Chi fa che cosa in una certificazione: il consulente prepara, l'organismo di certificazione certifica, Accredia accredita l'organismo

Certificazione ISO 20000

Il sistema di gestione dei servizi IT secondo la ISO/IEC 20000-1:2018

Quasi sempre si arriva qui per uno di tre motivi. Un bando di gara chiede la certificazione ISO 20000 fra i requisiti o fra i criteri premianti e mancano poche settimane alla scadenza. Un grande committente ha mandato un questionario di qualifica fornitori in cui quella riga è segnata come «richiesta». Oppure in azienda si è investito per anni su ITIL, si sono formate le persone, e adesso qualcuno chiede un certificato che quegli attestati non sono in grado di dare.

Sono tre situazioni diverse ma hanno lo stesso nodo: la differenza fra una buona pratica, che si impara e si applica, e una norma certificabile, che un organismo terzo può verificare e attestare all'organizzazione. La ISO/IEC 20000-1 sta dalla seconda parte, e questo spiega perché sia finita nei capitolati anche di chi, tecnicamente, aveva già tutto in ordine.

Nessuna organizzazione è «certificata ITIL»

È l'equivoco che costa di più, e costa due volte: prima in formazione presa per quello che non è, poi in gare perse. ITIL è un insieme di buone pratiche: le sue certificazioni sono per le persone, si prendono con un esame individuale e restano attaccate al professionista, non all'azienda. Non esiste uno schema che certifichi un'organizzazione «conforme a ITIL». L'itSMF britannico lo scrive senza giri di parole: le organizzazioni non possono essere certificate ITIL per dimostrare di soddisfarne i requisiti, mentre possono essere valutate e certificate rispetto ai requisiti della ISO/IEC 20000-1.

Tradotto: se il vostro cliente chiede «un certificato sui processi di servizio», i tesserini ITIL del team non rispondono alla domanda. Risponde un certificato ISO/IEC 20000-1 emesso da un organismo accreditato. Le due cose non sono alternative — ITIL vi aiuta ad arrivarci — ma non sono nemmeno intercambiabili.

Chi fa che cosa in una certificazione: il consulente prepara, l'organismo di certificazione certifica, Accredia accredita l'organismo
Consulente, organismo di certificazione e Accredia: tre ruoli distinti, che devono restare separati.

Che cosa facciamo, in concreto

Vi portiamo dal punto in cui siete al certificato, e su questo schema la sostanza è una: si certifica un servizio, non l’azienda. La prima decisione è quindi il perimetro — quali servizi, per quali clienti, con quali fornitori dentro — e da lì dipende tutto il resto. Il lavoro utile è sui processi che i clienti misurano davvero: gestione degli incidenti, dei cambiamenti, dei livelli di servizio. Non certifichiamo noi: il certificato lo rilascia un organismo accreditato. E prima di cominciare cerchiamo i bandi a fondo perduto e i contributi attivi su digitalizzazione e servizi.

Il nostro intervento, in sei passi
Passo 1Perimetro del servizio. Quali servizi e quali clienti: il certificato copre quello, e in gara conta esattamente questo.
Passo 2Catalogo e livelli di servizio. Che cosa erogate e con quali impegni misurabili: senza numeri non c’è sistema.
Passo 3Bandi e contributi. Cerchiamo i finanziamenti a fondo perduto e i contributi attivi su digitalizzazione e servizi.
Passo 4Processi operativi. Incidenti, richieste, problemi, cambiamenti, rilasci: costruiti su come lavorate, non su un modello.
Passo 5Audit interno e riesame. Facciamo noi il primo audit completo, con la stessa severità dell’organismo.
Passo 6Certificazione e mantenimento. Vi affianchiamo in audit e nelle sorveglianze, e teniamo allineati catalogo e livelli quando cambiano i contratti.
Se i fornitori erogano parte del servizio, entrano nel perimetro: i loro impegni vanno allineati ai vostri, altrimenti i livelli non reggono.

Che cos'è e che cosa certifica davvero

La ISO/IEC 20000-1 certifica un sistema di gestione dei servizi (in inglese service management system, da cui la sigla SMS). Non certifica la bravura tecnica del reparto informatico, non dice che i vostri server sono veloci e non entra nel merito delle tecnologie che avete scelto. Dice un'altra cosa, più noiosa e molto più utile a chi vi compra un servizio: che avete un modo definito, documentato e verificato di governare i servizi che erogate, dal momento in cui li progettate a quello in cui li dismettete.

