版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
(依据ISO/IEC27001:2022标准、ISO/IEC20000-1:2018标准编制)文件编号:ISMS/ITSMS-01-01版本:D/0受控状态:批准:审核:编制:2023-01-05发布2023-01-05实施变更记录变更日期版本号变更说明编制审核批准2023.1.5D/0ISO27001-2022体系转版信息安全小组
目录1范围 51.1总则 51.2应用 52规范性引用文件 63术语和定义 64组织环境 84.1理解组织及其环境 84.2理解相关方的需求和期望 84.3确定信息技术服务管理体系范围 94.4信息技术服务管理体系 95领导 105.1领导和承诺 105.2方针 105.2.1建立管理方针 105.2.2沟通管理方针 115.3组织的角色、责任和权限 116规划 116.1.1总则 116.1.2信息安全和技术服务风险评估 126.1.3信息安全和技术服务风险处置 126.2管理目标及其实现规划 136.2.1确定目标 136.2.2策划实现目标 136.3规划信息技术服务管理体系 137支持 147.1资源 147.2能力 147.3意识 157.4沟通 157.5文件化信息 167.5.1总则 167.5.2创建和更新 167.5.3文件化信息的控制 167.5.4管理体系文件化信息 177.6知识 178运行 178.1运行策划和控制 178.2服务组合 188.2.1服务交付 188.2.2策划服务 188.2.3控制服务生命周期的相关方 188.2.4服务目录管理 198.2.5资产管理 198.2.6配置管理 198.3关系与协议 218.3.1总则 218.3.2业务关系管理 218.3.3服务级别管理 228.3.4供应商管理 228.4供应与需求 248.4.1服务预算与核算 248.4.2需求管理 248.4.3能力管理 258.5服务设计、构建与转换 258.5.1变更管理 258.5.2服务设计与转换 268.5.3发布与部署管理 278.6解决与完成 298.6.1事件管理 298.6.2服务请求管理 298.6.3问题管理 308.7服务保障 318.7.1服务可用性管理 318.7.2服务连续性管理 318.7.3信息安全管理 329绩效评价 339.1监视、测量、分析和评价 339.2内部审核 339.3管理评审 349.4服务报告 3510改进 3510.1不符合及纠正措施 3510.2持续改进 36附录1:体系组织机构图及各自主要职责 38附录2:管理体系职责对照表 43信息安全管理职责分配表 43附录3:公司简介 51附录4:信息技术服务管理手册发布令 52附录5:方针和目标 53信息安全方针:积极预防、快速响应、持续改进、确保安全 53服务管理方针:服务至上,诚信守约,技术创新,追求卓越 53变更管理方针:控制服务变更,降低变更风险 531范围1.1总则公司为证实有能力稳定地提供满足顾客和适用的法律、法规要求的信息技术服务,并要求向本公司提供服务的供应商采用跟本公司一致的方法,按GB/T22080-2016/ISO/IEC27001:2022《信息技术安全技术信息安全管理体系要求》和ISO/IEC20000-1:2018《信息技术服务管理体系要求》建立信息安全管理体系和信息技术服务管理体系,它适用于:本公司规划、设计、转换、交付和改进信息安全管理体系和信息技术服务管理体系;对信息安全管理体系和信息技术服务管理体系进行监视、测量和评审;通过有效实施和运行信息安全管理体系和信息技术服务管理体系,以改进服务的规划、设计、转换和交付;必要时寻求外部组织对本公司信息安全管理体系和信息技术服务管理体系的认证;对符合本标准的情况进行自我评估和自我声明。1.2应用本手册适用于公司内部各部门和外部(包括国家主管部门和认证机构)评价本公司满足GB/T22080-2016/ISO/IEC27001:2022《信息技术安全技术信息安全管理体系要求》、ISO/IEC20000-1:2018《信息技术服务管理体系要求》、顾客、法律法规要求和本公司要求的能力。本手册覆盖范围:ISMS:XXXXXXXXXXXXXXXXXXXXXITSMS:XXXXXXXXXXXXXXXXXXXXX相关的软硬件运维服务。本手册采用了GB/T22080-2016/ISO/IEC27001:2022标准,不适用条款见《信息安全适用性声明》,ISO/IEC20000-1:2018标准正文的全部内容,无删减条款。组织范围:管理层、信息安全小组、技术研发部、xxx部、xxxxx产部覆盖地址:xxxxxxxxxxxx
2规范性引用文件下列文件中的条款通过本《信息安全和信息技术服务管理手册》的引用而成为本手册的条款。凡是标注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修改版均不适用于本《信息安全和信息技术服务管理手册》,然而,公司应研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本手册。本公司依据以下标准及公司情况建立信息安全和信息技术服务管理手册:GB/T22080-2016/ISO/IEC27001:2022《信息安全管理体系要求》GBT22081-2016/ISO/IEC27002:2013《信息安全管理实用规则》ISO/IEC20000-1:2018《信息技术服务管理第一部分服务管理体系要求》ISO/IEC20000-2:2012《信息技术服务管理第二部分服务管理系统应用指南》3术语和定义ISO/IEC27000界定的术语和定义、ISO/IEC20000-1:2018的术语和定义适用于本管理手册。(本)组织、(本)公司、我公司指:xxxxxxxxxxxxx。ITSMS:InformationTechnologyServiceManagementSystems=信息技术服务管理体系。3.1.2能力competence应用知识和技能实现预期结果的本领。3.1.6文件化信息documentedinformation组织需要控制并保持的信息及其载体。例如:方针,计划,过程描述,程序,服务级别协议或者合同。3.2.1资产asset对组织有潜在或实际价值的元素、事物或实体。3.2.2配置项configurationitem为提供一项或多项服务需要控制的元素。3.2.4外部供应商externalsupplier通过合同约定,对规划、设计、转换,交付或改进服务、服务组件或者过程的提供协助的组织外部的其它方。3.2.5事件incident计划外的服务中断、服务质量下降或尚未对客户服务造成影响的事态。3.2.6信息安全informationsecurity保护信息的保密性,完整性和可用性。还包括其它属性,例如真实性,可核查性,不可否认性和可靠性。3.2.7信息安全事件informationsecurityincident单个或一系列意外或突发的、具有损害业务运营和威胁信息安全的极大可能性的事态。3.2.8内部供应商internalsupplier通过文件化的协议约定,对规划、设计、转换,交付或改进服务、服务组件或者过程提供协助的服务管理体系范围外的大型组织的一部分。例如:采购,基础设施,财务,人员,设备。3.2.9已知错误knownerror已识别根本原因或已有方法可降低或消除其对服务影响的问题。3.2.10问题problem造成一个或多个实际或潜在事件的根本原因。3.2.13发布(名词)release,noun作为一项或多项变更的结果,将一组一个或多个新的或变更的服务或服务组件部署到实际运行环境。