服务外包能力要求_第1页
服务外包能力要求_第2页
服务外包能力要求_第3页
服务外包能力要求_第4页
服务外包能力要求_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 CNCA/CTSXXXX-XXXXX CESIXXX-XXXX服务外包能力 要求Services Outsourcing Capabilities Requirements2XXX-XX-XX发布 2XXX-XX-XX实施北京赛西认证有限责任公司 目 录 TOC o 1-3 h z u HYPERLINK l _Toc393702299 1 范围 PAGEREF _Toc393702299 h 4 HYPERLINK l _Toc393702300 2 规范性引用文件 PAGEREF _Toc393702300 h 4 HYPERLINK l _Toc393702301 3 术语和定义 PA

2、GEREF _Toc393702301 h 4 HYPERLINK l _Toc393702302 3.1 PAGEREF _Toc393702302 h 4 HYPERLINK l _Toc393702303 3.2 PAGEREF _Toc393702303 h 4 HYPERLINK l _Toc393702304 3.3 PAGEREF _Toc393702304 h 4 HYPERLINK l _Toc393702305 3.4 PAGEREF _Toc393702305 h 4 HYPERLINK l _Toc393702306 3.5 PAGEREF _Toc393702306

3、h 5 HYPERLINK l _Toc393702307 3.6 PAGEREF _Toc393702307 h 5 HYPERLINK l _Toc393702308 3.7 PAGEREF _Toc393702308 h 5 HYPERLINK l _Toc393702309 3.8 PAGEREF _Toc393702309 h 5 HYPERLINK l _Toc393702310 3.9 PAGEREF _Toc393702310 h 5 HYPERLINK l _Toc393702311 4 服务能力管理(总要求) PAGEREF _Toc393702311 h 5 HYPERL

4、INK l _Toc393702312 4.1 总则 PAGEREF _Toc393702312 h 5 HYPERLINK l _Toc393702313 4.2 服务外包能力模型 PAGEREF _Toc393702313 h 5 HYPERLINK l _Toc393702314 4.3 过程方法 PAGEREF _Toc393702314 h 6 HYPERLINK l _Toc393702315 5 服务保障 PAGEREF _Toc393702315 h 7 HYPERLINK l _Toc393702316 5.1 资源管理 PAGEREF _Toc393702316 h 7 H

5、YPERLINK l _Toc393702317 5.2 能力管理 PAGEREF _Toc393702317 h 7 HYPERLINK l _Toc393702318 6 服务实现 PAGEREF _Toc393702318 h 9 HYPERLINK l _Toc393702319 6.1 需求管理 PAGEREF _Toc393702319 h 9 HYPERLINK l _Toc393702320 6.2 服务策划 PAGEREF _Toc393702320 h 10 HYPERLINK l _Toc393702321 6.3 服务过程管理 PAGEREF _Toc393702321

6、 h 10 HYPERLINK l _Toc393702322 6.4 服务交付管理 PAGEREF _Toc393702322 h 11 HYPERLINK l _Toc393702323 6.5 服务终止 PAGEREF _Toc393702323 h 11 HYPERLINK l _Toc393702324 6.6 外部供方管理 PAGEREF _Toc393702324 h 11 HYPERLINK l _Toc393702325 6.7 变更控制 PAGEREF _Toc393702325 h 12 HYPERLINK l _Toc393702326 7 服务安全 PAGEREF _

7、Toc393702326 h 12 HYPERLINK l _Toc393702327 7.1 安全管理职责 PAGEREF _Toc393702327 h 12 HYPERLINK l _Toc393702328 7.2 安全管理策略 PAGEREF _Toc393702328 h 12 HYPERLINK l _Toc393702329 7.3 安全管理措施 PAGEREF _Toc393702329 h 12 HYPERLINK l _Toc393702332 附录A (规范性附录) 信息技术外包(ITO)服务实现 PAGEREF _Toc393702332 h 13 HYPERLINK

8、 l _Toc393702333 A.1 需求管理 PAGEREF _Toc393702333 h 13 HYPERLINK l _Toc393702334 A.1.1 需求确定 PAGEREF _Toc393702334 h 13 HYPERLINK l _Toc393702335 A.1.2 服务过程管理 PAGEREF _Toc393702335 h 13 HYPERLINK l _Toc393702336 A.1.3 服务交付管理 PAGEREF _Toc393702336 h 14 HYPERLINK l _Toc393702339 附录B (规范性附录) 业务流程外包(BPO)服务