La distinzione è la stessa della ISO 9001: non si certifica il prodotto, si certifica il sistema che lo tiene sotto controllo. Un auditor non vi chiederà quanti core ha il vostro cluster: vi chiederà chi ha approvato l'ultimo cambiamento in produzione e perché il registro dei problemi ha tre voci aperte da nove mesi.

In Italia lo schema è accreditato: Accredia lo pubblica fra i servizi accreditati come «sistemi di gestione dei servizi informatici», con norma di riferimento la UNI CEI ISO/IEC 20000-1 e accreditamento degli organismi secondo la ISO/IEC 17021-1, la stessa che regge la certificazione degli altri sistemi di gestione. Chi vi rilascia il certificato, quindi, deve essere a sua volta sotto controllo: è questo che rende il pezzo di carta spendibile in gara.

La certificazione è volontaria. Nessuna legge italiana impone a un fornitore di servizi informatici di certificarsi ISO/IEC 20000-1. Come vedrete più avanti, però, il fatto che sia volontaria non significa che sia facoltativa: dipende da chi sono i vostri clienti.

L'edizione in vigore, e l'emendamento sul clima

La designazione corretta è ISO/IEC 20000-1:2018, terza edizione, pubblicata il 14 settembre 2018. «ISO 20000» senza altro è l'abbreviazione con cui la conoscono tutti, ma la parte certificabile è solo la parte 1: le altre parti della serie sono guide e rapporti tecnici, e non si certificano.

L'edizione 2018 è tuttora in vigore. Il riesame sistematico avviato da ISO nel luglio 2023 si è chiuso il 4 dicembre 2023 con la conferma della norma (stadio 90.93), e alla data di questa pagina non risulta in sviluppo una nuova edizione. Chi vi dice che «sta per uscire la nuova ISO 20000» e vi consiglia di aspettare vi sta facendo perdere tempo.

Un aggiornamento c'è stato, ed è l'Amd 1:2024 «Climate action changes», pubblicato il 23 febbraio 2024. È lo stesso emendamento arrivato in blocco su decine di norme sui sistemi di gestione, ISO/IEC 27001 compresa: chiede di considerare se il cambiamento climatico sia un tema rilevante per il contesto dell'organizzazione e di tenere conto delle relative aspettative delle parti interessate. Non ribalta la norma e non richiede una transizione con scadenza: è una riga in più nell'analisi del contesto, che però in audit vi verrà chiesta.

Chi la chiede, e perché

La ISO/IEC 20000-1 non è una norma per tutti. È una norma per chi eroga servizi, cioè per chi ha clienti che dipendono da qualcosa che deve funzionare domani mattina. In concreto, la richiesta arriva quasi sempre da questi mondi:

  • Fornitori di servizi gestiti (MSP) e assistenza sistemistica in outsourcing: qui il certificato è diventato un biglietto da visita, perché il cliente compra proprio il modo in cui gestite le sue emergenze.
  • Software house con applicativi in esercizio, non solo in vendita: chi rilascia versioni, tiene un help desk e firma livelli di servizio è a tutti gli effetti un fornitore di servizi, anche se si percepisce come un produttore di software.
  • Data center e fornitori di infrastruttura, dove la norma si affianca in modo naturale alla ISO/IEC 27001 e alla ISO 22301.
  • Gare della pubblica amministrazione e qualifiche dei grandi committenti: è il canale che negli ultimi anni ha spinto di più, e su cui vale la pena fermarsi.

Il punto vero è il quarto. Una certificazione volontaria diventa di fatto obbligatoria quando il mercato a cui vendete la mette per iscritto in un documento di gara. A quel punto la domanda non è più «mi conviene?», ma «faccio in tempo?».

Che cosa chiede la norma, punto per punto

La ISO/IEC 20000-1:2018 è costruita sulla struttura comune a tutte le norme sui sistemi di gestione (la cosiddetta struttura armonizzata), quindi chi ha già una ISO 9001 riconosce l'impianto al primo sguardo. I capitoli certificabili vanno dal 4 al 10.

