版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息技术信息技术资产管理第11部分:对提供信息技术资产管理系统审计和认证的机构的要求标准立项发展报告StandardizationDevelopmentReport:Informationtechnology—ITassetmanagement—Part11:RequirementsforbodiesprovidingauditandcertificationofITassetmanagementsystems摘要随着全球企业数字化转型的深入推进,信息技术资产(ITAsset)已成为组织核心价值载体的重要组成部分。对IT资产实施系统化、规范化的全生命周期管理,不仅是提升组织运营效率、控制成本的关键举措,更是满足合规审计、信息安全与风险管理多重目标的必要前提。在此背景下,国际标准化组织(ISO)于2021年6月8日正式发布了ISO/IEC19770-11:2021《信息技术信息技术资产管理第11部分:对提供信息技术资产管理系统审计和认证的机构的要求》。该标准作为ISO/IEC19770系列标准家族的重要组成,首次针对从事IT资产管理(ITAM)体系审计与认证活动的机构提出了统一的规范性要求,填补了该领域合格评定活动的国际标准空白。本报告系统梳理了该标准的制定背景、核心内容、技术要点及适用场景,深入分析了标准的实施价值与推广路径,并对该标准在全球及中国市场的应用前景进行了展望。报告指出,ISO/IEC19770-11:2021的发布实施,标志着IT资产管理正式步入标准化认证的成熟阶段,对促进全球IT治理规范化、提升认证机构服务质量、增强认证结果的可信度和互认性具有里程碑式的意义。关键词:信息技术资产管理;合格评定;认证机构;审计;ISO/IEC19770;标准化Keywords:ITAssetManagement;ConformityAssessment;CertificationBodies;Audit;ISO/IEC19770;Standardization一、引言1.1标准立项背景随着信息技术的纵深发展,组织的IT资产规模持续扩大、类型日益复杂。从硬件设备到软件许可,从云服务订阅到数据资产,IT资产的采购、部署、运维、退役等环节均涉及大量资金投入和合规风险。然而,长期以来,各组织在IT资产管理实践中面临诸多挑战,包括资产台账不准确、软件许可合规风险高、IT成本难以精细化管控、资产全生命周期信息割裂等问题。据国际权威研究机构Gartner统计,企业因IT资产管理不善导致的软件合规罚款和重复采购支出平均占IT总预算的3%至5%。1.2标准的定位与技术架构ISO/IEC19770-11:2021属于ISO/IEC19770家族中面向合格评定(ConformityAssessment)领域的核心标准。它的制定遵循了ISO/IEC17021-1《合格评定对提供管理体系审核与认证机构的要求第1部分:要求》所确立的通用原则,并结合IT资产管理体系的特殊性,在人员能力、审核过程、认证决定等方面做了针对性的细化和补充。该标准与ISO/IEC19770-1:2017《IT资产管理体系要求》形成了"管理要求+合格评定"的配套组合,共同构成了ITAM体系认证的完整制度基础。从技术架构来看,ISO/IEC19770-11:2021主要包括以下几个关键模块:(1)通用要求:涵盖认证机构的法律与合同事宜、公正性管理、责任与财务安排等基础性要求,确保认证机构具备独立承担法律责任的能力,并有效规避利益冲突。(2)人员能力要求:明确了参与ITAM体系审核和认证工作的人员(包括审核员、技术专家、认证决定人员等)应具备的教育背景、工作经历、ITAM专业知识、审核技能及持续发展要求。(4)认证决定与证书管理:明确了认证决定的条件、证书的授予/保持/扩大/缩小/暂停/撤销等管理规则,以及获证组织的监督审核与再认证要求。二、标准的核心内容与技术要点2.1范围与适用对象ISO/IEC19770-11:2021规定了向IT资产管理体系提供审核和认证服务的机构应满足的要求。该标准适用于以下类型的组织:-依据ISO/IEC19770-1开展ITAM体系认证的第三方合格评定机构;-计划开展ITAM体系内部审核或供应商审核的组织;-为ITAM认证活动提供技术支持和评审服务的其他相关方。