3.2.14变更请求requestforchange对服务,服务组件或服务管理体系进行变更的提议。3.2.15服务service通过促进客户达成其期望的结果而向客户提供价值的方式。3.2.16服务可用性serviceavailability服务或服务组件在指定的时间点或时间段完成要求的功能的能力。可用性通常可以用客户实际使用服务或服务组件的时间与约定服务时间的比率或百分比来表示。3.2.17服务目录servicecatalogue组织提供给客户服务的文件化信息。3.2.18服务组件servicecomponent一项服务的单个单元,该单元与其它单元结合可提供一项完整的服务。例如:基础设施,应用,许可证,信息,资源或支持服务。服务组件可以由配置项、资产或其它要素构成。3.2.19服务连续性servicecontinuity按照商定的服务可用性或连续无中断提供服务的能力。3.2.20服务级别协议servicelevelagreementSLA组织和客户之间定义服务和服务指标的形成文件的协议。3.2.21服务级别目标serviceleveltarget确定组织提供服务的可测量的特性。3.2.25服务请求servicerequest请求提供信息、建议、服务访问或预授权变更。3.2.26服务要求servicerequirement客户和用户对服务的需求,包括服务级别要求,以及服务提供方的需求和服务管理体系要求以及义务。3.2.27转换transition将一项新的或变更的服务移入或移出实际运行环境所涉及的活动。4组织环境4.1理解组织及其环境公司确定了与信息安全和信息技术服务目标相关并影响实现信息安全和信息技术服务管理体系预期结果能力的外部环境、内部环境和风险管理流程环境。确保风险准则制定过程中外部相关方的目标和关注点被加以考虑,与公司的文化、流程、组织架构和战略相匹配。风险管理实施中要考虑需求因素、所需资源、责任和能力及相关记录。外部环境包括但不限于:a)社会和文化、政治、法律、监管、金融、技术、经济、自然环境和竞争环境,无论国家、区域或地方;b)影响公司各目标的主要驱动和趋势; c)与外部利益相关方的价值观的关系。内部环境包括但不限于:a)治理、组织机构、角色和责任;b)政策、目标、实现目标的战略;c)自身价值观、企业文化、知识水平。公司应对内部和外部环境采用以下适当的方式进行监视和评审:由总经理通过公司年度总结大会进行评审。由总经理在公司一年一度的管理评审活动中进行评审。4.2理解相关方的需求和期望公司的生存与发展,依赖并来源于理解与满足顾客、工作人员及其他相关方的需求和期望,努力做到超越顾客的需求和期望。公司的相关方主要是顾客、主管部门、工作人员以及受公司信息安全和信息技术服务影响的相关方。顾客的需求和期望主要体现在合同中进行约定,公司根据合同要求满足顾客的需求和期望;受公司信息安全和信息技术服务影响的相关方主要是政府、邻居、员工等,因此公司严格按照相关法律法规要求执行。公司总经理以实现顾客、工作人员和相关方的需求和期望为目标,在本公司内实施如下措施:a)通过相关方调查、新闻媒体的宣传报道、座谈会等方式,及时与相关方联系,确保相关方的需求和期望得到确定、转化为要求并尽可能予以满足,以提高相关方的满意度;b)关注相关方的信息安全和信息技术服务要求,包括法律法规要求与合同义务,以求得共同的发展;公司各部门应在管理体系运行过程中对公司管理体系有关的相关方及其需求和期望的相关信息进行监视,并于每年管理评审时对其评审,保留相关的资料。c)其中哪些将通过信息安全管理体系得到解决;4.3确定信息技术服务管理体系范围本管理手册描述的信息技术服务管理体系要求,适用于:a)物理范围:xxxxxxxxxxb)组织范围:管理层、信息安全小组、xxxx部、xxxx部、技术研发部、xxxx部、xxxx部c)业务范围:ISMS:xxxxxxxxxxx相关的信息安全管理活动ITSMS:xxxxxxxxxxxxx相关的软硬件运维服务。4.4信息技术服务管理体系公司按照本手册的规范性引用文件中所述标准的要求,建立公司信息安全管理体系和信息技术服务管理体系,包括所需的过程、过程的管理、过程组成系统的应用,形成文件加以实施和保持,并持续改进管理体系的有效性。做到:a)识别信息安全和信息技术服务管理体系所需的全部过程,包括所需的输入和期望的输出;b)确定过程的顺序和相互作用;c)确定所需的准则和方法(监视、测量和相关绩效指标),以确保这些过程运行和控制有效;d)确保各过程均可以获得必要的资源和信息,以支持这些过程的运行和对这些过程的监视;e)规定各过程相关的责任和权限;f)应对公司确定的风险和机遇;g)监视、测量和分析这些过程,依据监视、测量和分析的效果采取相应措施,实施所需的变更,以确保实现过程的预期结果;h)改进这些过程,不断提高信息技术服务管理体系的有效性;i)保留并保持所有的按照策划进行的文件化信息,支持过程的有效运行。5领导5.1领导和承诺公司总经理通过领导和行动,在公司业务和客户要求的范畴内建立、实施、运行、监视、评审、保持和改进公司的信息安全和信息技术服务管理能力,证实其对管理体系的领导作用和承诺:a)确保制定管理体系的方针和目标,与战略方向一致;b)确保管理计划的创建、实施和维护,以支持管理方针,实现管理目标、信息安全和技术服务要求;c)确保关于管理体系的决策授权合理分配;d)确保为组织和确定的客户创造价值;e)确保对服务生命周期的相关方进行控制和管理;f)确保将信息安全和信息技术服务管理体系要求整合到组织过程中;g)确保信息安全和信息技术服务管理体系以及业务活动所需资源(基础设施及环境、人力资源、设备、软件、工具等)可用;h)沟通有效的信息安全和信息技术服务管理的重要性,实现管理目标,提供价值并符合管理体系要求;i)确保管理体系达到预期结果;j)指导并支持相关人员为管理体系和服务的有效性做出贡献,对全体员工进行持续的信息安全和信息技术服务教育和培训,不断增强员工的信息安全和服务意识和能力;k)促进信息安全和信息技术服务管理体系的持续改进;l)支持其他相关管理者在其职责范围内发挥领导作用,以证实他们在其责任范围内的领导作用。5.2方针5.2.1建立管理方针信息安全方针:积极预防、快速响应、持续改进、确保安全服务管理方针:服务至上、诚信守约、技术创新、追求卓越公司倡导守信用、重承诺,服务做到尽善尽美;遵守服务协议和服务规范,满足并超越客户的需求,不断提高信息技术服务水平。以上方针:a)适应了公司的宗旨和环境并支持其战略方向;b)为建立信息安全目标和服务管理目标提供框架;c)包括了对满足适用的信息安全和技术服务管理相关要求的承诺;d)包括了对持续改进信息安全和信息技术服务管理体系以及信息安全和服务的承诺。5.2.2沟通管理方针管理方针应:a)可获取并保持文件化信息;b)在公司内得到沟通;通过会议、培训等方式沟通方针及其含义;c)适用时,可为相关方获取。5.3组织的角色、责任和权限本公司最高管理层应确保与管理体系及相关岗位的责任和权限得到分配和沟通。最高管理层应分配责任和权限,以:a)确保管理体系符合标准的要求;b)向最高管理者报告管理体系的绩效。为了有效地实施管理体系,公司规定了各级各岗位人员的职责、权限和相互关系,并在相关层次所管辖的范围内予以传达,对于从事与管理体系有关工作所必需的特权,均加以规定。具体各部门职责详见附录1:信息安全和信息技术服务管理体系组织机构图及部门主要职责。为了能够更好地贯彻公司最高管理层在管理方面的策略和方针,根据GB/T22080-2016/ISO/IEC27001:2022《信息技术安全技术信息安全管理体系要求》和ISO/IEC20000-1:2018《信息技术服务管理-服务管理体系要求》的要求,任命王杰强为公司管理体系的管理者代表,作为公司组织和实施管理体系的负责人,直接向公司总经理报告、负责。