CapitoloChe cosa vi chiede
4 · ContestoChi siete, chi sono i vostri clienti e le altre parti interessate, e soprattutto qual è il campo di applicazione: quali servizi entrano nel certificato e quali no.
5 · LeadershipImpegno della direzione, politica di gestione dei servizi, ruoli e responsabilità assegnati per nome.
6 · PianificazioneRischi e opportunità, obiettivi misurabili di gestione dei servizi e il piano di gestione dei servizi, che è un documento richiesto esplicitamente.
7 · SupportoRisorse, competenze, consapevolezza, comunicazione, informazioni documentate e — voce spesso trascurata — gestione della conoscenza.
8 · EsercizioIl cuore della norma: tutti i processi di servizio. È il capitolo più lungo ed è dove si vincono e si perdono gli audit.
9 · ValutazioneMonitoraggi e misure, audit interni, riesame di direzione e reportistica sui servizi.
10 · MiglioramentoNon conformità, azioni correttive e miglioramento continuo.

Un'avvertenza sul capitolo 4 che vale da sola metà del progetto: la norma vi chiede di dimostrare che governate voi i processi del campo di applicazione. Se avete dato in subappalto pezzi interi del servizio e non siete in grado di governare chi li esegue, quei servizi non possono stare nel certificato. È il motivo più frequente per cui un campo di applicazione scritto in modo ambizioso viene ridimensionato dall'organismo prima ancora della verifica.

I processi dell'esercizio: che cosa dovrete avere davvero

Il capitolo 8 è la ragione per cui questa norma esiste. Elenca i processi che un fornitore di servizi deve avere in piedi, e li verifica uno per uno con le registrazioni alla mano. Vale la pena leggerli con attenzione: da qui si capisce in mezz'ora quanto lavoro vi separa dal certificato.

GruppoProcessi richiesti
8.2 · Portafoglio dei serviziErogazione dei servizi, pianificazione dei servizi, controllo delle parti coinvolte nel ciclo di vita del servizio, gestione del catalogo dei servizi, gestione degli asset, gestione della configurazione.
8.3 · Relazioni e accordiGestione della relazione con il business, gestione dei livelli di servizio (gli SLA), gestione dei fornitori, esterni e interni.
8.4 · Domanda e offertaBudget e contabilità dei servizi, gestione della domanda, gestione della capacità.
8.5 · Progettazione, realizzazione e transizioneGestione dei cambiamenti, progettazione e realizzazione dei servizi, gestione dei rilasci e del dispiegamento.
8.6 · Risoluzione e soddisfacimentoGestione degli incidenti, gestione delle richieste di servizio, gestione dei problemi.
8.7 · Assicurazione del servizioGestione della disponibilità, gestione della continuità del servizio, gestione della sicurezza delle informazioni.

Due avvertenze, da quello che vediamo nei progetti reali. La prima: la norma tiene incidenti e problemi separati e in audit li verifica separati. L'incidente è l'interruzione da chiudere in fretta; il problema è la causa che sta dietro a una serie di incidenti e va analizzata anche quando il servizio è già tornato su. Nella maggior parte delle aziende che incontriamo esiste solo il primo.

La seconda riguarda la gestione della configurazione: non basta un inventario aggiornato quando capita, serve sapere che cosa è installato dove, in che versione, e come le componenti dipendono l'una dall'altra. Senza quello non reggono né la gestione dei cambiamenti né l'analisi degli impatti, e l'audit se ne accorge nel giro di due domande.

ITIL, in pratica: come conviene usarlo

Chiarito che ITIL non certifica le organizzazioni, resta la domanda utile: serve nel percorso verso la ISO/IEC 20000-1? Sì, e molto. ITIL vi dice come fare le cose, la norma vi dice che cosa dovete avere e con quali evidenze. Che il rapporto sia riconosciuto lo dimostra il fatto che ISO gli abbia dedicato un documento apposito: la ISO/IEC TS 20000-11:2021, guida sulla relazione fra la ISO/IEC 20000-1 e ITIL, riesaminata e confermata nel 2024. È una specifica tecnica, non una norma certificabile: serve a mettere in fila che cosa di ITIL 4 vi aiuta a soddisfare quali requisiti.

Appalti pubblici: dove la norma è scritta nero su bianco

Chi lavora con la pubblica amministrazione trova la ISO/IEC 20000-1 citata nel Codice dei contratti pubblici. L'allegato II.13 del D.Lgs. 31 marzo 2023, n. 36, intitolato «Certificazioni o marchi rilevanti ai fini della riduzione della garanzia» e attuativo dell'articolo 106, comma 8, elenca gli schemi che danno diritto a ridurre la garanzia richiesta all'operatore economico.

