信息技术服务管理体系认证实施规则.pdf
《信息技术服务管理体系认证实施规则.pdf》由会员分享,可在线阅读,更多相关《信息技术服务管理体系认证实施规则.pdf(11页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、附件二 信息技术服务管理体系认证实施规则 目 录 1 适用范围 2 认证依据 3 认证程序 3.1 认证申请 3.2 申请评审 3.3 现场审核的准备 3.4 初次认证审核 3.5 认证决定 3.6 监督审核 3.7 再认证 3.8 特殊审核 3.9 暂停、撤消认证或缩小认证范围 4 认证证书 4.1 证书内容 4.2 证书编号 4.3 对获证组织正确宣传认证结果的控制 5 对获证组织的信息通报要求及响应 5.1 信息通报 5.2 信息分析与响应 1 1 适用范围 本规则用于规范认证机构在中国境内开展信息技术服务管理体系认证活动。2 认证依据 信息技术服务管理体系认证以国家标准 GB/T 24
2、405.1信息技术 服务管理 第 1 部分:规范为认证依据,并按照国家认监委确定的开展信息技术服务管理体系认证的业务类别表划分认证类别。3 认证程序 3.1 认证申请 3.1.1 认证机构应向申请认证的社会组织(以下称申请组织)至少公开以下信息:(1)认证范围;(2)认证工作程序;(3)认证依据;(4)证书有效期;(5)认证收费标准。3.1.2 认证机构应要求申请组织的授权代表至少提供以下必要的信息:(1)法人资格证明(工商营业执照、事业单位法人证书或社会团体法人登记证书);(2)取得相关法规规定的行政许可文件(适用时);(3)从事的业务活动符合中华人民共和国相关法律、法规、信息技术服务标准和
3、有关规范的要求;(4)对信息技术服务管理体系认证范围涉及的业务活动的描述,包括利用信息技术为内部或外部顾客的业务过程提供支持的说明;(5)已按认证依据和相关要求建立和实施了文件化的信息技术服务管理体系;(6)体系有效运行 3 个月以上,并且已完成内部审核和管理评审。3.1.3 上述必要信息应使认证机构能够确定:2 (1)申请组织的行业类别和服务要求;(2)申请认证的范围;(3)申请组织的一般特征,包括其名称、物理场所的地址、利用信息技术为内部或外部顾客的业务过程提供支持的说明、过程和运作的重要方面以及任何相关的法律义务;(4)申请组织与申请认证的领域相关的一般信息,包括其活动,人力与技术资源,
4、以及适用时,其在一个较大实体中的职能和关系;(5)申请组织采用的所有影响符合性的外包过程的信息;(6)接受与信息技术服务管理体系有关的咨询的情况。3.2 申请评审 认证机构应根据认证依据、程序等要求,及时对申请组织提交的申请文件和资料进行评审并保存评审记录,以确保:(1)识别申请组织的行业类别和与之相应的信息技术服务提供过程的特性和服务要求;(2)掌握国家对相应行业的信息技术服务管理体系认证的管理要求;(3)申请组织及其管理体系的信息充分,可以进行审核;(4)认证要求已有明确说明并形成文件,且已提供给申请组织;(5)解决了认证机构与申请组织之间任何已知的理解差异;(6)认证机构有能力并能够实施
5、认证活动;(7)考虑了申请的认证范围、申请组织的运作场所、完成审核需要的时间和任何其他影响认证活动的因素;(8)保持了决定实施审核的理由的记录。3.3 现场审核的准备 3.3.1 确定审核组 3.3.1.1 认证审核人员必须取得信息技术服务管理体系认证注册资格。3.3.1.2 审核组应由取得信息技术服务管理体系认证注册资格的审核员组成,其中至少有一名专职审核员。必要时可以补充技术专家以增强审核组的技术能力。3 3.3.1.3 具有信息技术服务、信息技术服务法规等方面的特定知识的技术专家可以成为审核组成员。技术专家应在审核员的监督下进行工作,可就受审核方管理体系中技术充分性事宜为审核员提供建议,