6规划6.1.1总则当策划信息安全和信息技术服务管理体系时,组织应考虑4.1中提及的问题和4.2中提及的要求,确定需要应对的风险和机会,以:a)确保信息安全和信息技术服务管理体系能实现其预期结果;b)防止或减少意外的影响;c)实现持续改进。组织应规划:d)应对这些风险和机会的措施;e)如何整合和实施这些措施并将其纳入信息安全和信息技术服务管理体系过程并评价这些措施的有效性。6.1.2信息安全和技术服务风险评估公司通过实施和运用信息安全和技术服务控制手段,保护信息资产的机密性、完整性和可访问性,履行信息安全方针和服务管理方针的要求,实现管理目标,管理信息安全相关风险。公司通过建立《风险评估控制程序》定义并应用风险评估过程,保证风险接受和执行信息安全和技术服务风险评估的一致性、有效性和可比较的结果。通过识别信息安全和技术服务风险,如应用信息安全和技术服务风险评估过程来识别信息技术服务和信息安全管理体系范围内的信息丧失保密性、完整性和可用性的相关风险以及风险责任人。在分析信息安全和技术服务风险时,评估所识别风险的级别,发生后将导致的潜在影响和风险发生的现实可能性。将分析评估结果按风险准则进行比较;为实施风险处置确定已分析风险的优先级。信息安全和技术服务风险评估过程,应:(1)建立并保持信息安全和技术服务风险接受准则和执行信息安全和技术服务风险评估的准则;(2)确保重复性的信息安全和技术服务风险评估可产生一致的,有效的和可比较的结果;(3)识别信息安全体系范围内的信息丧失保密性、完整性和可用性的相关风险和责任人。(4)分析、评估所识别的风险发生后将导致的潜在影响和现实可能性,确定风险级别;(5)将风险分析结果同风险接受准则进行对比,确定实施风险处置的优先级。6.1.3信息安全和技术服务风险处置在定义并应用信息安全和技术服务风险处置过程,具体如下:(1)在考虑风险评估结果的前提下,选择适当的信息安全和技术服务风险处置选项;(2)为实施所选择的信息安全和技术服务风险处置选项,确定所有必需的控制措施;(3)将确定的控制措施与《信息安全适用性声明》的控制措施进行比较,以核实没有遗漏必要的控制措施;(4)确定适用性声明。适用性声明要包含必要的控制措施、对包含的合理性声明以及删减的合理性说明。(5)制定信息安全和技术服务风险处置计划;(6)公司最高管理者对信息安全和技术服务风险处置计划以及接受信息安全技术服务残余风险的批准。6.2管理目标及其实现规划6.2.1确定目标公司应在相关职能和层级上制定管理目标。管理目标应:a)与管理方针保持一致;b)可测量;c)考虑适用的要求;d)予以监视;e)予以沟通;f)适当时更新。应保留有关服务管理目标的文件化信息。管理目标:信息安全泄密事件0件年度客户信息安全投诉件数<3件客户资料外泄事件为0源代码泄露事件为0客户数据外泄事件为0服务客户满意率≥90%;年度服务中断时间≤8小时;6.2.2策划实现目标公司应制定目标实现的规划,在策划如何实现管理目标时,组织应确定:a)要做什么;b)需要什么资源;c)由谁负责;d)什么时候完成;e)如何评价结果。6.3规划信息技术服务管理体系公司应制定、实施和维护服务管理计划,计划应考虑到服务管理方针、服务管理目标、风险与机遇、服务要求和标准的要求。服务管理计划应包含或引用以下内容:a)服务清单;b)影响服务管理体系和服务的已知限制;c)有关的方针、标准和法律法规要求、合同的义务;d)服务管理体系和服务的权限、职责;e)运行服务管理体系和服务所需要的人员、技术、信息和财务资源;f)服务生命周期中和相关方合作采取的工作方法;g)支持服务管理体系的技术;h)如何测量、审核、报告和改进服务管理体系和服务的有效性。公司对特定过程生成的计划应与服务管理计划保持一致。对服务管理计划应按照计划时间间隔评审,如不适用,要进行更新。7支持7.1资源总经理及各级管理者负责确定和提供以下活动所需要的人员、技术、信息和财务资源:1)建立、实现、维护和持续改进管理体系和运行所需的资源;2)满足服务要求和实现管理目标所需的资源。以保证:a) 建立、实施、运行、监视、评审、保持和改进管理体系;b) 确保程序支持业务要求;c) 识别并指出法律法规要求和合同责任;d) 通过正确应用所实施的所有控制来保持充分的服务;e) 必要时,进行评审,并对评审的结果采取适当措施;f) 需要时,改进管理体系的有效性。7.2能力为有效地实施信息安全和信息技术服务管理,贯彻管理方针,实现管理目标,必须对管理体系涉及的所有人员从适当的教育、培训或经验方面来考虑员工的资源能力,尤其是从事与信息安全和技术服务活动有关的人员,来考核其影响本公司信息安全和技术服务绩效所需的能力水平,以增强其信息安全和技术服务能力水平,保证其胜任所在岗位的工作。公司应:a)确定在组织控制下从事会影响组织信息安全和信息技术服务管理体系以及信息安全和服务的绩效与有效性的工作人员的必要能力;b)基于适当的教育、培训或经验,确保这些人员是胜任的;c)适用时,采取措施以获得所需的能力,并评价措施的有效性;d)保留适当的文件化信息,作为人员能力的证据。适用的措施可包括:如针对在职人员提供培训、辅导或重新分配;聘任或外包能胜任的人员。7.3意识公司应确保在其控制下的工作人员知晓并理解:a)服务管理方针;b)服务管理目标;c)与自身工作有关的服务;d)其对管理体系有效性的贡献,包括改进绩效带来的益处;e)不符合管理体系要求带来的后果和影响。7.4沟通公司应建立沟通机制和渠道,确定与管理体系范围内的业务相关的内部和外部的沟通,包括:a)沟通什么;b)何时沟通;c)与谁沟通;d)如何沟通;e)谁负责沟通。公司已了解到与信息安全和技术服务管理人员之间沟通的重要性,相关部门与信息安全和技术服务管理人员通过会议、内部平台、网络、通讯、评审报告及反馈等方式进行沟通,并传达信息安全和信息技术服务管理体系的重要性。沟通包括内部和外部的沟通。7.5文件化信息7.5.1总则为确保有效的规划、运行和控制信息安全与服务管理,公司制定以下四个层次与类别的文件:a) 管理手册:信息安全和信息技术服务管理体系过程描述,包含管理方针与目标、管理体系覆盖范围。b) 程序文件:描述各个管理过程,支持管理手册的实施与运行。c) 作业文件:为确保过程的有效规划、运行的控制所需要的形成文件的规程,是开展具体业务工作的规范类、指导性文件,也是程序文件的支持性文件等。d) 记录:在开展具体业务工作过程中产生的记录类文件,主要是为具体工作结果提供各种可追溯性证据。7.5.2创建和更新创建和更新文件化信息时,组织应确保适当的:a)标识和描述(例如标题、日期、作者或索引编号);b)格式(例如语言、软件版本、图表)和介质(例如纸质的、电子的);c)评审和批准,以保持适宜性和充分性。7.5.3文件化信息的控制编制《文件控制程序》和《记录控制程序》,用以控制管理体系运行所需要的文件,以确保:a)在需要的场合和时机,均可获得并适用;b)予以妥善保护(如防止泄密、不当使用或者缺失等);为控制文件化信息,适用时,组织应进行下列活动:a)分发,访问,检索和使用;b)存储和保护,包括保持可读性;c)变更控制(例如版本控制);d)保留和处置;e)对于组织确定的策划和运行管理体系所必需的来自外部的文件化信息,应得到适当的识别,并予以控制。7.5.4管理体系文件化信息管理体系文件化信息包括:a)管理体系范围;b)管理方针和目标;c)服务管理计划;d)变更管理方针、信息安全方针和服务连续性计划(一个或多个);e)管理体系的过程;f)信息安全与服务要求;g)服务目录;h)服务级别协议(SLA);i)与外部供应商的合同;j)与内部供应商和充当供应商的客户的协议;k)ISO/IEC27001:2022标准、ISO/IEC20000-1:2018标准要求的程序;l)证明符合ISO/IEC27001:2022标准、ISO/IEC20000-1:2018标准和管理体系要求的记录。