Structure de la norme et périmètre de certification
Comprendre ce que couvre réellement une certification ISO/IEC 20000-1 et ce qu'elle n'inclut pas.
À retenir
- ISO/IEC 20000-1 certifie un système de management des services, pas un outil ni une équipe isolée.
- Le périmètre de certification (sites, services, clients) doit toujours être vérifié avant de le communiquer au client.
- La norme impose un cycle Plan-Do-Check-Act documenté et vivant.
- ITIL 4 fournit les pratiques opérationnelles, ISO/IEC 20000-1 exige le cadre de gouvernance qui les pilote.
Une norme sur le système de management, pas sur les outils
ISO/IEC 20000-1 ne certifie pas un logiciel de ticketing ni une équipe technique isolée : elle certifie l'existence et l'efficacité d'un système de management des services (SMS) couvrant la planification, la mise en œuvre, le contrôle et l'amélioration continue des services fournis à des clients. On confond souvent « nous utilisons un outil ITSM » avec « nous avons un SMS conforme » : ce sont deux choses différentes.
Ce que couvre la partie 1 de la norme
| Chapitre | Contenu | Exemple concret |
|---|---|---|
| Contexte de l'organisation | Parties prenantes, périmètre du SMS | Le périmètre inclut-il tous les sites ou seulement le data center principal ? |
| Leadership | Engagement de la direction, politique de service | Une politique qualité de service signée et diffusée |
| Planification | Gestion des risques et opportunités | Registre de risques SLA lié aux incidents récurrents |
| Support | Ressources, compétences, communication, informations documentées | Fiches de poste, procédures d'astreinte à jour |
| Exploitation | Conception, transition, livraison des services | Processus de gestion des changements, incidents, capacité |
| Évaluation des performances | Audits internes, revue de direction | Rapport mensuel de performance SLA revu en comité |
| Amélioration | Non-conformités, actions correctives | Registre d'actions issues des post-mortems |
Point clé
ISO/IEC 20000-1 exige un cycle PDCA (Plan-Do-Check-Act) documenté et vivant, pas une pile de procédures jamais relues.
Périmètre de certification : attention aux exclusions
Le certificat mentionne toujours un périmètre précis (sites, services, clients couverts). Un client qui découvre après coup que son service n'est pas dans le périmètre certifié perd confiance immédiatement.
Attention
un audit de certification ne vérifie jamais la qualité technique intrinsèque d'un service (par exemple la robustesse d'une architecture réseau) — il vérifie que le système de management autour de ce service est maîtrisé, documenté et amélioré en continu.
Lien avec ITIL 4
ISO/IEC 20000-1 est une norme certifiable et exigible contractuellement, tandis qu'ITIL 4 est un référentiel de bonnes pratiques non certifiable pour une organisation (seules les personnes peuvent obtenir une certification ITIL). En pratique :
- Les pratiques ITIL 4 (gestion des incidents, des changements, des niveaux de service…) fournissent le comment.
- ISO/IEC 20000-1 exige le cadre de gouvernance qui prouve que ce comment est piloté et audité.
Sur le terrain
un auditeur ISO/IEC 20000 ne demande jamais « connaissez-vous ITIL ? », il demande « pouvez-vous me montrer la preuve que cette activité a été planifiée, réalisée, vérifiée et améliorée ? ».
Les rôles clés dans le SMS
- Propriétaire de service : responsable de la performance globale d'un service donné.
- Responsable du SMS : garant de la cohérence du système, souvent le référent qualité.
- Équipes opérationnelles : productrices des enregistrements et preuves quotidiennes.
Astuce
avant tout audit, demandez-vous « si un auditeur me posait une question sur mon activité d'hier, quel enregistrement daté pourrais-je lui montrer ? » — c'est l'essence même de la conformité ISO/IEC 20000.
Différence avec ISO 9001
ISO/IEC 20000-1 s'appuie sur la même structure de haut niveau que les autres normes de management (Annex SL), comme ISO 9001 pour la qualité générale. Une organisation déjà certifiée ISO 9001 dispose donc d'une base réutilisable (politique, revue de direction, gestion documentaire) pour construire son SMS ITSM, mais doit ajouter les exigences spécifiques aux services (catalogue, capacité, disponibilité, continuité, sécurité de l'information).