Süreçlerin olması neden yetmez?
ISO/IEC 20000-1:2018, hizmet yönetim sistemi (HYS) şartlarını belirler. Standardın 4–7. ve 9–10. maddeleri; bağlam, liderlik, planlama, destek, performans değerlendirme ve iyileştirme gibi diğer yönetim sistemi standartlarıyla ortak başlıkları içerir. Hizmet yönetimine özgü süreçler ise madde 8 “Operasyon” altında toplanır.
ITIL gibi iyi uygulama çerçevelerini benimsemiş bir ekipte olay, değişiklik veya problem yönetimi süreçleri çoğunlukla vardır. Standart bunlara ek olarak hizmet yönetimi politikasını ve hedeflerini, risklerin ve fırsatların yönetilmesini, süreçlerin birbirine bağlanmasını, performansın ölçülmesini, iç tetkiki ve yönetimin gözden geçirmesini ister. Tetkikte aranan, tek tek iyi işleyen süreçlerden çok, hizmetlerin bütün olarak planlanıp kontrol edildiğinin kanıtıdır.
Standarda Şubat 2024’te yayımlanan ISO/IEC 20000-1:2018/Amd 1:2024 değişikliğiyle, diğer yönetim sistemi standartlarında olduğu gibi, iklim değişikliğinin kuruluş için ilgili bir husus olup olmadığının değerlendirilmesi de eklenmiştir.
Madde 8’deki süreç grupları
Madde 8, hizmet yaşam döngüsünü birbirine bağlı süreç grupları hâlinde düzenler. Standart her süreç için ayrı bir prosedür yazılmasını istemez; ancak süreçlerin nasıl işlediği, kimin sorumlu olduğu ve hangi kayıtları ürettiği açık olmalıdır. Süreç grupları şunlardır:
- Hizmet portföyü (8.2): hizmetlerin planlanması, hizmet yaşam döngüsünde yer alan diğer tarafların kontrolü, hizmet kataloğu yönetimi, varlık yönetimi ve konfigürasyon yönetimi.
- İlişki ve anlaşma (8.3): iş ilişkileri yönetimi, hizmet seviyesi yönetimi ve tedarikçi yönetimi.
- Arz ve talep (8.4): hizmetler için bütçeleme ve muhasebe, talep yönetimi ve kapasite yönetimi.
- Hizmet tasarımı, oluşturma ve geçiş (8.5): değişiklik yönetimi, hizmet tasarımı ve geçişi, sürüm ve devreye alma yönetimi.
- Çözüm ve karşılama (8.6): olay yönetimi, hizmet talebi yönetimi ve problem yönetimi.
- Hizmet güvencesi (8.7): hizmet kullanılabilirliği yönetimi, hizmet sürekliliği yönetimi ve bilgi güvenliği yönetimi.
Kapsamı hizmet üzerinden tanımlayın
HYS kapsamı; hizmet sağlayan birim, sunulan hizmetler ve bu hizmetlerin sunulduğu yerler üzerinden tanımlanır. “BT hizmetleri” gibi genel bir ifade yerine, örneğin “kurumsal müşterilere sunulan bulut barındırma, yedekleme ve 7/24 destek hizmetleri” gibi hizmet kataloğunuzla eşleşen bir tanım, hem tetkik planlamasını hem de sertifikanın anlaşılırlığını kolaylaştırır.
Kapsam yalnızca dış müşterilere hizmet veren firmalarla sınırlı değildir. Kurum içindeki birimlere hizmet sunan bir BT departmanı da HYS kurabilir; bu durumda iç müşteriler, hizmet seviyesi anlaşmaları ve iş ilişkileri yönetimi iç birimler üzerinden ele alınır.