7.6知识公司应确定和保持必要的知识,以运行服务管理体系和服务。这些知识对适用的人员应是相关的、可用的、有用的。注:知识是与管理体系、服务和相关方有关的,使用和共享知识以实现预期结果和运行管理体系及服务。8运行8.1运行策划和控制公司应通过下列诸项以策划、实施和控制满足要求所需的过程,并实施第6章中确定的措施:a)基于要求,建立过程的绩效准则;b)按照绩效准则实施过程控制;c)应保持文件化信息达到必要的程度,以确保这些过程按计划得到执行;d)应控制策划的变更并评审非预期变更的后果,必要时,采取措施减轻不利影响(见8.5.1)。e)应确保外包过程受控(见8.2.3)。8.2服务组合8.2.1服务交付公司应运行管理体系,确保活动和资源的协调。公司应执行提供服务所需要的活动。服务组合通常管理服务生命周期中的所有服务,包括服务目录中的、已存在的、正在实施中的、变更中的服务和即将停止的服务。服务组合管理确保公司有正确的服务构成。服务组合管理活动包括服务策划、控制服务生命周期的相关方、服务目录管理、资产管理和配置管理。8.2.2策划服务已存在服务、新服务、服务变更的要求应确认和保留文件化信息。公司应基于组织、客户、用户和相关方的需求确认服务的关键性。公司应确认和管理服务间的依赖性和重复性。考虑已知限制和风险,公司应提议服务变更,以便服务与服务管理方针、服务管理目标和服务要求保持一致。考虑可用资源,公司应对服务变更请求、提议新服务、服务变更进行优先排序,以便服务管理目标和业务目标保持一致。8.2.3控制服务生命周期的相关方无论任何相关方涉及到在支持服务生命周期中执行活动,公司应对标准规定的要求和提供的服务负责。应确认和应用标准来评估和选择服务生命周期中的其它相关方。其它相关方可以是外部供应商、内部供应商和客户充当的供应商。其它相关方不应提供和运行信息技术服务管理体系范围内所有的服务、服务组件或流程(不可全部外包)。公司应确认和文件化下列内容:a)其它相关方提供和运行的服务;b)其它相关方提供和运行的服务组件;c)其它相关方运行的信息技术服务管理体系范围内的流程或部分流程。公司应集成组织自身或其它相关方提供和运行的服务管理体系范围内的服务、服务组件和流程,以满足服务要求。公司应进行协调包括服务生命周期中规划、设计、转换、交付和改进活动的其它相关方。公司应对其它相关方定义和应用下列控制措施:a)测量和评估过程绩效;b)测量和评估服务、服务组件满足服务要求的有效性。8.2.4服务目录管理公司应创建和维护一个或多个服务目录。服务目录应包括描述服务的组织、客户、用户和其它相关方的信息、它们预期的结果和服务间依赖关系。组织应向客户、用户和其它相关方提供合适的访问(部分)服务目录的渠道。公司内部经过评审,制订公司服务目录。服务目录应定义所有服务,并包含服务名称、服务目标或标准、联系接口、服务提供时间和例外、安全方面的考虑和安排。服务目录是公司所提供的服务内容的汇总,公司与客户签署SLA时应参考。公司应该根据当前的服务能力对服务目录进行更新与维护。8.2.5资产管理公司应确保管理用于提供服务的资产以满足服务要求和条款6.3c)规定的义务。8.2.6配置管理应根据《配置管理程序》的要求,评估所有与信息技术服务相关的重要资产和配置项,识别、定义、维护信息技术服务和基础设施的组件,明确配置项之间的关系、属性和作用,定义命名规范、版本号,以确保有效管理IT资产和配置。制订和实施《配置项分类定义表》,每个配置项的配置信息应包括:a)唯一性标识;b)配置项类型;c)配置项描述;d)与其它配置项的关系;e)状态。适用时,被管理的配置项主要包括:a) 信息系统和软件的发布,相关系统文档,例如要求规范、设计、测试报告、发布文档;b) 为每个项目或信息系统应用环境配置基线、或描述应用环境、标准硬件(如安装过的终端设备)组成和发布;c) 备份和电子资料库,如最终软件库(DSL);d) 配置管理包或工具;e) 许可证;f) 安全组件,例如防火墙;g) 服务相关文档,例如服务级别协议、活动程序;h) 支持设施,例如机房电源。根据配置项之间的关系、属性、状态类别、重要程度和优先级,确定配置信息的范围、分解的层数、详细的程度,完成配置信息的构建,形成配置基线,并和公司的服务目标和SLA保持一致。服务要根据配置项进行分类。可制订《配置管理计划》,并每年进行更新。计划的主要内容应包括:a) 配置管理的范围、目标、策略、标准角色和责任。b) 配置管理流程定义服务和基础设施中配置项,配置控制变更,记录和报告配置项情况,证实配置项的完整性和正确性。c) 责任、可检索、可审计的要求,例如出于安全、法律、规章或业务目的。d) 配置控制(访问、保护、版本、开发、发布控制)。e) 交互控制流程,及信息接口和发布。f) 资源管理规划和建立,以便使资产和配置受控,并维持配置管理系统,如培训活动。g) 与配置相关的供应商管理要求和活动。在配置管理过程中应监控配置项的整个生命周期,确保只有被授权且可识别的配置项才被接受,并记录从接受到销毁的全过程;没有被认可的变更请求,不能添加、修改、替换或删除配置项。应保存有效的配置记录,以反映配置项状态、位置和版本的变化,并通过各种状态监控配置项的变更,例如订购、接收、测试、使用、变更、拆卸、取消。配置项的更新信息应作为配置管理计划和变更管理的输入。为保护系统、服务和基础设施的完整性和安全性,配置项信息应被保存在一个安全环境。应:a) 保护其不受未授权访问、变更或破坏。b) 提供灾害后恢复方法。c) 对受控软件、测试产品和支持文档等备份的恢复进行限制。配置评审程序应包含缺陷记录、执行纠正措施和报告结果。应定期编制《配置项管理报告》,报告应包括:配置项最新版本、配置项的位置和软件主要版本的位置、相互依赖关系、版本历史。在任何时候都可核对配置项以下内容:服务配置项或系统、变更、基准线、开发或发布、版本或变量。应在计划的时间间隔内组织相关部门实施配置认可和审核活动,并检查是否有充分的资源以支持:a) 保护物理配置和公司的知识资本;b) 确保公司控制其配置、原件和许可证;c) 确保配置信息准确、可控、可见。应确保变更、发布、系统或环境符合其合同约定或事先约定的要求且配置记录是准确的。配置项的变更应可追溯和可审计,以维护配置信息的完整性。配置项的变更发布后,配置项应更新。适用时,配置信息应对其它服务管理活动可用。在审核中出现的缺陷或不符合项应被记录、评估和改进。8.3关系与协议8.3.1总则公司可以通过供应商以:a)提供和运行服务;b)提供和运行服务组件;c)运行服务管理体系范围内的流程或部分流程。8.3.2业务关系管理对公司提供服务的客户、用户和其他相关方建立档案。定期组织相关部门开展服务管理评价活动,讨论汇报服务范围、SLA、合同或业务需求的变化,及性能、成绩、结果和措施计划;评审服务的绩效趋势和服务的结果。当服务目标、服务需求、支持合同、业务等发生新增、变更或撤销时,应提出并评估服务范围和SLA的改进方案,变更的结果以书面形式及时通知相关的部门和客户,并监控改进措施的实施。与客户建立有效的互动、沟通关系,以便及时了解客户的需求或重大变更,并依据需求进行响应。定义、收集、分析客户满意度数据和信息,按计划的时间间隔,根据客户的代表性样本衡量对服务的满意度,应对结果进行分析、评审,以确定改进的机会,监控客户满意度的趋势。定义客户投诉的范围、类别、接口、处理及升级措施,以便有效处理客户投诉。按客户投诉管理流程,记录、调查、反应、报告和关闭所有正式服务投诉,定期收集、统计、分析客户投诉的记录,识别投诉的发展趋势和存在问题,确保服务的持续性目标的实现。