ISOIEC TS 19770-102025 信息技术 IT资产管理 第10部分ITAM实施指南标准立项发展报告_第1页
ISOIEC TS 19770-102025 信息技术 IT资产管理 第10部分ITAM实施指南标准立项发展报告_第2页
ISOIEC TS 19770-102025 信息技术 IT资产管理 第10部分ITAM实施指南标准立项发展报告_第3页
ISOIEC TS 19770-102025 信息技术 IT资产管理 第10部分ITAM实施指南标准立项发展报告_第4页
ISOIEC TS 19770-102025 信息技术 IT资产管理 第10部分ITAM实施指南标准立项发展报告_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息技术IT资产管理第10部分:ITAM实施指南标准立项发展报告StandardizationDevelopmentReport:Informationtechnology-ITassetmanagement-Part10:GuidanceforimplementingITAM摘要随着全球企业数字化转型的深入推进,IT资产管理(ITAssetManagement,ITAM)已成为组织治理、风险管理和成本优化的重要基石。为应对日益复杂的IT环境与监管合规要求,国际电工委员会(IEC)于2025年6月16日正式发布了ISO/IECTS19770-10:2025《信息技术IT资产管理第10部分:ITAM实施指南》。该标准作为ISO/IEC19770系列标准家族的最新成员,系统性地为各类组织提供了从规划、部署到持续运营的ITAM实施路径和最佳实践框架。本标准填补了现有标准体系在实操方法论层面的空白,将ITAM与IT服务管理、信息安全管理及企业治理体系有机衔接,明确了组织实施ITAM的角色职责、流程设计、工具选型及成熟度评价等关键环节。本报告对该标准的立项背景、编制历程、核心技术内容、关键创新点及应用价值进行了系统阐述,并就该标准对推动我国IT资产管理标准化工作与国际接轨、提升组织IT治理水平的深远意义进行了展望。该标准的发布实施,将为全球各类组织开展IT资产管理提供权威、系统、可操作的技术指引,有力促进组织降低IT运营成本、控制合规风险并提升整体运营效率。关键词:IT资产管理;实施指南;ISO/IEC19770;技术规范;IT治理;标准体系AbstractWiththedeepeningofdigitaltransformationinglobalenterprises,ITAssetManagement(ITAM)hasbecomeacriticalcornerstonefororganizationalgovernance,riskmanagement,andcostoptimization.ToaddresstheincreasinglycomplexITenvironmentandregulatorycompliancerequirements,theInternationalElectrotechnicalCommission(IEC)officiallyreleasedISO/IECTS19770-10:2025"Informationtechnology-ITassetmanagement-Part10:GuidanceforimplementingITAM"onJune16,2025.AsthelatestadditiontotheISO/IEC19770familyofstandards,thisdocumentsystematicallyprovidesorganizationsofalltypeswithacompleteITAMimplementationpathwayandbest-practiceframework—fromplanninganddeploymenttocontinuousoperation.Thisstandardfillsthegapintheexistingstandardsystematthelevelofpracticalimplementationmethodology,effectivelyintegratingITAMwithITservicemanagement,informationsecuritymanagement,andcorporategovernancesystems.Itclarifieskeyelementsincludingrolesandresponsibilities