Kapsam tanımı hizmet kataloğuyla, hizmet kataloğu da hizmet seviyesi anlaşmalarıyla tutarlı olmalıdır. Katalogda yer alan bir hizmetin hedefleri tanımlanmamışsa ya da sözleşmede taahhüt edilen bir hizmet katalogda hiç görünmüyorsa, bu durum tetkikte ilk sorgulanan konulardan biri olur. Hizmetlerin hangi konfigürasyon öğelerine ve tedarikçilere dayandığının bilinmesi de değişikliklerin ve olayların etkisini değerlendirmenin temelidir.
Diğer taraflar ve dış kaynak kullanımı
Altyapıyı bir bulut sağlayıcısından almak, sahada desteği bir alt yükleniciye yaptırmak veya bazı süreçleri başka bir şirket birimine bırakmak yaygındır. Standart bunu engellemez, ancak belirli sınırlar koyar:
- Hesap verebilirlik sizde kalır: süreçlerin bir kısmını diğer taraflar yürütse bile standardın şartlarından kuruluş sorumludur ve bu tarafları nasıl kontrol ettiğini göstermelidir.
- Her şey dış kaynaklı olamaz: kapsamdaki tüm hizmetleri, hizmet bileşenlerini veya süreçleri diğer taraflara sağlatan ya da işleten bir kuruluş standarda uygunluğunu gösteremez.
- Tedarikçi türleri: standart dış tedarikçiler, aynı kuruluş içindeki iç tedarikçiler ve tedarikçi rolünde bulunan müşteriler arasında ayrım yapar; dış tedarikçilerle sözleşme, iç tedarikçilerle belgelenmiş anlaşma beklenir.
- Performansın izlenmesi: tedarikçilerin hizmet hedeflerine göre performansı düzenli olarak ölçülmeli ve sonuçlar gözden geçirilmelidir.
Tetkikte bir olay uçtan uca nasıl izlenir?
2. aşama tetkikte tetkikçi çoğu zaman gerçek bir kaydı seçer ve süreçler arasındaki bağlantıları bu kayıt üzerinden takip eder. Tipik bir iz sürme şöyle ilerleyebilir:
Olay kaydı
Kaydın ne zaman ve hangi kanaldan açıldığı, nasıl sınıflandırılıp önceliklendirildiği ve hangi hizmetle ilişkilendirildiği incelenir.
Hizmet seviyesi hedefi
Çözüm süresinin, müşteriyle kararlaştırılan hizmet seviyesi hedefiyle karşılaştırılıp karşılaştırılmadığına ve gerekiyorsa eskalasyonun yapılıp yapılmadığına bakılır.
Problem kaydı
Tekrarlayan veya büyük etkili olaylarda kök neden araştırması için problem kaydı açılıp açılmadığı ve bilinen hataların nasıl kaydedildiği sorgulanır.
Değişiklik ve sürüm
Kalıcı çözüm bir değişiklik gerektirdiyse değişikliğin değerlendirilmesi, onayı, testi, devreye alınması ve gerektiğinde geri alma planı izlenir.
Konfigürasyon bilgisi
Değişiklikten etkilenen konfigürasyon öğelerinin kayıtlarının güncellenip güncellenmediği kontrol edilir.
Raporlama ve gözden geçirme
Olayın hizmet raporlarına ve müşteriyle yapılan hizmet gözden geçirme toplantılarına nasıl yansıdığı değerlendirilir.