9、实现 PAGEREF _Toc393702339 h 15 HYPERLINK l _Toc393702340 B.1.1 需求管理 PAGEREF _Toc393702340 h 15 HYPERLINK l _Toc393702341 B.1.2 服务策划 PAGEREF _Toc393702341 h 15 HYPERLINK l _Toc393702342 B.1.3 服务提供的控制 PAGEREF _Toc393702342 h 15 HYPERLINK l _Toc393702345 附录C (规范性附录) 安全控制项 PAGEREF _Toc393702345 h 16 HYPE

10、RLINK l _Toc393702346 C.1 安全管理组织 PAGEREF _Toc393702346 h 16 HYPERLINK l _Toc393702347 C.2 法律法规符合性 PAGEREF _Toc393702347 h 16 HYPERLINK l _Toc393702348 C.3 人力资源 PAGEREF _Toc393702348 h 16 HYPERLINK l _Toc393702349 C.4 资产管理 PAGEREF _Toc393702349 h 16 HYPERLINK l _Toc393702350 C.5 访问控制 PAGEREF _Toc3937

11、02350 h 16 HYPERLINK l _Toc393702351 C.6 物理和环境安全 PAGEREF _Toc393702351 h 17 HYPERLINK l _Toc393702352 C.7 通信和操作管理 PAGEREF _Toc393702352 h 17 HYPERLINK l _Toc393702353 C.8 业务连续性管理 PAGEREF _Toc393702353 h 17 HYPERLINK l _Toc393702354 C.9 安全事件管理 PAGEREF _Toc393702354 h 17 HYPERLINK l _Toc393702355 C.10

12、 供应链安全 PAGEREF _Toc393702355 h 17服务外包能力要求范围本规范规定了服务外包组织在质量管理、安全管理和能力管理方面应具备的条件和能力。本部分适用于:计划提供运行服务外包的组织建立运行服务能力管理体系; 服务组织评估自身条件和能力;服务需方评价和选择服务组织;第三方评价和认定服务组织能力。规范性引用文件下列文件中的条款通过本规范的引用而成为本规范的条款。凡是注日期的引用文件,其随后所有的修改单或修订版不适用于本规范。凡是不注日期的引用文件,其最新版本适用于本规范。ISO 9000 质量管理体系 基础和术语ISO/IEC27000 信息技术-安全技术-信息安全管理体系

13、-概述和词汇ISO GUIDE 83 管理体系标准的篇章结构、核心文字以及常用术语和核心定义ISO 9001 质量管理体系 要求ISO/IEC20000-1 信息技术 服务管理 第1部分:规范ISO/IEC27001 信息技术 安全技术 信息安全管理体系 要求GB/T 28827.1-2012 信息技术服务 运行维护 第1部分:通用要求术语和定义服务外包Service Outsourcing服务发包方将原本由自身完成的部分业务剥离出来,委托给服务提供组织完成的经济活动。服务发包方 Client指服务的需方,在本部分中,服务发包方也称为顾客。服务提供组织 Service Provider指服务的

14、组织,在本部分中,服务提供组织也称为组织。分包方 Subcontractor指承接分包服务的服务提供组织。信息技术外包Information Technology Outsourcing(ITO)指服务发包方向外部寻求并获得包括全部或部分信息技术类的服务。业务流程外包Business Process Outsourcing(BPO)指服务外包方将自身基于信息技术的业务流程委托给专业化的服务提供组织,由其按照服务协议要求进行管理、运营和维护服务等。知识流程外包Knowledge Process Outsourcing(KPO)属于BPO的高端层次,指位于服务外包方流程价值链高端的高知识含量的外包

15、业务。 服务目录 Service Catalogue服务提供组织提供的标准服务的列表。服务级别协议Service Level Agreement服务提供组织与服务发包方之间签署的描述服务和约定服务级别的协议。服务能力管理(总要求)总则组织在提供服务过程中,应通过策划、实施、检查和改进实现服务能力的持续提升。服务外包能力模型服务外包能力模型描述了组织为满足服务的总要求所必需的过程及过程管理,包括服务实现、服务安全、服务保障,每个过程遵循PDCA过程方法。服务保障资源管理人员管理知识管理基础设施合约管理技术能力服务实现服务策划服务开发服务交付不合格服务服务安全安全管理职责安全管理策略安全管理措施策