Nell'elenco compare la UNI CEI ISO/IEC 20000-1, descritta come «sistemi di gestione servizi informatici», nel gruppo delle certificazioni indicate come da introdurre; nello stesso allegato figurano anche la ISO/IEC 27001, già presente fra quelle riconosciute, la ISO 22301 sulla continuità operativa e i due schemi cloud ISO/IEC 27017 e ISO/IEC 27018.

Attenzione a leggerlo per quello che è: l'allegato II.13 riguarda la riduzione della garanzia, non l'ammissione alla gara né il punteggio tecnico, che dipende dai criteri del singolo bando. Quello che dimostra è comunque significativo: il legislatore ha riconosciuto questi schemi come rilevanti nel rapporto fra impresa e amministrazione.

Servizi cloud per la PA: che cosa dice davvero l'ACN

Se vendete servizi cloud alle amministrazioni, la parola che conta è qualificazione. Dal gennaio 2023 il percorso è in capo all'Agenzia per la Cybersicurezza Nazionale, che ha ereditato da AgID la gestione della qualificazione delle infrastrutture e dei servizi cloud destinati alla pubblica amministrazione, e che il 27 giugno 2024 ha adottato il regolamento unico che definisce misure tecnico-organizzative e modalità di qualificazione.

Nel testo del regolamento la serie ISO/IEC 20000 c'è: fra i requisiti sui processi e sulla governance si chiede di adottare processi e procedure in linea con le buone pratiche indicate dalla ISO/IEC 20000-2, e sulla gestione della capacità si rimanda alle buone pratiche ITIL oppure alle linee guida della stessa ISO/IEC 20000-2. La 20000-2 è la parte di guida della serie, non quella certificabile: il regolamento chiede coerenza con quelle pratiche, non un certificato.

Quello che non vi diciamo, perché non lo abbiamo verificato

Su questo tema circolano ricostruzioni discordanti, e l'impianto della qualificazione ACN è articolato su più livelli con requisiti diversi. Non troverete quindi qui l'elenco delle certificazioni che «servono per qualificarsi»: non attribuiamo all'ACN requisiti che non siamo riusciti a confermare sul testo. Se state valutando la qualificazione di un servizio, la lettura da fare è quella del regolamento nella versione vigente e del livello che vi interessa, non un elenco generico trovato in rete. È una verifica che facciamo insieme a voi, sul vostro caso.

Gli obblighi di legge che non sostituisce

Un certificato ISO/IEC 20000-1 dice che gestite bene i vostri servizi. Non vi mette a posto con nient'altro, e conviene saperlo prima di scoprirlo durante un'ispezione.

  • Non sostituisce il GDPR. Se trattate dati personali per conto dei vostri clienti siete responsabili del trattamento, con tutti gli obblighi che ne discendono. La gestione della sicurezza delle informazioni prevista al punto 8.7.3 è un requisito di processo, non una valutazione di conformità alla normativa sulla protezione dei dati.
  • Non sostituisce la NIS 2. Gli obblighi introdotti dal D.Lgs. 4 settembre 2024, n. 138 valgono per i soggetti che vi rientrano indipendentemente da qualunque certificato, e vanno assolti verso l'ACN.
  • Non sostituisce gli obblighi contrattuali. Gli SLA che avete firmato restano quelli: la norma vi chiede di gestirli, non li rende meno vincolanti.

Come si arriva al certificato

  1. Ricerca di bandi e finanziamenti. Prima di ogni altra cosa verifichiamo, gratuitamente, quali bandi, contributi e forme di finanziamento a fondo perduto sono disponibili per il vostro progetto. Va fatto per primo perché può cambiare la convenienza dell'intera operazione, e perché molte scadenze non aspettano.
  2. Definizione del campo di applicazione. Quali servizi entrano nel certificato, per quali clienti, erogati da quali sedi. È la decisione più delicata: un campo troppo largo moltiplica il lavoro, uno troppo stretto non risponde alla domanda del capitolato che vi ha portato qui.
  3. Analisi delle differenze. Si mettono i processi che avete davanti ai requisiti del capitolo 8 e si scrive che cosa manca. Nella maggior parte dei casi qualcosa esiste già, ma senza registrazioni utilizzabili in audit.
  4. Progettazione del sistema. Politica, obiettivi, piano di gestione dei servizi, catalogo dei servizi, ruoli. Qui si decide anche come integrare quello che avete già in casa, per non costruire un secondo sistema parallelo.
  5. Attuazione. I processi entrano in esercizio e producono registrazioni: ticket, richieste di cambiamento, rapporti sui livelli di servizio, analisi dei problemi. Serve un periodo di funzionamento reale, perché l'organismo verificherà i dati, non le intenzioni.
  6. Audit interno e riesame di direzione. Obbligatori prima della verifica esterna, e non formali.
  7. Verifica di certificazione. In due fasi: documentazione e preparazione, poi attuazione. Le non conformità si chiudono con azioni correttive documentate.
  8. Mantenimento. Il certificato dura tre anni con verifiche di sorveglianza annuali e un rinnovo alla scadenza.