2.2ITAM审计与认证的特定能力框架与通用的管理体系认证标准相比,ISO/IEC19770-11:2021最显著的特点在于其构建了面向ITAM领域的专项能力框架。标准明确要求参与ITAM认证活动的人员须在以下领域具备充分的知识与技能:-IT资产全生命周期管理:包括资产规划、采购、接收、部署、运维、变更、退役和处置等各环节的方法论与实践知识;-软件资产管理(SAM):包括软件许可模式、软件计量、许可证合规性评估、软件优化等技术领域;-硬件资产管理(HAM):包括硬件资产清单、配置管理、资产追踪技术(如条形码、RFID)、硬件生命周期成本分析等;-IT服务管理与IT治理:包括ITIL、COBIT等主流框架的基本理念及其与ITAM的集成关系;-信息安全与数据保护:包括ISO/IEC27001信息安全管理体系的基本要求,以及GDPR等数据保护法规对IT资产管理的合规影响。2.3基于风险的审核方法标准强调审核机构在策划和实施ITAM体系审核时,应当采用基于风险的思维。具体而言,审核机构需要:-结合受审核组织的规模、行业特点、IT资产复杂程度及历史绩效,对审核方案进行风险分级;-在审核过程中重点关注ITAM体系在软件合规风险管理、成本控制有效性、数据准确性和完整性等高风险领域的运行绩效;-通过风险导向的抽样方法,合理分配审核资源,提升审核的有效性和效率。2.4认证过程的特殊要求考虑到ITAM体系的独特性,ISO/IEC19770-11:2021在认证过程的规范性方面提出了若干特殊要求:-认证范围界定:认证机构须与客户明确界定ITAM体系的认证范围,包括地理边界、组织边界、资产类别(软件/硬件/云服务)等,并确保认证范围与证书内容保持一致;-软件许可合规验证:审核过程中应包含对受审核组织软件许可合规状况的抽样验证,以确认其ITAM体系能够有效管理许可风险;-多场所认证抽样:对于具有多个分支机构或场所的组织,认证机构应制定合理的抽样方案,确保抽样结果具有统计代表性。三、主要起草单位介绍ISO/IEC19770-11:2021由ISO/IECJTC1/SC7下属的第WG21工作组(IT资产管理标准化工作组)负责研制。该工作组汇聚了来自全球20余个国家的标准化专家,其中,来自英国标准化协会(BSI)的专家团队在该标准的起草过程中发挥了核心主导作用。BSI作为世界上首个国家标准化机构(成立于1901年),在现代管理体系标准的研制和推广方面积累了逾百年的丰富经验。BSI不仅是ISO9001、ISO27001等全球广泛应用的管理体系标准的原创推动者之一,也是IT服务管理标准(ISO/IEC20000系列)的重要研制力量。在ISO/IEC19770-11的制定过程中,BSI的专家团队将英国在ITAM领域的领先实践经验(包括与英国政府内阁办公室的软件资产管理合作项目经验)转化为国际标准的技术内容,在人员能力模型、审核方法论以及软件许可合规验证等方面贡献了大量核心文本。此外,来自日本、美国、德国、中国等国家的专家也在标准研制的不同阶段提供了重要的技术输入和审查意见,确保了标准在全球范围内的适用性和可实施性。值得关注的是,中国作为ISO/IECJTC1的积极参与方,在ISO/IEC19770-11的制定过程中也深度参与了投票和意见反馈工作。中国电子技术标准化研究院等国内标准化机构持续跟踪该标准的研制进展,为标准的国内转化和应用推广奠定了工作基础。四、标准实施价值与应用前景4.1对认证机构的价值ISO/IEC19770-11:2021为从事ITAM认证的机构提供了一套完整的、可被国际认可的能力准则。认证机构依据该标准建立和运行其认证业务,可以实现以下目标:-提升审核的一致性和专业性,减少因审核员能力差异导致的认证结果偏差;-通过国际认可的标准化方法增强认证证书的公信力和市场接受度;-为跨国家、跨区域的认证结果互认打下制度基础。4.2对受审核组织的价值对于寻求ITAM体系认证的组织而言,ISO/IEC19770-11:2021为它们选择合格的认证服务提供方提供了明确的评判依据。组织可以据此评估认证机构的专业能力、审核方法的科学性和公正性保障措施,从而做出更加明智的采购决策。同时,通过获得符合国际标准的ITAM体系认证,组织可以在招标投标、客户稽核、监管检查等场景中有效彰显其IT治理水平和风险管理能力。