ISO20000系列標準相當于教會我們做一道菜的正確步驟(菜譜); ITSS運維系列標準相當于教會我們怎樣做出一道好菜(包括選料,菜譜,廚技和廚具)。即使我們有個好菜譜(服務過程),但是如果沒有選到適合的原料(即服務人員),沒有高超的刀工、烹調技巧和火候把握(即服務技術),沒有好的刀具、廚具和加熱能源(即資源),我們能做出一道色、香、味、意、形五品俱佳的好菜嗎?
ISO20000是面向機構的IT服務管理標準,目的是提供建立、實施、運作、監控、評審、維護和改進IT服務管理體系(ITSM)的模型。
ISO27001是一個組織的全面或部分信息安全管理體系評估的基礎,它可以作為對一個組織的全面或部分信息安全管理體系進行評審認證的標準。
一、主體的側重點不同
ISO20000以流程為核心,定義了一系列比較抽象的流程目標,而ISO27001以控制點/控制措施為主,比較具體。
二、體系規范的側重點有所不同
ISO20000是面向IT服務管理的質量體系標準,而ISO27001是面向信息安全的質量標準規范;ISO20000強調以流程的方式達到質量管理標準,ISO27001強調以風險控制點的方式來達到信息安全管理的目的。
ISO20000是以客戶為中心,以流程為導向的IT服務管理體系,旨在提高客戶滿意度水平。而ISO27001主要是對信息資產的風險控制,同樣是為了保障企業內部整體服務能力,間接的保證了客戶服務質量。
三、體系規范存在的共性特征
如:事件管理、業務連續性管理、信息資產管理等方面,大多數的企業都會選擇將ISO20000與ISO27001認證項目一同實施,使兩套體系間的互補特性得到充分發揮,更全面更規范的控制公司的服務運維體系與安全管理。
四、范圍不一樣
ISO20000適用于企業的IT服務部門,通常是IT部門;ISO27001適用于整個企業,不僅是IT部門,還包括業務部門、財務、人事等部門。