Certificação ISO 27002: guia prático para organizações
Descubra o que é a norma ISO 27002, qual a sua relação com a ISO 27001 e como preparar a sua organização para cumprir os 93 controlos de segurança
Saiba o que é a certificação ISO 20000, quais os requisitos, benefícios e como implementar um SGS conforme a norma ISO/IEC 20000-1:2018
A certificação ISO 20000 é a prova internacionalmente reconhecida de que a gestão de serviços de TI de uma organização cumpre os requisitos da norma ISO/IEC 20000-1:2018. Em termos práticos, informa clientes e parceiros de que os seus serviços de TI são prestados através de um Sistema de Gestão de Serviços (SGS) estruturado, auditado e em melhoria contínua. Este guia explica o que a norma significa, o que exige, como alcançá-la e por que razão é relevante para as organizações de TI.
A certificação ISO 20000 é a confirmação formal por terceiros de que uma organização implementou um Sistema de Gestão de Serviços que satisfaz a norma ISO/IEC 20000-1:2018. A norma foi desenvolvida em conjunto pela Organização Internacional de Normalização (ISO) e pela Comissão Eletrotécnica Internacional (IEC), sendo reconhecida globalmente como referência de excelência na gestão de serviços de TI.
A norma está estreitamente relacionada com os frameworks de gestão de serviços de TI (ITSM). O seu propósito central é garantir que os serviços de TI satisfazem de forma fiável os requisitos dos clientes e estão sujeitos a um processo definido de planeamento, prestação, monitorização e melhoria. Ao contrário de um framework como o ITIL (IT Infrastructure Library), a norma ISO/IEC 20000-1 é auditável e permite a certificação formal da organização.
A certificação aplica-se à organização, não a colaboradores individuais. No entanto, os profissionais a título individual podem obter credenciais pessoais, como a certificação ISO/IEC 20000 Foundation ou a certificação ISO/IEC 20000 Lead Implementer, através de organismos acreditados, demonstrando competência pessoal na implementação ou auditoria de um SGS.
Os requisitos da norma ISO/IEC 20000-1:2018 seguem a estrutura de alto nível comum às modernas normas de sistemas de gestão ISO, organizada em dez cláusulas. As cláusulas mais relevantes para efeitos de certificação abrangem:
Os processos operacionais da ISO/IEC 20000-1 alinham-se de forma estreita com as áreas de processo cobertas pelas boas práticas de ITSM, tornando a norma um complemento natural para qualquer programa de gestão de serviços já existente.
A certificação ISO 20000 proporciona vantagens mensuráveis tanto para os prestadores de serviços de TI como para os departamentos internos de TI.
A obtenção da certificação ISO 20000 segue um percurso estruturado. O ciclo Plan-Do-Check-Act (PDCA), explicado em detalhe no nosso artigo sobre as quatro etapas da Roda de Deming, é a lógica de melhoria contínua que a norma aplica ao longo de todo o SGS.
Avalie os processos atuais de gestão de serviços face aos requisitos da ISO/IEC 20000-1:2018. Identifique quais as cláusulas já cumpridas e quais requerem processos, documentação ou controlos novos ou revistos.
Conceba e implemente os processos, políticas e informação documentada necessários para colmatar as lacunas identificadas. Atribua responsáveis pelos processos, defina funções e responsabilidades, e assegure a integração entre as funções de gestão de serviços, incluindo a gestão de incidentes, problemas, mudanças, versões e níveis de serviço.
Todo o pessoal envolvido no SGS deve compreender as suas responsabilidades e os requisitos da norma. Os programas de formação devem abranger tanto os requisitos normativos como os procedimentos específicos da organização.
Realize um ciclo completo de auditorias internas para verificar que o SGS funciona conforme projetado e que os processos estão documentados e são seguidos. As revisões pela gestão devem confirmar a prontidão para a auditoria externa.
Contrate um organismo de certificação acreditado para realizar uma auditoria externa em duas fases. A Fase 1 consiste numa revisão da documentação; a Fase 2 é uma avaliação no local da implementação do SGS. Após a conclusão com sucesso, o organismo emite o certificado ISO/IEC 20000-1.
