Разработка документации по IT-процессам: политики, СОП, регламенты
Разработка документации по IT-процессам: политики, СОП, регламенты
Пишем документацию, по которой IT-процессы можно проверить: политику валидации, стандартные операционные процедуры по управлению изменениями, доступом, резервным копированием и инцидентами, регламенты обслуживания. Документы описывают то, как вы работаете на самом деле, и оформляются по правилам вашей системы менеджмента качества.
Коротко о задаче
Инспектор сверяет две вещи: что написано и что происходит. Проблемы начинаются, когда они расходятся.
Расходятся обычно по одному из двух сценариев. Первый: документов нет вовсе. Процессы работают, люди знают, что делать, но нигде это не зафиксировано. Такой контур держится на конкретных сотрудниках и рассыпается, когда кто-то уходит в отпуск или увольняется.
Второй сценарий встречается чаще и хуже. Документы есть, скачаны из интернета или взяты у знакомых, красиво оформлены и утверждены. И описывают процессы, которых в компании нет. Инспектор задаёт вопрос по процедуре, сотрудник отвечает, как на самом деле, ответы расходятся. Это тяжелее, чем отсутствие документа: несоблюдение собственной процедуры — отдельное наблюдение.
Третья проблема тише остальных. Документы написаны так, что их невозможно исполнить: пять согласований на изменение конфигурации, ежедневный отчёт, который никому не нужен, проверка, на которую нет ни времени, ни людей. Такую процедуру перестают соблюдать через месяц.
Мы пишем документы, которые описывают реальную работу и которые можно исполнять.
Что входит в услугу
- Политика валидации
Верхнеуровневый документ: какие системы подлежат валидации, кто принимает решение об объёме, какие роли участвуют, какие документы обязательны, как оценивается влияние изменений. Без политики каждая валидация делается по-своему, и обосновать логику на аудите нечем.
- СОП по управлению изменениями
Порядок обработки любого изменения в информационной системе или инфраструктуре: кто инициирует, как оценивается влияние на валидированное состояние, кто согласует, какие испытания требуются, как оформляется результат. Самая важная процедура из всех: через неё проходит вся дальнейшая жизнь системы.
- СОП по управлению доступом
Предоставление, изменение и отзыв прав, периодический пересмотр, порядок работы с учётными записями администраторов, действия при увольнении. Отдельно — обязательный отзыв доступа в день прекращения трудовых отношений.
- СОП по резервному копированию и восстановлению
Что копируется, с какой частотой, куда, сколько хранится, кто контролирует успешность, как и с какой периодичностью проверяется восстановление. Пункт про регулярную проверку восстановления обычно и отличает работающую процедуру от формальной.
- СОП по управлению инцидентами
Классификация, порядок регистрации, сроки реакции, эскалация, расследование причин, корректирующие действия. Сюда же входит порядок действий при инцидентах с персональными данными и сроки уведомления регулятора.
- Регламенты обслуживания и периодического обзора
Плановые работы, мониторинг, периодический обзор систем на предмет сохранения валидированного состояния, порядок оценки поставщиков программного обеспечения и подрядчиков.
- Матрица ролей и обучение
Кто за что отвечает, кто кого замещает, кто с какими документами должен быть ознакомлен. Готовим листы ознакомления и материалы для обучения.
Что это даёт заказчику
- Совпадение документа и практики. Мы пишем с ваших процессов, а не с чужого шаблона, поэтому сотрудник и документ отвечают одинаково.
- Исполнимые процедуры. Количество согласований и объём отчётности соразмерны размеру команды. Документ, который нельзя соблюдать, вреднее его отсутствия.
- Оформление по вашим правилам. Коды форм, нумерация, порядок утверждения и хранения берутся из вашей системы менеджмента качества.
- Снижение зависимости от людей. Процессы перестают жить в голове одного администратора.
- Язык IT и язык качества в одном документе. Мы понимаем и техническую сторону, и требования регулятора, поэтому между инженерами и отделом качества не нужен переводчик.
Как мы работаем
Начинаем с интервью: разговариваем с теми, кто выполняет работу, а не только с руководителями. Расхождение между «как должно быть» и «как делается» обнаруживается на этом этапе, и его нужно разрешить до написания текста.
Дальше собираем каркас документа, согласуем структуру и объём, пишем черновик, проходим с вами по шагам и правим. Финальную версию оформляем под вашу систему менеджмента качества.
Последовательность внедрения, которую мы считаем правильной: система менеджмента качества и политика валидации, затем {{ссылка: Квалификация IT-инфраструктуры}}, затем {{ссылка: Валидация компьютеризированных систем по GAMP 5}}, затем {{ссылка: Планы обеспечения непрерывности и восстановления}}. Каждый следующий документ опирается на предыдущий.
Наш опыт
Мы разрабатываем и сопровождаем системы в регулируемых отраслях с 2022 года и писали документацию по IT-процессам и для себя, и для заказчиков. Знаем, как выглядят вопросы аудитора с обеих сторон: на системах нашей разработки заказчики прошли более тридцати аудитов и более десяти инспекций регуляторов.
Отдельно — опыт документирования собственных процессов разработки: разграничение сред, порядок выпуска обновлений, автоматические тесты, управление версиями. Заказчику из регулируемой отрасли нужно предъявлять на аудите не только свою документацию, но и оценку поставщика, а это документы подрядчика.
Расскажите, какие процессы нужно описать и что уже есть. Начнём с того, чтобы посмотреть имеющиеся документы и определить, что переписывать, а что дописывать.
Давайте создавать вместе!
Свяжитесь с нами и мы проконсультируем по вопросам реализации IT-решений и найдем лучший подход к разработке
Контакты
Офис: г. Казань, ул. Островского, 57Б, оф. 110
Почта: info@nabla-lab.ru
Телефон: +7 (965) 595-62-78