4.3对行业生态的价值从更宏观的视角来看,ISO/IEC19770-11:2021的发布促进了ITAM产业链的良性发展。它为ITAM咨询机构、软件资产管理系统供应商、培训机构等生态伙伴提供了统一的能力参照基准,推动各相关方在同一技术语言下开展协作与创新。该标准与ISO/IEC19770-1的配套实施,使得ITAM体系建设与认证活动形成了一个完整、闭环的良性循环机制。4.4在中国市场的应用展望近年来,随着《中华人民共和国数据安全法》《关键信息基础设施安全保护条例》等法律法规的实施,以及国资委对中央企业数字化转型和信息化投入绩效评估要求的不断深化,国内各类组织对IT资产管理的重视程度显著提升。ISO/IEC19770-11:2021作为ITAM认证领域的国际基准文件,预计将在以下方面对中国市场产生积极影响:-推动国内ITAM认证服务的规范化和国际化发展;-为中国认证认可行业(如中国合格评定国家认可委员会)制定ITAM领域认可规范提供参考依据;-促进国内IT资产密集型企业(如金融、电信、能源等行业)对标国际最佳实践,构建高水平的ITAM治理体系。五、结论与展望ISO/IEC19770-11:2021的发布,是国际IT资产管理标准化进程中的一个重要里程碑。该标准首次从合格评定的角度,系统规定了ITAM体系审核和认证机构在公正性管理、人员能力、审核过程和认证决定等方面的规范性要求,有效填补了ITAM领域的国际认证制度空白。它的实施不仅有助于提升认证服务的质量和一致性,也为全球范围内ITAM体系认证结果的可信度和互认性奠定了制度基础。展望未来,随着人工智能、云计算、物联网等新兴技术的广泛应用,IT资产的类型和边界将持续扩展,ITAM的概念也在从传统的软硬件资产管理向涵盖云资源、数据资产、数字服务等新型资产形态的"大IT资产"方向演进。ISO/IEC19770系列标准也在持续修订和完善之中,未来有望在云资产管理、自动化资产管理工具集成、可持续IT资产管理等前沿方向推出新的标准文件。ISO/IEC19770-11作为该体系中的合格评定基石,也将在未来根据需要适时进行修订和扩展。参考文献[1]ISO/IEC19770-11:2021,Informationtechnology—ITassetmanagement—Part11:RequirementsforbodiesprovidingauditandcertificationofITassetmanagementsystems,ISO,2021.[2]ISO/IEC19770-1:2017,Informationtechnology—ITassetmanagement—Part1:ITassetmanagementsystems—Requirements,ISO,2017.[3]ISO/IEC17021-1:2015,Conformityassessment—Requirementsforbodiesprovidingauditandcertificationofmanag
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 财务管理单元测试题目与答案解析
- 四年级英语下册 Unit 3 All about Me Lesson 1 How Are You8教学设计 冀教版(三起)
- 三年级下科学教学设计-金属-人教版
- 吉林省榆树市八年级生物下册 第七单元 第一章 第二节 昆虫的生殖和发育教案 (新版)新人教版
- 田忌赛马(教案)四年级下册数学人教版
- 济南版七年级下册第一节人体与外界的气体交换教案
- 生命安全 教学设计
- 2026年执业药师药学综合知识强化训练课件
- 畜牧安全知识测试题及答案
- 2026欧洲智能办公行业市场现状供需分析及投资评估规划分析研究报告
- 盒马鲜生内部管理制度
- 涂装工艺技术培训
- 野外勘察安全培训课件
- 投放补充协议书
- 基础设施安全培训会课件
- 2025年昆明市规划设计研究院有限公司招聘(6人)考试题库及答案1套
- 2025至2030中国年龄相关性黄斑变性药物行业市场深度研究与战略咨询分析报告
- 塑料制品厂安全生产应急预案
- 《肌筋膜疼痛与功能障碍:触发点手册》读书记录
- 金融大数据处理 课件全套 1-8 金融数据处理认知1 - 项目八 编制金融数据分析报告
- 油脂厂大豆筛选操作规定
评论
0/150
提交评论