,processdesign,toolselection,andmaturityassessmentfororganizationsimplementingITAM.Thisreportsystematicallyelaboratesontheprojectbackground,developmentprocess,coretechnicalcontent,keyinnovations,andapplicationvalueofthestandard,andfurtherdiscussesitsfar-reachingsignificanceinpromotingthealignmentofChina'sITassetmanagementstandardizationwithinternationalpracticesandenhancingorganizationalITgovernancecapabilities.Thepublicationandimplementationofthisstandardwillprovideauthoritative,systematic,andactionabletechnicalguidancefororganizationsworldwideinconductingITassetmanagement,effectivelyfacilitatingreducedIToperationalcosts,controlledcompliancerisks,andimprovedoveralloperationalefficiency.Keywords:ITAssetManagement;ImplementationGuidance;ISO/IEC19770;TechnicalSpecification;ITGovernance;StandardsSystem1引言1.1研究背景在数字经济时代,IT资产已成为组织运营的核心要素。无论是物理设备、软件许可,还是云服务订阅和数字证书,IT资产贯穿组织业务活动的方方面面。然而,随着技术架构日趋复杂——多云环境、容器化部署、远程办公、人工智能应用等新形态不断涌现——组织面临的IT资产管理挑战也日益严峻。据行业分析机构统计,全球企业因软件合规审计失败而支付的罚款和追溯许可费用每年高达数十亿美元,而因IT资产闲置或重复采购造成的资源浪费同样触目惊心。IT资产管理不仅关乎成本控制,更直接影响组织的合规性、安全性以及审计通过能力。随着各国数据保护法规(如GDPR、CCPA)和软件许可合规审查日趋严格,董事会和执行管理层对IT资产可视性和管控能力的要求达到前所未有的高度。在此背景下,一套系统化、可操作、经国际共识的ITAM实施指南成为全球产业界的迫切需求。1.2标准制定背景与意义ISO/IEC19770系列标准是国际上最具权威性的IT资产管理标准体系。该系列标准从ITAM概述与术语(Part1)、软件资产管理(Part2)、IT资产分类与结构(Part3)、ITAM数据模型(Part4)到ITAM概要(Part5)等维度,构建了较为完整的框架体系。然而,框架性标准和技术性标准并不能完全替代实施层面所需要的实践性指导。大量组织在依据前述标准建立ITAM体系时,仍然面临"如何开始""如何设计流程""如何选择工具""如何衡量成效"等具体问题。ISO/IECTS19770-10:2025正是在这一背景下应运而生。作为一项技术规范(TechnicalSpecification,TS),该标准聚焦于"如何做"(How-to)层面的方法论输出,旨在弥合标准框架与组织实践之间的鸿沟,为各类组织(不论规模、行业或成熟度水平)提供一份可裁剪、可落地、可评估的ITAM实施路线图。1.3标准立项过程简述ISO/IECTS19770-10的编制工作由国际标准化组织与国际电工委员会联合技术委员会JTC1下属的IT资产管理标准化分技术委员会(SC7)牵头组织。该标准的编制工作汇聚了来自全球的IT资产管理专家、行业从业者、咨询机构代表以及学术研究人员。在标准编制过程中,起草组广泛调研了各国在ITAM实施方面的最佳实践,充分吸收了ITIL、COBIT、ISO/IEC20000(IT服务管理)、ISO/IEC27001(信息安全管理)等相邻领域标准的最新成果,历经多轮工作组讨论、委员会草案评审和公示征求意见阶段,最终于2025年6月正式发布。