16、划实施改进检查服务外包能力模型过程方法策划组织应对服务外包能力进行策划,至少应:根据自身业务定位和能力,策划服务外包对象的服务内容与要求,明确能力管理范围、方针(考虑质量、安全方面的内容)、目标,并形成服务目录;依据组织的业务发展需要来建立组织结构,从服务实现、服务安全、服务保障等方面实施规划,建立相适应的服务管理过程,支持服务目录的实现;针对服务能力的监视、测量及改进进行策划,建立自我完善机制。 实施组织在实施外包服务能力管理过程中,至少应:制定满足整体策划的实施计划,并按计划实施;建立与相关方的沟通协调机制;按照服务能力要求实施管理活动并记录,确保服务能力管理和服务过程实施可追溯,服务结果

17、可计量或可评估;提交满足要求的服务。 检查组织应对外包服务能力管理过程和实施结果进行监视、测量、分析和评审。至少应:定期评审服务过程,以确保服务能力的适宜性和有效性;调查发包方的满意度;评估服务能力管理过程满足发包方要求的程度;将服务能力管理水平与行业标杆进行比较,识别差距。改进组织应不断总结经验,提升服务外包能力的管理。至少应:建立服务能力管理改进机制,根据监视和评估的结果识别改进需求;根据识别的改进需求,制定改进方案;跟踪方案的实施情况,对改进的效果进行评价。服务保障资源管理总则组织应确定并提供为策划、实施、检查和改进服务能力所需的资源,适用时,可分包的服务。基础设施组织应确定、提供并维护

18、为达到符合服务要求所需的基础设施。适用时,基础设施包括:建筑物、工作场所和相关的设施;过程设备(包括硬件和软件);支持性服务(如运输、通讯或信息系统)。过程环境组织应确定和管理为达到符合服务要求所需的过程环境。过程环境可包括物理的、社会的、心理的和环境的因素(例如:温度、大气成分)。监视和测量工具、方法组织应确定和管理为达到符合服务要求所需的监视和测量工具、方法,并确保监视和测量工具、方法满足使用要求。组织应保持适当的文件信息,以提供监视和测量设备、方法满足使用要求的证据。监视和测量设备可包括测量工具和评价方法(例如:调查问卷)。对照能溯源到国际或国家标准的测量标准,按照规定的时间间隔或在使用

19、前对监视和测量工具进行校准和(或)检定。能力管理人员能力组织应明确服务人员的能力,至少包含:培训:建立对外包业务的培训机制;明确培训考核的方式、方法;制定培训计划,并保留相应的培训记录。知识与技能;明确从事服务的人员所需具备的相关知识、技能和适当的经验;适用时,明确从事特殊业务的人员的资格。知识管理组织应收集、共享、更新、使用所积累的知识和信息,提升人员能力,提高服务效率和质量。组织应:确定知识管理的角色和职责;选择合适的知识管理策略;对知识资产进行适当分类,针对常见问题的描述、分析和解决方法建立知识库;确保知识库具备知识的添加、更新和查询功能;确保整个组织内对知识的有效使用和共享。合约管理与

20、法律风险规避5.2.3.1 合约管理组织应实施合约管理过程,应包括:确定合约制定和合约变更的程序;识别相关方的需求;考虑风险并实施合约评审;合约签订应得到批准;合约变更应通知相关方; 具备处理合约违约及纠纷的能力。5.2.3.2 法律风险规避能力组织应具备法律风险意识,建立识别、评审并处置法律风险的过程。技术能力组织应: 建立保持、提升技术能力的机制并确定职责;关注国内外服务相关的技术动向;跟进服务外包业务相关的最新技术和标准;具备必要的最新技术和标准应用的研究能力;具有对影响服务质量的事件进行分析和解决的技术能力。关系管理组织应建立并保持与顾客及相关方之间的良好关系,识别并记录服务的顾客及相

21、关方。应确保信息及时、准确、适当地传递给相关方和顾客,持续改善组织的沟通能力。组织应:基于服务外包业务需求确定与顾客、相关方的沟通需求;确定与顾客、相关方进行沟通的人员的角色和职责;相关信息及时、准确、适当地传递给相关方;组织应管理与顾客、相关方的沟通内容和沟通质量,建立投诉处理机制,并实施持续改进。针对顾客,组织应指定人员负责管理顾客满意事宜,并定期测量顾客满意度情况并据此信息采取相应措施。组织声誉维护能力组织应具备主动维护其声誉的意识,并采取适宜措施来建立、宣传、扩大及维护组织声誉。服务实现需求管理需求确定组织应确定:明确顾客所需服务的业务类型(见附录A和附录B)顾客规定的要求,包括对交付