8.3.3服务级别管理根据公司的战略规划、资源要求及客户需求,与其他相关部门沟通、确定SLA时,应考虑:可接受持续损失服务的最大周期;可接受降级服务的最大周期;服务恢复时,可接受降级服务级别。客户代表与客户签订《服务级别协议》。应明确:服务要求和期望服务工作量特征的协议、服务目标协议、服务级别实现、工作量的测量和报告,以及服务目标不能完成的分析与说明。《服务级别协议》包含以下内容:服务的简述、术语表、客户职责、服务部门职责和义务、服务目标、服务时间、工作量限制(最大及最小工作量)、支持和相关服务、影响和优先级描述、授权细节及授权人员联系信息、有效期或SLA变更控制机制(包含升级和通知流程)、服务中断采取的纠正措施、计划和协调中断(包括通知事件及频率)、沟通的简述(包括报告、投诉程序)、在SLA中规定条款的例外情况。应依据与客户签订的SLA的要求,组织签署与供应商之间的支持合同(或协议)。当出现重要业务变更时,应及时沟通,按原流程重新组织相关部门,调整、修订《服务级别协议》,并作为服务改进计划的输入。按计划的时间间隔对以下方面进行监视、评审和报告:a)针对服务级别目标的绩效;b)与SLA中的工作量限制相比,工作量的实际和周期性变化。如果未达到服务级别目标,则应识别改进机会。8.3.4供应商管理对涉及的所有供应商提供的技术服务过程进行管理,完善供应商管理制度和采购规范,实施采购,确保:供应商了解其对本公司承担的责任。服务要求满足协议约定的服务级别和范围。管理变更。记录与相关各方的业务交流。了解所有供应商的业绩并采取相应改进措施。应指定一名或多名专人负责管理与外部供应商的关系、合同和绩效。组织相关部门对外部供应商提供服务的所满足的需求、范围、服务级别、接口和沟通流程等进行评审并达成一致,按公司正式授权,组织签署与外部供应商之间的支持合同或供货协议。合同中应包括或包含对以下内容的引用:服务、角色、责任的定义。由外部供应商提供或运营的服务范围,服务组件,过程或过程的一部分。外部供应商应满足的要求。服务级别目标或其他合同义务。组织和外部供应商的权限和责任。与外部供应商签署的支持合同或供货协议应确保与本公司向客户提供服务的SLA相关联,并保持一致。当公司与外部供应商的支持合同或供货协议需要修订或变更时,应重新组织相关部门进行合同评审,在评审中应讨论和明确对本公司SLA的影响和变更,并按照《变更管理程序》的要求实施。按计划的时间间隔,对公司合格供应商进行年度评审,监督、评价、记录外部供应商对本公司SLA的落实情况和绩效,将评定的结果及时反馈给相关供应商,并组织进行相关调整和改进。应组织管理与外部供应商之间的合同冲突,并在支持合同或供货协议中明确。如果争议无法通过正常途径解决时,应交由更高级别的解决途径。应确保所有合同冲突被记录、调查、解决并正式关闭。对于每个内部供应商或充当供应商的客户,应编制、商定和维护文件化协议,以定义各方之间的服务级别目标、其它承诺、活动和接口。应按计划的时间间隔,监视内部供应商或充当供应商的客户的绩效。如果未达到服务级别目标和其它商定的承诺,应组织进行相关调整和改进,确保改进机会得到识别。8.4供应与需求8.4.1服务预算与核算公司编制并实施:a)服务组件的预算和核算至少包括:1)用于提供服务的资产(包括许可证);2)共享资源;3)管理费用;4)资金和运行费用;5)外部供应商的服务;6)人员;7)设施;b)与服务相关的间接成本和直接成本的分摊,并为每个服务提供总体成本;c)有效的财物控制和授权。应对支出进行预算,使交付的服务能有效地进行财务控制和业务决策。应按计划的时间间隔,对比预算监视并报告预算的支出,评审财务预测,从而管理支出。应根据国家的有关法律法规和财务政策的要求,根据公司的业务策略(包括产品策略、销售策略、服务策略等),组织拟制、审核公司及部门的总体性和阶段性的信息技术服务费用预算及成本标准。各部门根据公司业务发展战略、公司现有的SLA要求,及本部门业务的特点,按部门工作计划的内容,组织拟制本部门阶段性的费用预算计划,经汇总、报批后实施。在预算期间出现的服务变更引起的预算变化,相关部门应按要求执行预算变更申请。在对《服务级别协议》进行评审时,应根据公司策略,评估实现服务目标和需求的成本,并根据确定的服务级别协议跟踪成本的变化。应在服务变更时,计算服务变更成本,并通过《变更管理程序》进行批准。应根据预算编制跟踪财务变化,对超出预算要求的变化,提前向相关部门和公司领导提出预警信号。8.4.2需求管理为了理解并满足客户当前和未来的需求,按照策划的时间间隔,公司及相关部门应:a)确定服务当前需求和预测未来需求;b)监视和报告服务需求与使用情况。能力管理与需求管理配合,策划和提供充足的能力以满足需求。8.4.3能力管理应根据服务和性能要求,并考虑公司人员、技术、信息和财务资源进行能力规划。能力规划至少应包括:a)基于服务需求,当前和预测的能力;b)对约定的服务等级目标、服务可用性、服务连续性要求的预期影响;c)服务能力变更的时间跨度和阀值。应统计当前信息技术服务的实际性能和预期要求的运行信息,以支持服务业务的开展。应根据服务特点、服务量、服务报告和客户业务等信息,组织对能力规划进行评审,并保留评审相关的记录。当出现临时的新增或变更服务时,应根据要求,及时对能力规划的相关内容进行评估和更新。8.5服务设计、构建与转换8.5.1变更管理变更管理方针根据公司业务需要或客户需求,应建立变更管理方针并形成文件,以定义:a)受变更管理控制的服务组件和其它元素;b)变更类别,包括紧急变更,以及如何管理;c)确定可能对客户或服务产生重大影响的变更的判断标准。变更管理方针:控制服务变更,降低变更风险变更管理启动所有变更请求,包括增加、删除或转移服务的提议,应予以记录和分类。对以下情形,公司应按照8.5.2条款中的服务设计和转换进行管理:a)根据变更管理方针,可能对客户或其它服务产生重大影响的新服务;b)根据变更管理方针,可能对客户或其它服务产生重大影响的服务变更;c)根据变更管理方针,应由服务设计和转换管理的变更类别;d)服务的下线;e)将现有服务从公司转移到客户或其它各方;f)将现有服务从客户或其它各方转移到公司。应通过条款中的“变更管理活动”对条款8.5.2范围内的新服务或变更的服务进行评估、批准、安排和评审等管理。对不通过条款8.5.2管理的变更请求应通过条款中的“变更管理活动”进行管理。变更管理活动.1公司和相关方应就变更请求的批准和优先级做出决策。做出决策时应考虑风险、商业收益、可行性和财务影响。决策还应考虑变更对以下要素带来的潜在影响:a)现有服务;b)客户、用户和其它相关方;c)标准要求的方针和计划;d)能力、服务可用性、服务连续性和信息安全;e)其它变更请求、发布和部署计划。.2得到批准的变更应进行准备、验证,并在可能的情况下进行测试。得到批准的变更的建议部署日期和其它部署详细信息应通知相关方。应将变更安排的时间信息及时提供给与变更有关的人员,变更状态和安排的实施时间应作为变更和发布时间安排的依据。.3应对变更失败的回退或补救措施进行规划,应在可行时进行测试。.4应在变更实施后组织对其效果和改进记录进行评审,评审结果应妥善保管并作为服务改进计划的输入。实施后评审应检查:变更是否满足目标、客户对结果是否满意、没有预期之外的负面影响。.5应在变更中考虑紧急变更的要求,识别紧急变更的需求、风险和必要性,定义紧急变更的内容、范围、级别、权限、接口、活动等,并在变更后评审。.6应对失败的变更进行调查,应按计划的时间间隔,分析变更请求记录以发现趋势性现象。应对变更分析结果和结论采取相应的纠正、预防措施,并保存相关的记录。