2标准范围与定位2.1标准适用范围ISO/IECTS19770-10:2025适用于以下组织:-计划建立ITAM体系但缺乏系统方法的组织;-已有ITAM实践但希望评估和改进现有流程的组织;-需要满足法规合规、审计要求和供应链责任的组织;-为其他组织提供ITAM咨询、实施或审计服务的专业机构;-开发ITAM工具和解决方案的软件供应商。标准不限定组织规模。无论是中小企业还是跨国集团,均可根据自身业务复杂度和资源条件对标准所提供的方法进行适度裁剪和适配。标准对行业领域亦无限制,适用于制造业、金融业、政府机构、医疗健康、教育、电信等各类垂直行业。2.2与ISO/IEC19770系列其他部分的关系ISO/IECTS19770-10在系列标准中承担着"实施方法论"的独特功能定位:-ISO/IEC19770-1(ITAM框架与流程)为组织提供了ITAM的顶层流程框架和最佳实践要求,是认证和合规评估的重要基准;-ISO/IEC19770-2(软件标识标签)与ISO/IEC19770-3(软件授权与权利管理)分别从软件组件的标识方式和软件权利描述模型两个维度提供了技术标准;-ISO/IEC19770-4(IT资产分类与结构)定义了IT资产的分类法和信息结构,为资产数据的标准化奠定了基础;-ISO/IEC19770-5(ITAM概要)为中小型组织实施ITAM提供了轻量级参考框架。ISO/IECTS19770-10则横跨上述各部分,将这些框架性要求和技术标准转化为一套分阶段、可操作的实施方法。该标准不仅独立使用,亦可无缝嵌入其他部分的落地过程中,由此形成从"目标与要求"到"技术规范"再到"实施方案"的完整闭环。3标准编制原则与工作过程3.1编制原则ISO/IECTS19770-10:2025的编制遵循了以下核心原则:(1)业务驱动原则。标准强调ITAM不应被定位为纯技术活动,而应是业务价值创造的重要组成。所有实施活动均需从业务需求出发,以业务成果为导向进行设计和评价。(2)风险管理导向。标准将风险辨识与管控嵌入ITAM实施的全过程,强调组织应基于风险优先级合理配置资源,确保有限资源作用于最高风险领域。(3)生命周期覆盖。标准提供的实施指南覆盖IT资产的全生命周期——从需求提出、采购、部署、使用、维护到退役处置——确保每个阶段的流程和控制措施相互衔接、无缝配合。(4)可裁剪性与可扩展性。标准充分考虑不同组织的差异化需求,明确给出了裁剪原则和方法,使大型企业和中小企业均能从中获取适配的指导。(5)与既有管理体系相兼容。标准在术语体系、流程设计和管理逻辑上力求与ISO/IEC20000、ISO/IEC27001、ISO9001等主流管理体系标准保持兼容,最大限度降低组织采用标准的整合成本。3.2编制工作过程该技术规范自启动至发布历时约三年,主要工作阶段包括:-预研阶段(2022年—2023年初):编制组完成对全球ITAM实施现状的调研,收集了来自制造业、金融业、信息服务业等行业的百余项实施实践案例,梳理出实施过程中的常见挑战、失败原因及成功要素。-起草阶段(2023年—2024年中):基于调研结果,编制组搭建了标准的总体框架,逐章完成初稿起草。其间对"实施路线图"的结构进行了反复讨论,最终确定了"CBDAC"(建立-基准-设计-实施-改进,即Establish-Baseline-Design-Implement-Improve)的五阶段方法论架构。-征求意见与评审阶段(2024年—2025年初):标准草案经过JTC1/SC7各成员国投票和意见反馈,编制组对来自法国、日本、美国、中国、英国、德国、韩国等国家的数百条意见进行了逐条处理和讨论,对技术内容进行了多轮修改完善。-正式发布(2025年6月):经国际标准化组织最终审阅通过,ISO/IECTS19770-10:2025正式发布。4标准主要技术内容ISO/IECTS19770-10:2025的主体内容包括以下核心章节,构建了一套从认知到实践的系统方法论。4.1实施准备与治理安排标准首先聚焦于ITAM实施的组织准备和治理安排,明确了高级管理层在ITAM体系建立中的核心责任。标准建议组织在启动ITAM实施前完成以下关键事项:-获得高层支持:明确ITAM的业务价值主张,向决策层阐明ITAM对降本增效、合规风控的贡献,获取必要的预算、资源和政策支持;-明确治理架构:设立ITAM指导委员会或同等职能,明确决策权限和汇报路径;-任命ITAM负责人:指定具备足够权限和能力的ITAM负责人(通常称为ITAM经理或ITAM流程负责人),赋予其跨部门协调的职能;-成立跨职能团队:鉴于ITAM涉及采购、财务、法务、IT运维、信息安全等多个职能领域,标准建议组建跨职能工作组,确保各利益相关方的需求和约束条件均被纳入ITAM体系设计中。4.2现状评估与差距分析在正式设计和实施之前,标准要求组织对自身ITAM现状进行全面评估。