22、及交付后活动的要求;顾客虽然没有明示,但规定的用途或已知的预期用途所必需的要求;适用于服务的法律法规要求;服务安全要求(例如,顾客对于服务场地的安全要求);必要时明确所需的服务级别要求;任何可能的附加要求。附加要求可包含由有关的相关方提出的要求。需求评审组织应评审与服务有关的要求。评审应在组织向顾客提供服务的承诺(例如,提交标书、接受合同或订单及接受合同或订单的更改)之前进行,并应确保:服务要求已得到规定并达成一致;与以前表述不一致的合同或订单的要求已予解决;组织有能力满足规定的要求。评审结果的信息应形成文件。若顾客没有提供形成文件的要求,组织在接受顾客要求前应对顾客要求进行确认。在某些情况下

23、,对每一个订单进行正式的评审可能是不实际的,作为替代方法,可对提供给顾客的有关的服务信息进行评审。需求变更组织应根据实际情况对需求变更进行控制,至少包括以下内容:需求变更文档化;识别变更控制的边界;定义需求变更的范围;维护需求变更的历史信息,包括变更的依据;评价需求变更的影响;评审并批准变更;与顾客及组织内部的沟通;需求变更的响应速度(见附录B)。服务策划组织应对服务的实施进行策划,包括:服务的要求,并考虑相关的目标;确定资源的需求;识别服务实施过程中的风险,制订相应的措施;制定适宜的交付策略和服务退出策略;确定监视、测量的方法;适用时,考虑分包活动的管理。策划的输出形式应便于组织的运作。服务

24、过程管理服务提供的控制组织应在受控的条件下提供服务,受控条件包括:获得服务特性的文件信息;必要时,应获得服务过程及结果的文件信息;必要时,应获得顾客业务流程所必须的用户信息;确保所获得用户信息的安全;获得、实施和使用必要的监测和测量设备;人员的资格和能力;识别影响服务连续性的因素,制定服务连续性计划,确保服务实施过程连续;确保发生变更时的一致性,明确可能造成的风险影响;实施必要的配置管理;定义服务响应支持的职能、角色和流程;当过程的输出不能由后续的监测和测量加以验证时,对任何这样的服务提供过程进行确认、批准和再次确认;服务的放行、交付和交付后活动的实施;人为错误(如失误、违章)导致的不符合的预

25、防。标识和可追溯性适当时,组织应使用适宜的方法对服务实现过程中所产生的任何输入或输出进行标识以确保可追溯性,应关注:标识的唯一性;确保标识清晰可追溯性;必要时保持形成文件的信息。顾客或外部供方的财产组织应爱护在组织控制下或组织使用的顾客、外部供方财产。组织应识别、验证、保护和维护供其使用的顾客、外部供方财产。如果顾客、外部供方财产发生丢失、损坏或发现不适用的情况,组织应向顾客、外部供方报告,并保持相关记录。顾客、外部供方财产可包括知识产权、秘密的或私人的信息。不合格服务组织应确保对不符合要求的服务得到识别和控制,以防止其非预期使用或交付造成对顾客产生不良的影响。当不合格服务已交付给顾客时,组织

26、应采取适当的纠正措施以确保实现顾客满意,适当的措施可包括:停止提供服务;适当时,通知顾客;经授权延长服务时间或重新提供服务、让步接收。在不合格服务得到纠正之后应对其再次进行验证,以证实符合要求。不合格服务的性质以及随后所采取的任何措施的信息应形成文件,包括所批准的让步。服务交付管理组织在交付管理过程中应确定:制定适宜的交付策略,包括交付方式和交付成果;适用时,交付的成果已经得到检验或测试;不合格的服务在交付前应得到授权人的批准和顾客的同意;交付不成功时应采取补救措施,适用时,进行再评审或再验证。服务终止合约到期或其他原因引起结束或退出服务时,组织应:按照确定的服务退出策略(见6.2)要求执行;

27、监视退出执行的过程,结果通报相关方;适用时,对关键、敏感信息、文档进行处置,保留相关记录;分析退出原因,评估退出造成的影响,制订预防措施。外部供方管理总则组织应确保外部供方提供的产品和服务满足规定的要求。应制订采购策略,适用时得到顾客的确认。外部供方的控制类型和程度对外部供方及其提供的产品和服务的控制类型和程度取决于:识别的风险及其潜在影响;外部供方的分担程度;潜在的控制能力。提供给外部供方的文件信息适用时,提供给外部供方的文件信息应包括:供应的产品和服务,以及实施的过程;服务、程序、过程的放行或批准要求:人员能力的要求,包含必要的资格要求;外部供方资质的要求;组织对外部供方业绩的控制和监视;