8.5.2服务设计与转换策划新的或变更的服务策划应根据8.2.2条款中确定的新的或者变更的服务的要求,应包括或引用下列内容:a)设计、构建和转换活动的权限和职责;b)公司以及其他相关方拟执行的活动,包括时间跨度;c)人员、技术、信息和财务资源;d)与其它服务的依赖关系;e)新的服务或变更的服务需要的测试;f)服务验收准则;g)交付新服务或变更服务的预期结果的可测量性描述;h)对信息技术服务管理体系、其它服务、计划的变更、客户、用户和其它相关方的影响。对于将要移除的服务,策划还应包括移除服务的日期,以及数据、文件化信息和服务组件的存档、处理或传输活动。对于将要转移的服务,策划还应包括服务转移的日期以及数据、文件化信息、知识和服务组件转移的活动。受新的或变更的服务影响的配置项应通过配置管理进行控制。设计新的或者变更的服务应予以设计和保留文件化信息以满足8.2.2条款确定的服务要求。设计应包括下列内容:a)提供新的或变更的服务时的各方权限和职责;b)对人员、技术、信息和财务资源变更的要求;c)适当的教育、培训和经验的要求;d)支持服务的新的或变更的服务级别协议、合同和其他形成文件的协议;e)变更对信息技术服务管理体系的影响,包括新的或变更的方针、计划、过程、程序、措施和知识;f)对其它服务的影响;g)更新服务目录(一个或多个)。构建与转换新的或变更的服务应被建立和测试,以验证其能否满足服务要求、设计文件的要求,以及约定的验收标准。如果不符合服务验收标准,公司和相关方应就必要的措施和部署进行决策。发布和部署管理应被用于已批准的新的或变更的服务部署到实际运行环境中。转换活动完成后,应向相关方报告所实现的结果,并与预期结果进行对比。8.5.3发布与部署管理根据变更管理程序、发布和部署管理程序的要求,结合业务对信息系统、基础设施、服务和文档等进行规划,识别发布的内容、种类、层次、影响等,制订发布策略来配置发布活动,包括:a) 发布频度和类型。b) 发布管理的角色和责任。c) 发布测试和实施的授权。d) 所有发布的唯一标识和描述。e) 分组变更以进行版本发布。f) 为提高效率和可重复性,建立、安装、发布分发流程自动化方法。g) 发布的验证和接受。公司各部门沟通发布策略,确保相关的信息系统、基础设施、服务和文档得到认可、授权、预定、协调和跟踪。应分阶段规划发布和回撤计划,规划内容一般包括:a) 发布日期、交付描述和部署方法;b) 本次发布关闭或解决的相关变更、问题和已知错误,以及在发布测试期间被识别的已知错误;c) 在可行的情况下,为每个实施地点制定一份活动计划;d) 如发布失败,可以被回撤或修复的方式;e) 验证和验收流程;f) 对客户和服务支持人员的交流、准备、备案和培训;g) 采购、存储、分发、联系、接受和销毁商品的后勤工作和流程;h) 确保维护服务级别所需的支持资源;i) 可能对发布测试和实施造成影响的相关变更和风险的标识;j) 与相关人员、客户代表安排的更新、评审会议。当进行重大升级时,安排仿真环境的验证和评审,确保发布进入生产时与预期状态一致。发布的结果包括发布通告、安装指南、基于相关配置基准线的已安装软硬件等。发布应依据文件化的验收标准进行验证,并在部署前获得批准。制订发布计划,经批准后,按发布计划的要求实施发布,并及时反馈上线成功的验证信息。在发布管理活动中,验证和认可流程应包括:a) 检查测试环境与实际工作环境是否一致;b) 检查发布开发源于配置管理下的版本,发布安装在测试环境中并采用事先计划好的工作流程;c) 检查测试已经完成,例如功能性测试和非功能性测试,业务许可测试,开发、发布、分发和安装规程的测试;d) 确保发布满足客户和公司的需要;e) 确保发布授权方确定测试每阶段的结束;f) 检查目标平台满足安装的软硬件要求;g) 当发布实现其目标时,检查发布实施的完整。如果发布未成功,则应按制订的撤销计划的内容,实施回退操作,并将发布情况及时报告和记录。对发布未成功的原因进行确认,如需重新实施变更,则按《变更管理程序》的要求执行。如属潜在问题引起的发布未成功,则应按《问题管理程序》的要求执行。发布成功后,应及时将发布信息对配置项进行更新。对发布和部署相关文档进行保存,以寻求并确定改进的机会。有关发布成功或失败以及将来发布日期的信息,在适当时,应提供给其它服务管理活动。8.6解决与完成8.6.1事件管理公司编制《事件管理程序》,对所有事件进行明确,并考虑以下因素:a)记录和分类;b)考虑影响和紧急性,进行优先排序;c)需要时升级;d)解决;e)关闭。事件报告方式包括电话、拜访、电子邮件等,以及值班人员巡检发现的事件,所有事件应正式记录,并可检索和分析。事件记录要随着采取的措施进行更新。应组织相关部门定义事件的等级、种类,包括重大事件,并明确授权处理人员的角色、权限接口、责任和处理流程。要确定服务项目的重大事件,根据公司的各项服务标准对重大事件进行分类和管理。并将重大事件的信息报告总经理。公司的重大事件由相关部门经理和公司领导负责。对重大事件的处理,应组织相关部门评审后实施,处理措施在评审时,应考虑配置项的变更、财务方面的可行性。评审的结果作为服务改进计划的输入。当重大事件解决后,要及时汇报和评审,以识别改进的机会。8.6.2服务请求管理所有的服务请求应:a)记录和分类;b)优先排序;c)解决;d)关闭。所有服务请求应正式记录,并可检索和分析。服务请求应根据采取的措施进行更新。服务请求解决的指南应对服务请求完成的有关人员可用。8.6.3问题管理根据《问题管理程序》对事件原因预先识别、分析、管理直至关闭,以减少对业务的影响。问题应:a)得到记录和分类;b)优先分级;c)基于需要进行升级;d)尽可能解决;e)关闭。根据日常检查、测试、事件数量和类型的趋势分析等纠正措施,识别潜在问题。所有被识别的问题都应该得到记录。问题记录应根据所采取的行动及时更新。在接受和记录问题之后,服务部门首先根据问题分级分类准则,对受理的问题进行分级和分类以方便后续的监视和报告。在问题进行分级/分类后,将问题转给相应的专项工程师。在问题得到解决后,相关信息应加入知识库,同时应升级所有相关文件,如用户指南和系统文件。记录对服务或问题管理流程的改进,并作为服务改进计划的输入。解决问题所需要的变更,按《变更管理程序》的要求,依据变更管理方针,经批准后实施变更。应分析事件和问题的数据和趋势,以识别根本原因和潜在预防措施。当发现根本原因,但问题并没有彻底解决时,应采取措施以减轻或消除问题对服务的影响。已知错误应被记录。已知错误的更新信息和问题解决方案应提供给事件管理和服务请求管理等其他服务过程。应按计划的时间间隔,对问题解决的有效性监视、评审和报告。8.7服务保障8.7.1服务可用性管理按策划的时间间隔,与服务可用性有关的风险应予以评估并保留文件化信息。应确定服务可用性要求和目标,要考虑相关的业务要求、服务要求、SLA和风险。服务可用性的要求和目标应保留文件化信息并维护。服务可用性应予以监控、记录结果并与目标作比较。非计划的不可用应予以调查和采取必要的措施。可用性活动可以包括:a) 监控和记录服务的可用性;b) 维护准确的历史数据;c) 与SLA中定义需求相比较,以识别不符合SLA有效目标的事项;d) 记录不符合项,并组织评审;e) 考虑、评估供应商的影响;f) 预计未来的可用性。在考虑服务可用性以及制定服务连续性计划时要考虑识别的服务的风险。8.7.2服务连续性管理按照策划的时间间隔,应评估服务连续性有关的风险并保留文件化信息。要确定服务连续性的要求,包括相关的业务要求、服务要求、SLA和风险。要针对服务项目建立、实施和维护一个或多个服务连续性计划。服务连续性计划应包括或引用下列内容:a)启动服务连续性计划的标准和职责;b)在服务严重中断时实施的程序;c)启用服务连续性计划时的可用性目标;d)服务恢复要求;e)返回正常工作条件的程序。服务连续性计划和联系人名单由专人保存,确保正常服务位置访问被阻止时可以查询。