A certificação ISO 20000 é válida por três anos. A sua manutenção requer um esforço contínuo e não apenas um projeto de implementação inicial.
| Atividade | Frequência | Finalidade |
|---|---|---|
| Auditoria interna | Pelo menos anualmente | Verificar a conformidade contínua com a ISO/IEC 20000-1 |
| Revisão pela gestão | Pelo menos anualmente | Avaliar o desempenho do SGS e definir objetivos de melhoria |
| Auditoria de vigilância (externa) | Tipicamente anual | Verificação externa da conformidade contínua |
| Auditoria de recertificação | De três em três anos | Renovar o certificado para o próximo ciclo de três anos |
| Desenvolvimento de competências do pessoal | Contínuo | Manter as equipas atualizadas com as revisões da norma e as boas práticas |
As organizações que não mantenham a conformidade durante as auditorias de vigilância arriscam a suspensão ou a retirada do certificado antes de o prazo de três anos expirar.
A certificação ISO 20000 não é uma conquista pontual. É um compromisso com uma gestão de serviços de TI estruturada e baseada em evidências, que evolui à medida que a tecnologia e as necessidades dos clientes mudam. Para as organizações em processo de transformação digital, o SGS exigido pela ISO/IEC 20000-1 fornece a disciplina operacional necessária para adotar e gerir novas tecnologias de forma fiável.
Para as equipas que pretendem simplificar as atividades de formação e integração exigidas pela certificação, a solução de suporte a aplicações de TI da Lemon Learning ajuda os colaboradores a adotar novos processos e ferramentas diretamente no seu ambiente de trabalho, reduzindo o esforço de formação e acelerando a conformidade operacional.
A certificação ISO 20000 (formalmente ISO/IEC 20000-1) é uma credencial reconhecida internacionalmente que confirma que uma organização estabeleceu, implementou, manteve e melhorou continuamente um Sistema de Gestão de Serviços (SGS) em conformidade com os requisitos da norma ISO/IEC 20000-1:2018. Aplica-se a qualquer organização que preste serviços de TI, independentemente da dimensão ou do setor.
A organização deve primeiro implementar um Sistema de Gestão de Serviços em conformidade, formar o pessoal nos requisitos e procedimentos, documentar todos os processos e realizar auditorias internas. Um organismo de certificação externo e acreditado realiza depois uma auditoria formal em duas fases. Os profissionais individuais também podem obter certificações pessoais, como as credenciais ISO/IEC 20000 Foundation ou Lead Implementer, através de um exame junto de organismos como o PECB ou o APMG International.
A ISO 9001 é uma norma geral de sistema de gestão da qualidade aplicável a qualquer setor ou tipo de produto. A ISO 20000 (ISO/IEC 20000-1) é especificamente direcionada para a gestão de serviços de TI, estabelecendo requisitos detalhados para o planeamento, a prestação e a melhoria dos serviços de TI. As duas normas são complementares mas não intercambiáveis.
Um certificado ISO 20000 é válido por três anos. Durante esse período, a organização certificada deve passar em auditorias de acompanhamento, tipicamente anuais, para confirmar a conformidade contínua. No final do ciclo de três anos, é necessária uma auditoria de recertificação completa para renovar o certificado.
Descubra o que é a norma ISO 27002, qual a sua relação com a ISO 27001 e como preparar a sua organização para cumprir os 93 controlos de segurança
Descubra o que é um Chief Information Officer, quais as suas responsabilidades, como difere do CTO e do CISO, e qual o seu papel na transformação...
Descubra os cinco processos essenciais da certificação ITIL, o que faz cada fase e como se interligam para uma gestão de serviços de TI eficaz
Seja o primeiro a receber as melhores práticas e tendências em adoção digital e marketing B2B SaaS. Descubra como engajar melhor seus usuários, otimizar suas ferramentas de trabalho e acelerar a adoção de softwares com base nas experiências do ecossistema Lemon Learning.