28、必要时应在供方现场实施的验证活动。在与供方沟通前,组织应确保所规定的要求是充分与适宜的。组织应对外部供方提供的产品和服务进行监视和评价,并保留相关记录。变更控制组织应对顾客业务流程实现过程可能发生的变更进行管理,变更控制应至少包含以下内容:组织应建立变更控制策略;确保受到变更影响的配置项受控;确保变更是在批准状态下实施的;在实施变更后进行必要的验证及评审;保留相应的记录;程序记录、分类、评估和批准变更请求应文件化。服务安全安全管理职责管理者应:批准建立服务安全团队,定义其职责和角色;向组织传达服务安全的重要性;确保组织内风险因素得到识别和处置;为服务安全提供所需的资源;确保执行安全内部审计;定

29、期进行服务安全评估,以识别改进的机会;确保组织内的安全措施的实施是相互协调的。安全管理策略为确保服务安全,组织应确定服务安全策略,至少应包括:符合法律法规和合同要求;安全教育、培训和意识要求;违反服务安全的后果;业务连续性管理。安全管理措施组织为满足安全管理策略应采取必要的控制措施,这些措施必须符合法律法规和合同的要求。附录C给出的安全措施并不是所有的安全措施措施,组织也可能需要选择另外的控制措施。 (规范性附录)信息技术外包(ITO)服务实现需求管理需求确定识别信息技术外包的业务类型,包括:软件研发及外包(注1)信息技术研发服务外包(注2)信息系统运行维护外包(注3)软件研发及外包,指软件研

30、发及开发服务,如,用于金融、政府、教育、制造业、零售、服务、能源、物流和交通、媒体、电信、公共事业和医疗卫生等行业,为用户的运营/生产/供应链/客户关系/人力资源和财务管理、计算机辅助设计/工程等业务进行软件开发,定制软件开发,嵌入式软件,套装软件开发,系统软件开发,软件测试等;以及软件技术服务,如,软件咨询、维护、培训、测试等技术性服务;信息技术研发服务外包,指集成电路设计,如,集成电路产品设计以及相关技术支持服务等;以及提供电子商务平台,如,为电子贸易服务提供信息平台;以及测试平台,如,为软件和集成电路的开发运用提供测试平台。信息系统运行维护外包,指信息系统运行和维护服务,如,顾客内部信息

31、系统集成、网络管理、桌面管理与维护服务;信息工程、地理信息系统远程维护等信息系统应用服务;以及基础信息技术服务,如,基础信息技术管理平台整合等基础信息技术服务(IT基础设施管理、数据中心、托管中心、安全服务、通讯服务等)服务过程管理在服务实现过程中应关注以下内容:顾客可能参与的管理活动;文件化必要的过程文件。软件研发服务和信息技术研发服务相关的业务流程应包括如下活动:需求分析;概要设计;详细设计;制造开发;单元测试;集成测试;系统测试;验收测试。信息技术运行维护相关的业务流程应包括如下活动:服务战略;服务设计;服务转换;服务运维;持续服务改进。服务交付管理交付前针对软件开发和信息技术研发的服务

32、,组织应在交付前实施以下活动,包含:明确产品或服务的要求已经满足需求;与需求或设计不一致的表述已得到完善或更改;必要的测试已经实施;交付后针对软件开发服务,适宜时,组织应进行软件补丁的发布。(规范性附录)业务流程外包(BPO)服务实现基于流程管理的不同特性,BPO可分为如下类别:与供应链相关的流程管理;如:物流、仓储;与组织顾客相关的流程管理;如:呼叫中心、大堂服务;生产流程的管理;如:业务流程研发、数据处理;支持性流程管理;如:财务、人力资源需求管理在需求确定阶段,组织应:定义服务的类别;定义服务的特性。如:业务复杂性、独立性、关键性。需求评审阶段,组织应:评审准则应考虑服务过程中的责任、义务、风险;确保服务过程涉及的相关方参与评审。需求变更控制阶段,组织应根据变更的特点,制定响应方案,包括考虑响应速度。服务策划根据服务特性,组织应:为每一类服务设计服务交付策略,确保服务要求得到满足;考虑特定的安全要求。服务提供的控制组织应基于顾客相关的业务流程,制定顾客业务流程相关的作业指导文件,必要时得到顾客的确认。(规范性附录)安全控制项本附录所列的控制措施是外包服务过程中必须考

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论