按照策划的时间间隔,由相关部门每年对服务连续性计划按照服务的要求进行测试。当服务环境有重大变更时,要对服务连续性计划进行重新测试,测试的结果要记录。每次测试完成后和服务连续性计划启用后,要对服务连续性计划进行评审。发现服务连续性计划有缺陷或不足时,要采取必要的措施。服务连续性计划已经启用后,要报告启用的原因、影响和恢复情况。8.7.3信息安全管理信息安全方针总经理批准公司的信息安全方针。须保留文件化信息并考虑服务要求及6.3C)要求的义务。信息安全方针:风险控制、信息保密、综合管理、持续改进适用时,信息安全方针应可用、可获取,要与以下相关人员沟通符合信息安全方针的重要性,并要求管理体系运行过程中应用信息安全方针:a)组织;b)客户和用户;c)外部供应商、内部供应商和其他相关方。信息安全控制措施根据公司业务及SLA要求,制订信息安全管理方针、目标,并识别、分类信息安全资产,包括:提供服务所需要的信息安全资产目录。根据信息安全资产对服务的重要性以及所要求的保护级别对信息安全资产进行分类,并指派相应的安全负责人。对信息安全资产实施安全风险评估,并应考虑以下因素:特性(例如软件漏洞、运行错误、通信失败)。发生的可能性。潜在的业务影响。信息安全政策目标,满足客户特定安全需要以及所采用的法规条例。历史经验。制订信息安全管理的相关文件,描述相关风险的控制,及运行和维护控制的方式。应规定信息安全管理的权限,在访问信息系统和服务时,应基于已定义的所有必要安全需求的正式协议。要注意处置提供服务的外部组织的信息安全风险。每年应按计划的时间间隔,评估和记录信息技术服务管理体系和服务中的信息安全风险。应监测和评审信息安全控制措施的有效性并采取必要的措施。信息安全事件对信息安全事件进行如下处理:a)记录和分类;b)考虑信息安全风险,事件的影响和紧急程度进行优先排序;c)需要时,进行升级处理;d)解决;e)关闭。应报告、调查和记录所有信息安全事件,要针对信息安全事件的类型、数量、对信息技术服务管理体系和相关方的影响进行分析。发生信息安全事件应报告和评审,以识别改进的机会。9绩效评价9.1监视、测量、分析和评价公司采用适宜的方法监控和测量信息安全风险与服务以及管理体系。公司制定《监视和测量管理程序》,以确定:a)需要监视和测量管理体系和服务的内容;b)适用的监视、测量、分析和评估方法,以确保有效的结果。c)何时进行监视和测量;d)何时应分析和评估监视和测量的结果。应保留适当的文件化信息作为监视和测量结果的证据。应定期根据服务管理目标对管理体系绩效和有效性进行评估,根据信息安全与技术服务要求对信息安全与技术服务的有效性进行评估。9.2内部审核公司每年按照计划的时间间隔(一年内)进行内部审核,以确定管理体系和控制目标、控制措施、过程和程序是否:a)符合ISO/IEC27001:203标准、ISO/IEC20000-1:2018标准的要求和相关法律法规的要求;b)满足服务需求和所提出的服务管理体系要求;c)符合已识别的信息技术服务管理计划;d)有效被实施和维护;e)按预期执行。应考虑拟审核的过程和区域的状况和重要性以及以往审核的结果、变更的影响,对内部审核方案进行策划、建立、实施和维护。审核方案应包括审核的准则、范围、频次、方法、责任、规划要求和报告。每次审核前,应编制内审计划,确定审核的准则、范围、日程和审核组。审核员的选择和审核的实施应确保审核过程的客观性和公正性。审核员不应审核自己的工作。应按审核计划的要求实施审核,包括:进行首次会议,明确审核的目的和范围,采用的方法和程序;实施现场审核,检查相关文件、记录和凭证,与相关人员进行交流,填写审核发现;对检查内容进行分析,召开内审小组会议、末次会议,宣布审核意见和不符合报告;审核组长编制审核报告。对审核中提出的不符合项报告,责任部门应编制纠正措施,组织对受审部门的纠正措施的实施情况进行跟踪、验证;保存所有审核记录。内部审核报告,应作为管理评审的输入之一。9.3管理评审公司管理层应按照计划的时间间隔(一年内)评审管理体系、信息安全风险与技术服务,以确保其持续的适宜性、充分性和有效性。管理评审应包括评价管理体系改进的机会和变更的需要,包括管理方针和目标。管理评审的结果应清晰地形成文件,记录应加以保持。管理评审的输入应至少包括以下信息:a)以往管理评审的结果和提出措施的状态;b)与管理体系相关的外部和内部事项的变化;c)有关管理体系绩效,包括以下方面的趋势:1)不符合和纠正措施;2)监视和测量结果;3)审核结果;d)持续改进的机会;e)客户和其他相关方反馈;f)管理方针和其他方针的遵守性、适宜性;g)管理目标实现情况;h)信息安全管理与技术服务的绩效;i)服务生命周期中其他相关方的绩效;j)当前和预测的人员、技术、信息和财务资源水平以及人员和技术资源的能力;k)风险评估的结果、应对风险和机遇措施的有效性;l)影响管理体系和服务的变更。管理评审的输出包括与持续改进机遇相关的决定以及变更管理体系和服务的任何需求。应保留管理评审相关的记录和资料作为管理评审结果的证据。9.4服务报告9.4.1应就向客户提交的服务报告的目的、内容、要求、报告周期等进行规定。9.4.2相关服务部门根据服务管理体系活动和提供服务的信息拟制服务报告,对计划间隔内的客户服务状况、问题趋势、服务数据、SLA目标实现等进行汇总、统计和分析。9.4.3服务报告应就服务管理体系和服务的绩效以及有效性进行报告。服务报告应包括趋势分析。服务报告还可以包括以下内容:执行服务级别目标的绩效,违反SLA、安全管理要求等的不符合项和结论,工作量特征(如:数量、资源利用、周期变化),报告重大事件和变更,定期趋势信息,服务成本,服务投诉情况,问题解决的有效性,客户满意度分析等。9.4.4服务报告应及时、清晰、可靠和简明,便于分析、决策和有效沟通。9.4.5应根据服务报告中的结果做出决策并采取行动。达成一致的行动应通知有关各方。10改进10.1不符合及纠正措施10.1.1对管理体系运行过程和审核中提出的不符合项,责任部门应制定纠正措施,公司对纠正措施的实施情况进行跟踪、验证。a)对不符合做出反应,适用时:1)采取措施,以控制并予以纠正;2)处理后果;b)通过以下活动,评价是否需要采取措施,以消除产生不符合的原因,避免其再次发生或在其他场合发生:1)评审不符合;2)确定不符合的原因;3)确定类似的不符合是否存在,或可能发生;c)实现任何需要的措施;d)评审任何所采取的纠正措施的有效性;e)必要时,对服务管理体系进行变更。所采取的纠正措施应与所遇到的不符合的影响相适合。10.1.2公司应保留文件化信息作为以下方面的证据:a)不符合的性质及所采取的任何后续措施;b)任何纠正措施的结果。10.2持续改进本公司要持续改进管理体系和服务的适宜性、充分性和有效性。公司建立有管理体系和服务的持续改进策略,其中包括对改进机会的评估标准。批准决策时,要确定适用于改进机会的评价准则。评价准则应包括改进和公司管理目标保持一致。应有文件化的程序(包括权利和责任)用以识别、记录、评估、批准、划分优先级、管理、测量和报告改进措施。改进机会(包括改进和预防措施)应被文件化。对批准的改进机会进行管理,包括下列活动:a)在质量、价值、能力、成本、生产力、资源利用率和风险降低等方面设置一个或者多个改进目标;b)确保改进活动进行优先排序、策划和实施;c)必要时,对管理体系进行变更;d)针对设定的目标,测量实施的改进,目标未满足时,采取必要的措施;e)汇报实施的改进。本公司开展以下活动,以确保管理体系的持续改进:通过管理体系的建立与实施,对持续改进做出正式的承诺;通过建立管理明确改进的方向,确保改进达到预期的效果;实施每年管理评审、内部审核、信息安全和技术服务有效性检查等活动以确定需改进的项目;按照要求采取适当的纠正和预防措施;对于内部审核、管理评审或其他活动中所发现的不符合项或潜在不符合项,应按照要求进行及时纠正并采取纠正措施;通过适当的手段保持在内部对管理措施的执行情况与结果进行有效的沟通。