Sui tempi: per un'azienda di dimensioni medie con una ISO 9001 già attiva servono dai quattro ai sei mesi dall'avvio alla verifica di certificazione. Chi parte senza alcun sistema di gestione, o con processi di servizio del tutto informali, deve mettere in conto qualche mese in più, soprattutto per accumulare le registrazioni sui processi di esercizio.

Come si incastra con gli altri schemi

  • ISO 9001 — è l'abbinamento più frequente e il più economico. La 9001 governa la qualità dell'organizzazione nel suo complesso, la 20000-1 entra nel merito dei processi di servizio. Chi ha già la 9001 arriva alla 20000-1 con meno fatica di quanto teme.
  • ISO/IEC 27001 — è l'abbinamento più naturale nel merito. Il punto 8.7.3 della 20000-1 chiede la gestione della sicurezza delle informazioni; la 27001 è il modo strutturato di farla. Nei capitolati le due certificazioni compaiono spesso appaiate.
  • ISO 22301 — la continuità del servizio richiesta al punto 8.7.2 è un requisito di processo; la 22301 costruisce un sistema di gestione completo sulla continuità operativa, con analisi d'impatto e prove documentate. Chi eroga servizi critici prima o poi ci arriva.
  • ISO/IEC 27017 e ISO/IEC 27018 — se i servizi che erogate sono in cloud, sono le due estensioni che allargano la 27001 ai controlli specifici del cloud e alla protezione dei dati personali. Ne parliamo per esteso nella scheda dedicata alla certificazione ISO/IEC 27017 e 27018.

Quanto costa la certificazione ISO 20000

Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Il costo si compone di due voci separate: le giornate dell'organismo di certificazione, determinate da regole internazionali in funzione della complessità e delle dimensioni, e la consulenza, che varia moltissimo a seconda di quanto sistema esiste già in azienda.

Qui la variabile che pesa di più non è il numero di addetti: è quanti servizi mettete nel campo di applicazione e quanto sono governati oggi.

Come si forma quel numero, che cosa lo fa salire o scendere, come si sceglie l'organismo di certificazione e quanto la certificazione restituisce lo abbiamo scritto per esteso: quanto costa certificarsi.

Per la vostra situazione serve un numero vero: richiedete un preventivo indicando i servizi che volete certificare, le sedi, gli addetti e le certificazioni già attive. Prima di iniziare verifichiamo gratuitamente quali bandi e contributi sono aperti per il vostro progetto.

Come lavoriamo

Partiamo dal documento che vi ha portato qui: un bando o un questionario di qualifica dice che cosa vi serve davvero, con quale scadenza, e a volte rivela che la richiesta era diversa da come l'avevate capita. Poi lavoriamo sui processi che avete, non su un modello preso da uno scaffale. Il rischio più concreto di questa norma è costruire un sistema parallelo che vive solo per l'audit: procedure che nessuno segue, un catalogo dei servizi che non corrisponde a quello che vendete davvero, riunioni fatte per riempire un verbale. Un sistema così passa forse la prima verifica e crolla alla seconda sorveglianza.

Sul campo di applicazione siamo espliciti anche quando la risposta non piace: se una parte del servizio è in mano a terzi che non governate, ve lo diciamo prima. Selezioniamo l'organismo di certificazione in base alla vostra realtà e siamo presenti in verifica; se avete già una ISO 9001 o una ISO/IEC 27001, progettiamo l'integrazione fin dal primo giorno, perché è lì che si risparmia davvero.

Gli errori che allungano i tempi

Sono sempre gli stessi quattro.

Definire il perimetro troppo largo. Certificare tutto costa e serve raramente: in gara conta il servizio richiesto, non l’azienda intera.

Livelli di servizio senza misura. Un impegno che nessuno misura non è un livello di servizio, ed è il primo punto che l’auditor verifica.