这一阶段的核心工作包括:-识别适用法律法规和合同义务:包括软件许可协议条款、数据保护法规、行业监管要求及客户合同中的相关承诺;-评估现有ITAM能力:从人员技能、流程制度、工具平台和数据质量等维度评估组织当前ITAM成熟度;-识别关键风险与薄弱环节:通过访谈、问卷、数据抽样等手段,发现资产管理中的盲区和失控点;-开展差距分析:将现状与ISO/IEC19770-1等标准所要求的目标状态进行对比,明确需要优先改善的领域。4.3ITAM战略与路线图规划基于现状评估结果,标准指导组织制定适合自身情况的ITAM战略和实施路线图。主要内容包括:-设定ITAM目标与关键绩效指标(KPI):目标的设定应遵循SMART原则(具体、可衡量、可实现、相关性、时限性),KPI应涵盖成本节约、合规率、数据准确性、流程效率等维度;-定义ITAM政策与流程框架:建立ITAM总政策和分项管理制度,明确各流程的输入、输出、活动和角色;-规划分阶段实施路线图:根据组织优先级和资源情况,将ITAM建设分解为多个阶段,明确各阶段的交付物和验收标准;-确定资源配置需求:包括人力、预算、工具采购和外部专业服务等方面。4.4ITAM流程设计与落地实施流程设计和落地是整个标准中篇幅最大的部分,也是其核心价值所在。标准将ITAM流程划分为以下核心域进行详细阐述:(1)资产管理规划与分类指导组织建立IT资产分类体系。标准建议资产分类应与财务分类和IT运维分类体系衔接,涵盖硬件资产、软件资产、云服务资产、网络资产等类型。每种资产类型应有明确的数据字段定义,确保资产信息的完整性和一致性。(2)资产采购与入库管理覆盖从采购申请、审批、验收、入库到资产登记的全流程。标准强调在采购环节即应建立软件许可合规审核机制,防止未经授权的软件采购。同时,资产入库应遵循统一编码规则,确保每一项资产自"出生"即有唯一身份标识。(3)资产使用与维护管理涵盖资产生命周期中的日常管理活动,包括资产领用、退库、调拨、借用、维修、升级等操作。标准建议组织建立标准化的流程节点和审批权限矩阵,确保每一步操作都有明确的责任人、时间记录和数据更新。(4)软件资产管理(SAM)专项实践鉴于软件资产在合规风险和价值占比方面的特殊性,标准将软件资产管理作为重点章节予以专项阐述。涵盖软件许可权利管理、软件部署与许可使用情况的比对分析、软件合规性周期性审计、软件许可优化(包括从"购买"向"订阅"模式转变的许可策略优化)等内容。(5)资产退役与处置规定了资产淘汰报废的标准流程,包括数据安全擦除(或物理销毁)、资产残值评估、环保合规处置及资产台账的最终更新。在云计算和数字化转型背景下,标准特别关注了云资源的释放和退订流程。(6)供应商与合同管理指导组织对IT资产相关的供应商、合同、采购订单、保修和维保协议进行统一管理,确保在合同谈判、续约和终止等关键节点有充分的数据支撑。4.5ITAM数据管理与工具部署数据是ITAM体系运行的基础。标准以较大篇幅阐述了ITAM数据管理的核心要素:-数据模型与数据字典:基于ISO/IEC19770-4所定义的资产分类和属性结构,建议组织建立统一的ITAM数据字典;-数据采集手段:包括自动发现工具(如网络扫描、端点代理)、CMDB集成、财务系统对接、人工录入等多种方式;-数据质量管理:定义数据质量评估维度(完整性、准确性、及时性、一致性等),建立数据质量持续监控与改善机制;-工具选型与集成策略:提供ITAM工具选型的评估框架,包括功能覆盖度、可扩展性、部署方式(本地/云端/混合)、与现有生态的集成能力等维度。4.6成熟度评估与持续改进标准的最后部分聚焦于ITAM的持续运营和优化。标准引入了ITAM成熟度模型,将组织的ITAM能力从低到高划分为初始级、可重复级、已定义级、已管理级和优化级五个成熟度等级。每级均有明确的能力特征和判定标准,组织可据此进行自我评估并制定针对性提升计划。同时,标准建议组织建立定期评审机制,包括年度ITAM管理评审、内部审计和外部对标,以保证ITAM体系持续适应组织发展和外部环境变化。5标准的主要创新与特色5.1提供端到端的实践路径指引ISO/IECTS19770-10最具突破性的价值在于其"端到端"的实施指引属性。不同于以往标准以"要求"为主线的编制逻辑,本技术规范创新性地采用了以"实施阶段"为骨架的内容组织方式,使组织能够像参照工程蓝图一样,按图索骥地推进ITAM建设。5.2建立CBDAC五阶段实施方法论标准建立并系统化阐述了CBDAC五阶段实施方

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论