Sık görülen eksikler
- Hizmet seviyesi raporlarının hazırlanması, ancak hedeflerin altında kalınan dönemler için bir değerlendirme veya eylem kaydı bulunmaması
- Acil değişikliklerin sonradan kayda alınmaması ya da değerlendirme ve onay adımlarının atlanması
- Konfigürasyon kayıtlarının gerçek altyapıyla uyuşmaması
- Kapasite ihtiyaçlarının planlanmaması, darboğazların ancak kesinti yaşandığında fark edilmesi
- Hizmet sürekliliği planlarının hazırlanıp hiç test edilmemesi
- Olay kayıtlarında tekrarlayan örüntüler olduğu hâlde problem yönetiminin fiilen işletilmemesi
- Bulut veya veri merkezi tedarikçilerinin performansının sözleşmedeki hedeflere göre izlenmemesi
Araç değil, uygulama tetkik edilir
ISO/IEC 20000-1 belirli bir hizmet yönetimi yazılımı veya süreç çerçevesi kullanılmasını şart koşmaz. Tetkikte hangi aracın kullanıldığına değil, şartların karşılandığına ve kayıtların güvenilir olduğuna bakılır. Danışmanlık çalışmalarımızda da belirli bir araca yönlendirmek yerine, mevcut uygulamanızı ve araçlarınızı standardın şartlarıyla eşleştirmeyi ve eksik kalan noktaları tamamlamayı hedefleriz. Belgelendirme tetkikinde tetkikçiler bulgularını paylaşır; ancak çözümü belirlemek ve uygulamak kuruluşun sorumluluğundadır. Aynı şekilde, bir kişinin ITIL veya benzeri bir eğitim sertifikasına sahip olması tek başına yetkinlik kanıtı sayılmaz; görevin gerektirdiği yetkinliklerin tanımlanması ve değerlendirilmesi beklenir.
Belgelendirmeye hazır mısınız?
Hizmet yönetimi, bilgi güvenliği ve süreklilik konuları birbirine sıkı sıkıya bağlıdır. Madde 8.7’deki şartları ele alırken ISO/IEC 27001 veya ISO 22301 sistemlerinizle ortak süreçler kullanabilirsiniz; bunun nasıl planlanabileceğini entegre yönetim sistemi yazımızda bulabilirsiniz.
Başvurudan önce en az birkaç aylık işletim döneminin kayıtlarının oluşmuş olması, 2. aşama tetkikte süreçlerin gerçekten işlediğini göstermenizi kolaylaştırır. Olay, değişiklik ve hizmet seviyesi kayıtlarının yanı sıra en az bir iç tetkikin ve yönetimin gözden geçirmesinin tamamlanmış olması beklenir. Tetkikte bulguların nasıl sınıflandırıldığını 1. ve 2. aşama tetkik yazımızda bulabilirsiniz.
HENA olarak HYS’nizin kurulmasında; mevcut durum analizi, süreçlerin standarda bağlanması, dokümantasyon, iç tetkik ve belgelendirme tetkikine hazırlık aşamalarında destek veriyoruz. Ayrıntılar için ISO/IEC 20000-1 danışmanlığı sayfamızı inceleyebilir; hizmetlerinizi, sahalarınızı, çalışan sayınızı ve dış kaynaklı süreçlerinizi teklif talebi formuyla iletebilirsiniz. Size kuruluşunuza uygun bir danışmanlık teklifi hazırlayalım.
Sıkça sorulan sorular
Tüm hizmetlerimizi kapsama almak zorunda mıyız?
Hayır. Kapsam, belirli hizmetler, müşteriler veya lokasyonlarla sınırlandırılabilir. Önemli olan kapsamın açıkça tanımlanması ve kapsam içindeki hizmetlerin yönetimini etkileyen süreçlerin sistemin kontrolü altında olmasıdır.
Altyapımızın tamamı bulutta. ISO/IEC 20000-1 belgesi alabilir miyiz?
Bulut altyapısı kullanmak belgelendirmeye engel değildir. Ancak kapsamdaki tüm hizmetlerin, hizmet bileşenlerinin veya süreçlerin diğer taraflarca sağlanıp işletilmemesi ve kuruluşun bu tarafları nasıl kontrol ettiğini gösterebilmesi gerekir.
Bir hizmet yönetimi yazılımı kullanmak zorunlu mu?
Hayır. Standart belirli bir araç istemez. Kayıtların eksiksiz, izlenebilir ve güvenilir olması beklenir; bunun hangi araçla sağlandığı kuruluşun kararıdır.