包括获取外部信息技术服务管理专家的建议、政府行政主管部门的联系及识别顾客对信息安全和技术服务的要求等;在质量、价值、能力、成本、生产率、资源利用率和风险降低等方面的改进;实施批准的改进;g)报告实施的改进。附录1:体系组织机构图及各自主要职责总经理1、全面领导公司的日常工作,向公司员工传达满足顾客和法律、法规要求的重要性;2、制定公司管理方针和目标,确保员工能理解并自觉贯彻执行;3、实施管理体系管理评审,确保管理体系持续的适宜性和有效性;4、为管理体系的有效运行和持续改进提供必要的资源;5、设置组织机构并规定它们的职责和权限以及相互关系;6、在本企业管理层中指定一名体系负责人(管理者代表);7、为确保管理体系的有效运行,在公司内建立适当的沟通过程,使管理体系的有效性得到沟通。管理者代表1、分配权限和职责,确保管理体系所需的过程和活动根据服务管理的方针和目标得到建立、实施、保持和提高;2、组织内部审核,向总经理报告管理体系的绩效和任何改进的需求;3、确保在整个组织内提高满足顾客要求的服务意识的形成;4、负责对管理体系有关事宜与外部方进行联络;5、确保管理过程是与其他管理体系(SMS)管理组件的整合;6、确保用于交付服务的资产(包括许可证),遵从法律法规要求和合同义务。行政部:1、负责贯彻公司领导指示。做好上下联络沟通工作,及时向领导反映情况、反馈信息;搞好各部门间相互配合、综合协调工作;对和项工作和计划的督办和检查。2、根据领导意图和公司发展战略,负责起草年度工作计划、年度工作总结和其他重要文稿,牵头或协助公司的规划研究。3、负责全公司日常行政事务管理,协助总经理处理日常工作,负责总经理的日常活动和外出活动的安排。4、组织安排公司办公会议,或会同有关部门筹备公司其他会议及有关重要活动,做好会议记录和整理会议纪要,根据需要按会议决定发文。5、负责公司来往信函的收发、登记、传阅、批示,做好公文的拟订、审核、印刷、传递、催办和检查,及文书档案资料的归档立卷管理的工作。6、做好公司历年大事记的原始资料收集和编纂工作,定期或不定期编辑公司简讯、简报或内部发行的刊物。7、负责公司保密工作和法律事务,妥善保管和正确使用公司印章和介绍信。负责前台接待、客人来访迎送等招待工作。8、负责公司办公设施的管理。包括公司办公用品采购、发放、使用登记、保管、维护管理工作,负责传真机、复印机、长途电话、手提电话的管理和使用。9、负责公司证书资质管理及资质申报等相关工作。10、负责公司总务工作,做好后勤保障。主要是办公用品采购、设备维护管理、安全门卫等。11、负责公司车辆调度、管理、维修、保养工作,确保公司领导和职工正常工作用车。定期对司机进行交通安全教育,减少事故和违章,降低油耗。12、为丰富员工文化生活,组织安排各种文体活动和旅游活动。13、负责公司财务核算、发票开具、财务报销、福利核发、成本控制等财务相关工作。14、负责公司劳动关系管理、劳动争议处理等人力资源相关工作。15、完成总经理交办的其他任务。Xxxx技术部:1、按照公司的业务方向进行理论性的研究和探讨论证;2、承担公司的重大课题(国家级、省市级、区县级等)研究开发任务;3、组建公司各类高端和重大研发机构和实验室;4、负责公司高技术发展前沿开发;5、组织实施公司承担的各类科研任务;6、负责组建公司高端人才聚集和交流。技术研发部:1.参与新产品开发,负责产品研发设计;
2.主持成本定额的制定和修订,标准工时的制定和修订,标准用料的制定和修订;
3.现有产品在设计上的研究与改良;
4.订单标准用量的制定和修订;
5.参与产品推广方案的制定;
6.会同行政部实施定额考核;
7.依据公司制定的市场开发计划,进行深入的市场调研和项目初步论证,提交可研报告,为公司的市场开发提供准确的信息与数据。
8.制定项目前期开发方案,组织协调监控项目前期开发过程,确保项目开发的准确高效开展。与公司各部门配合,制定并实施项目公司市场推广方案。9.联系设计单位,组织制定产品设计方案。
10.其他相关职责。Xxxx职责1、负责市场调查工作。2、负责市场企划工作。3、负责编制和组织实施年度营销计划。4、负责具体销售合同(定单)的评审与组织实施。5、负责客户管理。6、负责售后服务管理。7、负责营销收入和销售费用的管理。8、负责品牌建设。9、负责营销人员队伍建设。10、参与企业年度工作报告的编制,负责向财务部提供相应资料。11、参与制定科技发展战略,负责向技术中心提供国、内外音视频产品市场状况及趋势分析报告。12.参与公司年度新产品研发计划,负责向技术中心提供新产品研发市场信息。13、参与科研项目的立项及评审工作,负责向技术中心提供产品的市场需求意向及价格定位报告。14、参与网络信息建设,负责向行政部提供职责范围内的相应资料。15、参与企业文化建设,负责向行政部提供职责范围内企业文化建设资料。16、负责上级领导交办的其他事项。Xxxx部:一、技术服务经理1、带领技术服务团队维护整个生产线的软件及数据上传工作,配合生产实施人员做好技术服务支持,保障生产实施工作的顺利进行。2、合理分配、安排技术人员的具体工作,满足生产加工的需要。3、解决技术支持过程中遇到的技术性难题,保证技术支持工作的正常开展。4、负责基层技术人员的培养、考核工作。5、对生产实施过程中遇到的技术问题给出合理、可行的及技术解决方案。6、熟悉生产流程,对生产程序的持续优化提出可行性意见。7、深入研究行业的技术发展趋势,保证生产所使用的技术始终处于同行的前列。8、协助其他部门,做好技术支持工作。9、解决领导安排的其他技术问题。Xxx部:1、应根据合同要求,科学的编制、调整生产计划,合理的调配生产资源(人员、设备)满足市场的需要。2、建立健全数字化中心的各项管理、绩效考评制度,加强员工管理,根据项目的实施情况做出公平、公正的奖惩决定或建议,提高数字化中心所属人员的责任心、积极性。3、组织数字化中心员工学习公司的各项规章制度,确保各项规章制度在数字化中心得以正确、顺利地贯彻执行。4、开展人员培训,定期对员工进行职业道德、思想素质、岗位技能、保密教育、质量控制、设备保养的培训。定期对员工进行技能考核,培养员工的爱岗敬业精神,提高操作技能,提高生产效率。5、加强与下属员工的沟通、交流,力所能及的解决下属的后顾之忧,激励员工积极向上,听取下属的合理化建议,并通过整理、汇总后提出改进方案,提高工作效率。6、积极培养、选拔后备干部,为数字化中心的可持续发展做出努力。7、随时关注各种生产报表(产量表、工资表、人员登记表、成品移交确认表等),从报表中发现问题
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年初级会计师考试模拟试题(含答案解析)
- 工会固定资产管理经费审查工作报告
- 保密检查常态化自查整改管理制度
- 2026年企业课程开发设计师职业技能等级认定题库
- 景区运营管理技师试题及答案
- 汕头市妇幼保健院招聘考试真题及答案
- 珠宝行业展厅部导购员商品展示销售手册(执行版)
- 食品安全管理与质量认证手册
- 水泥砂浆屋面施工方案
- 2025-2026年全民健康知识竞赛题库
- 报表模板-土地增值税清算申报表(自动计算申报表)可填写数据
- 化工原理期末考试试题库含答案
- 原发性高血压与继发性高血压
- 被殴打起诉状
- 《市场营销学》吴建安
- 信用修复申请书
- 土建工程竣工结算报告
- 悬臂支护结构设计计算书-钢板桩
- 年产13000吨叔丁胺项目1
- 关于科技素养与高新技术【四篇】
- NB/T 10756-2021煤矿在用无轨胶轮车安全检测检验规范
评论
0/150
提交评论