6、但技术专家不能作为审核员。3.3.2 确定审核人日 认证机构应根据申请组织的规模、特性、业务复杂程度、信息技术服务管理体系涵盖的范围、认证要求和其承担的风险等因素核算并确定审核人日,以确保审核的充分性和有效性。3.4 初次认证审核 3.4.1 初次认证审核分第一阶段和第二阶段进行。第一阶段与第二阶段现场审核间隔应不少于 5 个工作日且不多于 60 个工作日。3.4.2 第一阶段审核应在申请组织的现场进行,审核内容包括:(1)审核申请组织的信息技术服务管理体系文件;(2)评价申请组织的运作场所和现场的具体情况,并与申请组织的人员进行讨论,以确定第二阶段审核的准备情况;(3)审查申请组织理解和实施
7、信息技术服务管理体系标准要求的情况;(4)审查申请组织是否系统而充分地识别与所提供的服务相关的法律法规和其他要求及其遵守情况;(5)审查第二阶段审核所需资源的配置情况,并与申请组织商定第二阶段审核的细节;(6)结合申请组织信息技术服务管理体系方针和目标,了解其审核准备状态,为策划第二阶段的审核提供重点;(7)评价申请组织是否策划和实施了内部审核与管理评审,以及信息技术服务管理体系的实施程度能否证明其已为第二阶段审核做好准备。3.4.3 认证机构应将第一阶段审核发现形成文件并告知申请组织,包括识别任何引起关注的、在第二阶段审核中可能被判定为不符合的问题。3.4.4 第二阶段审核 第二阶段审核应在
8、具备实施认证审核的条件下在申请组织的场所进行。如果第一阶段审核提出影响实施第二阶段审核的问题,这些问题应在第二阶段审核前得到解决。第二阶段审核的目的是通过在申请组织的现场进行系统、完整4 地审核,评价申请组织的信息技术服务管理体系是否满足所有适用的认证依据的要求,并判断是否推荐认证注册。应重点关注申请组织是否充分识别了信息技术服务管理过程的重要性,并证实与申请组织的信息技术服务活动是相适应的。认证机构应要求申请组织证实其对信息技术服务管理过程的分析和组织运作实施了适当的控制措施,应包括:(1)服务交付过程(服务级别管理,服务报告,服务连续性和可用性管理,信息技术服务的预算和核算,能力管理,信息
9、安全管理);(2)关系过程(业务关系管理,供方管理);(3)处理过程(事件管理,问题管理);(4)控制过程(配置管理,变更管理);(5)发布过程(发布管理)。3.4.5 信息技术服务管理体系文件与其他管理体系文件的整合 只要信息技术服务管理体系以及与其他管理体系的适当接口能够清楚地被识别,可以允许申请组织将信息技术服务管理体系文件与其他管理体系文件(例如,质量管理体系、环境管理体系,职业健康安全管理体系等)相结合。3.4.6 管理体系结合审核 3.4.6.1 认证机构可以仅提供信息技术服务管理体系认证服务,或结合信息技术服务管理体系认证提供其他管理体系认证服务。认证机构应有程序确保在结合审核的
10、情形下,对诸如审核范围的界定、审核时间的确定、审核方案的策划等进行有效的管理。3.4.6.2 可以把信息技术服务管理体系的审核和其他管理体系的审核相结合,但是这种结合必须以审核活动满足信息技术服务管理体系认证所有要求为前提,并且审核的质量不应由于结合审核而受到负面影响。在审核报告中,应清晰体现所有与信息技术服务管理体系有关的重要要素的描述并易于识别。3.4.7 初次认证的审核结论 审核组应该对第一阶段和第二阶段审核中收集的所有信息和证据进行汇总分析,评价审核发现并就审核结论达成一致。5 3.5 认证决定 3.5.1 原则 3.5.1.1 参加审核的人员不能再作为认证决定人员实施认证决定。3.5
11、.1.2 应该以认证过程中收集的信息和其他相关信息为基础,以充分的证据证实申请组织建立信息技术服务管理体系的管理评审和内部审核的方案已经得到有效实施并且将得到保持,才可决定申请组织通过认证。3.5.2 决定 3.5.2.1 对于通过认证的申请组织,向其颁发信息技术服务管理体系认证证书。3.5.1.2 对于未通过认证的申请组织,应以书面的形式明示其不能通过认证的原因。3.6 监督审核 3.6.1 监督频次 认证机构应在满足认可要求的基础上,根据获证组织信息技术服务管理体系覆盖的业务活动的特点以及所承担的风险,合理设计和确定监督审核的时间间隔和频次。当获证组织信息技术服务管理体系发生重大变更,或发
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息技术 服务 管理体系 认证 实施 规则
限制150内