.1的要求。8.2 认证文件见GB/T27021-2007中8.2的要求。8.3 获证害户目录见GB/T27021-2007中8.3的要求。8.4 获证资格的引用和标志的使用见GB/T27021-2007中8.4的要求。8.5 保密见GB/T27021-2007中8.5的要求。认证机构应识别法律、法规对保密方面的要求,并在与组织签订的认证协议中明确双方及其相关人员的责任和义务。在认证审
15、核之前,认证机构应要求组织说明是否存在不能提供给审核组的包含保密性或敏感性信息的ITSMS记录。认证机构应确定是否能在缺少这些记录的情况下对ITSMS进行充分的审核。如果认证机构认为不对己识别的保密性或敏感性的信息进行审核就不能保证ITSMS审核的充分性,则应告知组织只有在获得适当的访问许可时才能进行认证审核。8.6 认证机构与其组织间的信息交换见用GB/T27021-2007中8.6的要求。9 过程要求9. 1 通用要求9. 1. 1 审核方案见GB/T27021-2007中9.1. 19. 1. 3的要求。4 GB/T 27308-2011 9. 1. 2 认证审核准则组织的ITSMS接受
16、审核的准则应是GB/T24405. 1-2009所给出的要求和其实施业务相关的认证所需其他文件中的要求。如果需要对上述文件在特定认证方案中的应用作出解释,这种解释应由公正的和具备必要技术能力的相关委员会或人员给出,并由认证机构正式发布。9. 1.3 政策和程序认证机构的管理体系文件应包括实施认证过程的政策和程序,其中包括对用于各类ITSMS认证的那些文件的使用和应用情况的检查,也包括对用于审核和认证组织ITSMS程序的检查。9. 1. 4 审核组的能力当为特定认证审核选择指派审核组时,认证机构应确保审核组实施各项工作的技能是适宜的。除了本标准7.2中的要求之外,以下要求适用于认证审核。对于监督
17、活动,仅仅与已安排的监督活动有关的要求适用。a) 在以下每个方面,至少有一名审核组成员满足认证机构能力准则并在审核组内承担相应责任:1) 管理审核组;2) 适用于ITSMS的管理体系和过程;3) ITSMS过程及其实施的相关知识;。ITSMS有效性评审和测量的相关知识;5) ITSMS标准,行业最佳实践和程序的相关知识56) 事件处理方法的相关知识;7) 当前服务管理涉及的相关技术;的风险管理过程和方法的相关知识。b) 审核组应具备将组织的服务级别协议(SLA)的各个方面对应到ITSMS中相应条款进行评审的能力。c) 审核组应具有服务管理过程相适应的工作经验和能力。(这不意味着每一个审核员必须
18、具备服务管理所有领域的经验和能力,但是审核组整体上应具备受审核的ITSMS范围内所覆盖的经验和能力。)9.1.5 审核时间参见GB/T27021一2007中9.1.4的要求。本标准附录B对审核时间提供指南,认证机构应能证明或说明在初次审核、监督审核和再认证审核中所用时间的合理性。9. 1. 6 多场所见GB/T27021-2007中9.1.5的要求。9. 1. 6. 1 当组织拥有满足以下条件的多个场所时,认证机构可以考虑使用基于抽样的方法进行多场所认证审核:a) 所有的场所进行的相同活动,在同-ITSMS下运行,并接受统一的管理、内部审核和管理评审;b) 所有的场所都包含在组织的ITSMS内
19、部审核方案中;c) 所有的场所都包含在组织的ITSMS管理评审方案中。5 GB/T 27308-2011 9. 1.6.2 认证机构在使用基于抽样的方法时,应具备程序以确保:a) 在初次的合同评审中,最大程度地识别场所之间的差异,以便确定适宜的抽样水平。b) 结合以下因素抽取具有代表性的场所:1) 总部和其他场所的内部审核的结果52) 管理评审的结果;3) 场所规模的差异;的场所业务目的的差异;5) ITSMS的复杂程度;6) 工作方式的差异z7) 所实施活动的差异;的任何不同的法律、法规要求。c) 从组织的ITSMS范围内的所有场所中选择具有代表性的样本,该选择宜基于上述b)中所列因素以及随
20、机因素所作出的判断。d) 根据上述要求,设计监督审核方案时考虑组织ITSMS认证范围内有代表性的场所业务范围。e) 元论是在总部还是在某单一场所发现不符合,纠正措施的实施适用于包括在认证范围内的总部和所有场所(适用时)。审核应关注组织为确保其ITSMS以一致的方式,在所有场所得到有效运行。9. 1. 7 审核组任务及成员确认见GB/T27021一2007中9.1. 69. 1. 8的要求。9. 1. 8 现场审核方法见GB/T27021-2007中9.1.9的要求。审核计划宜识别在审核中使用的网络支持的审核技术。注:网络支持的审核技术,例如,电话会议、网络会议、基于网络的互动式沟通和远程电子访
21、问ITSMS文件和(或)ITSMS过程等方式。关注这些技术将有助于提高审核的有效性和效率,并支持审核过程的完整性。9. 1. 9 认证审核报告见GB/T27021-2007中9.1. 10的要求。9. 1. 9. 1 认证机构可以采用适合其需要的报告程序,但这些程序至少应确保:a) 在离开组织场所前,在审核组和组织管理者之间召开一次会议,并提供:1) 关于组织ITSMS与特定认证要求的符合性方面的书面或口头说明;2) 组织就审核发现及其根据提出疑问的机会。b) 审核组向认证机构提供关于审核发现的审核报告,这些审核发现是针对组织的ITSMS与所有认证要求的符合性。9. 1. 9. 2 审核报告应
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 27308 2011 合格 评定 信息 技术服务 管理体系 认证 机构 要求