Lasciare fuori i fornitori. Se una parte del servizio la eroga un terzo, i suoi impegni devono reggere i vostri.

Cercare i contributi a percorso avviato. I bandi hanno finestre e regole sull’avvio delle spese: chiederli dopo aver firmato significa quasi sempre perderli.

Dove operiamo

Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo aziende di servizi informatici in tutta Italia. È un lavoro quasi tutto da remoto, sui sistemi di ticketing, sui contratti e sui dati di servizio. Gli incontri in presenza servono con chi gestisce il servizio ogni giorno, perché il processo reale lo conoscono loro.

Domande frequenti

Quanto costa la certificazione ISO 20000?
Dipende dai servizi che entrano nel campo di applicazione, dalle sedi, dagli addetti e da quanto sistema esiste già. Non pubblichiamo importi perché sarebbero inventati: trovate il metodo con cui si forma il prezzo su quanto costa certificarsi e potete chiedere un numero sul vostro caso con la pagina richiedi un preventivo.

Esistono contributi o finanziamenti per certificarsi?
Sì, spesso esistono bandi camerali, regionali o nazionali che coprono una parte rilevante della spesa, e la ricerca la facciamo noi gratuitamente prima di partire. L'esito però dipende dal bando e dalla graduatoria: nessuno può garantirvi che il contributo arrivi.

La certificazione ISO 20000 è obbligatoria?
No, è volontaria: nessuna legge la impone. Diventa però una condizione di fatto quando un bando di gara o un questionario di qualifica fornitori la mette fra i requisiti, e questo succede sempre più spesso nei servizi informatici alla pubblica amministrazione.

È ISO 20000 o ISO/IEC 20000-1?
La designazione corretta della norma certificabile è ISO/IEC 20000-1:2018. «ISO 20000» è l'abbreviazione d'uso corrente, e nei capitolati la trovate quasi sempre scritta così: indicano la stessa cosa.

Se la mia azienda applica ITIL, posso certificarmi ITIL?
No. Le certificazioni ITIL sono individuali, si prendono con un esame e attestano la competenza della persona. Un'organizzazione non può essere certificata ITIL: la norma certificabile per l'impresa è la ISO/IEC 20000-1.

Quanto dura il certificato?
Tre anni, con verifiche di sorveglianza annuali da parte dell'organismo e un audit di rinnovo alla scadenza. Se le sorveglianze non vengono fatte, il certificato viene sospeso e poi revocato.

Che differenza c'è fra ISO 20000-1 e ISO 20000-2?
La parte 1 contiene i requisiti ed è l'unica certificabile. La parte 2 è una guida applicativa: aiuta a capire come soddisfare i requisiti, ma non si certifica. Lo stesso vale per le altre parti della serie.

Vi hanno chiesto la ISO 20000 in gara?

Mandateci il documento che la richiede e l'elenco dei servizi che erogate: vi diciamo che cosa serve davvero, in quanto tempo e se la scadenza è raggiungibile. La prima analisi non ha alcun costo e non vi impegna a nulla.

Richiedi un preventivo

Lascia il tuo numero:
ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

In sintesi

  • Volontaria: nessuna legge la impone, ma la chiedono gare e grandi committenti.
  • Certifica un sistema di gestione dei servizi, non la bravura tecnica dell'IT.
  • Norma in vigore: ISO/IEC 20000-1:2018, con emendamento sul clima del 2024.
  • Solo la parte 1 è certificabile: le altre parti sono guide.
  • ITIL non certifica le organizzazioni: le sue certificazioni sono per le persone.
  • Accreditata in Italia secondo la ISO/IEC 17021-1.
  • Certificato valido tre anni, con sorveglianze annuali.
  • Tempi tipici: quattro-sei mesi con una ISO 9001 già attiva.

Date e riferimenti verificati

  • 14.09.2018 · pubblicazione della ISO/IEC 20000-1:2018, terza edizione.
  • 23.02.2024 · pubblicazione dell'Amd 1:2024 «Climate action changes».
  • 04.12.2023 · chiusura del riesame sistematico con conferma della norma.
  • 27.08.2021 · ISO/IEC TS 20000-11:2021 sul rapporto con ITIL, confermata nel 2024.
  • Allegato II.13, D.Lgs. 36/2023 · la UNI CEI ISO/IEC 20000-1 fra le certificazioni rilevanti per la riduzione della garanzia.
  • 27.06.2024 · regolamento ACN sulle infrastrutture e i servizi cloud per la PA.

Pagine collegate