ГОСТ Р ИСО/МЭК 19770-1— 2014
между тем. что было обнаружено, и тем. что ожидалось. И только после этого руководство начинает
понимать, как велика важность рисков, и осознавать потребность в улучшении ситуации, в том числе в
сфере безопасности и снижения издержек;
2) в тех случаях, когда руководство, имея под рукой качественные данные, берет под контроль
проблемы SAM. принимаемые им меры обычно идут подвум направлениям. Во-первых, вводятся базо
вые улучшения управленческой структуры, например уточняются роли и обязанности и определяются
политики. Во-вторых, обычно запускаются специальные проекты для устранения выявленных проблем и
получения немедленных преимуществ везде, где это возможно;
3) в качестве ожидаемых преимуществ SAM часто указываются повышение эффективности и ре
зультативности. однако часто эти показатели не дотягивают до желаемого уровня, поскольку эти дей
ствия требуют значительных усилий по внедрению, в том числе по интеграции и повторному проекти
рованию процессов. Однако организация, по всей вероятности, пойдет по этому пути, когда ей станут
понятны явные плюсы получения немедленных преимуществ, и она поймет, что можно улучшить ре
зультат;
4) лучшие в своем классе методы SAM замыкают список. Обычно кним относятся методы, оказы
вающие стратегическое воздействие и дающие долгосрочные преимущества.
d) Минимальные требования кпризнанию
Уровни разработаны таким образом, чтобы они удовлетворяли минимальным требованиям к
признанию достижений, но не включают все то. что организация может просто пожелать реализовать.
Например, политики не включены в уровень 1. а только в уровень 2. хотя большинство организаций,
вероятно, уже будут иметь дело с рядом политик во время работы на уровне 1. Это обстоятельство
не снижает важность политик, а только свидетельствует о том. что изначально на политики ориенти
руется уровень 2. Результаты, полученные после достижения уровня 1. могут существенно продвинуть
разработку или. по крайней мере, исполнение политик на уровне 2, поскольку реальность обычно не
совпадает с ожиданиями (с точки зрения соблюдения лицензионного соответствия, требований без
опасности. стандартизации и т. п.). Аналогичным образом, если руководство выдвигает определенные
требования или определяет возможности, организация может захотеть сосредоточиться на некоторых
специальных вопросах или группах процессов раньше, чем это требуется соответствующими уровнями.
Этого следует ожидать. Однако такие проблемы или группы процессов не будут включены в область
действия возможного проекта сертификации, пока не будет достигнут соответствующий уровень.
e) Ограничения в технологии и ее использовании
Пример — Сущ ествую т сотни инструментов, способных вы являть установленное программное
обеспечение, однако гораздо меньше таких, которые м о гут полностью управлять конфигурацией, а
эффективное использование таких инструментов встречается еще реже.
Также следует обратить внимание на концепцию «трудности».
a) Трудность сама по себе но является базовым принципом группирования и упорядочивания
уровней. Например, создание и ведение инвентарных описей контрактов на поставку и обслуживание
программного обеспечения илицензий — нелегкая задача, выполняемая, в основном, вручную. Тем не
менее, эта задача находится на уровне 1. поскольку она выдает важные типы данных, которые необ
ходимо контролировать, чтобы обеспечить ихдостоверность.
b
) Множество результатов или групп процессов обычно вообще не достигаются менее зрелыми
организациями, и они. как правило, помещаются на уровень 4. С одной стороны, они могут рассматри
ваться как «трудные» результаты и группы процессов. Однако они скорее отражают этап становления
организации, чем присущую им внутреннюю сложность. Поэтому такие результаты и группы процессов
было бы точнее считать частью лучшего в своем классе SAM.
33