Leçon 1/3
25 min Gestion des Services IT

Structure de la norme et périmètre de certification

Comprendre ce que couvre réellement une certification ISO/IEC 20000-1 et ce qu'elle n'inclut pas.

À retenir

  • ISO/IEC 20000-1 certifie un système de management des services, pas un outil ni une équipe isolée.
  • Le périmètre de certification (sites, services, clients) doit toujours être vérifié avant de le communiquer au client.
  • La norme impose un cycle Plan-Do-Check-Act documenté et vivant.
  • ITIL 4 fournit les pratiques opérationnelles, ISO/IEC 20000-1 exige le cadre de gouvernance qui les pilote.

Une norme sur le système de management, pas sur les outils

ISO/IEC 20000-1 ne certifie pas un logiciel de ticketing ni une équipe technique isolée : elle certifie l'existence et l'efficacité d'un système de management des services (SMS) couvrant la planification, la mise en œuvre, le contrôle et l'amélioration continue des services fournis à des clients. On confond souvent « nous utilisons un outil ITSM » avec « nous avons un SMS conforme » : ce sont deux choses différentes.

Ce que couvre la partie 1 de la norme

ChapitreContenuExemple concret
Contexte de l'organisationParties prenantes, périmètre du SMSLe périmètre inclut-il tous les sites ou seulement le data center principal ?
LeadershipEngagement de la direction, politique de serviceUne politique qualité de service signée et diffusée
PlanificationGestion des risques et opportunitésRegistre de risques SLA lié aux incidents récurrents
SupportRessources, compétences, communication, informations documentéesFiches de poste, procédures d'astreinte à jour
ExploitationConception, transition, livraison des servicesProcessus de gestion des changements, incidents, capacité
Évaluation des performancesAudits internes, revue de directionRapport mensuel de performance SLA revu en comité
AméliorationNon-conformités, actions correctivesRegistre d'actions issues des post-mortems

Point clé

ISO/IEC 20000-1 exige un cycle PDCA (Plan-Do-Check-Act) documenté et vivant, pas une pile de procédures jamais relues.

Périmètre de certification : attention aux exclusions

Le certificat mentionne toujours un périmètre précis (sites, services, clients couverts). Un client qui découvre après coup que son service n'est pas dans le périmètre certifié perd confiance immédiatement.

Attention

un audit de certification ne vérifie jamais la qualité technique intrinsèque d'un service (par exemple la robustesse d'une architecture réseau) — il vérifie que le système de management autour de ce service est maîtrisé, documenté et amélioré en continu.

Lien avec ITIL 4

ISO/IEC 20000-1 est une norme certifiable et exigible contractuellement, tandis qu'ITIL 4 est un référentiel de bonnes pratiques non certifiable pour une organisation (seules les personnes peuvent obtenir une certification ITIL). En pratique :

  • Les pratiques ITIL 4 (gestion des incidents, des changements, des niveaux de service…) fournissent le comment.
  • ISO/IEC 20000-1 exige le cadre de gouvernance qui prouve que ce comment est piloté et audité.

Sur le terrain

un auditeur ISO/IEC 20000 ne demande jamais « connaissez-vous ITIL ? », il demande « pouvez-vous me montrer la preuve que cette activité a été planifiée, réalisée, vérifiée et améliorée ? ».

Les rôles clés dans le SMS

  1. Propriétaire de service : responsable de la performance globale d'un service donné.
  2. Responsable du SMS : garant de la cohérence du système, souvent le référent qualité.
  3. Équipes opérationnelles : productrices des enregistrements et preuves quotidiennes.

Astuce

avant tout audit, demandez-vous « si un auditeur me posait une question sur mon activité d'hier, quel enregistrement daté pourrais-je lui montrer ? » — c'est l'essence même de la conformité ISO/IEC 20000.

Différence avec ISO 9001

ISO/IEC 20000-1 s'appuie sur la même structure de haut niveau que les autres normes de management (Annex SL), comme ISO 9001 pour la qualité générale. Une organisation déjà certifiée ISO 9001 dispose donc d'une base réutilisable (politique, revue de direction, gestion documentaire) pour construire son SMS ITSM, mais doit ajouter les exigences spécifiques aux services (catalogue, capacité, disponibilité, continuité, sécurité de l'information).