ISO 20000-1-scope bepalen
De scope van ISO/IEC 20000-1 beschrijft welke diensten, locaties, teams en leveranciers onder je service management system (SMS) vallen. ISO/IEC 20000-1:2018 gebruikt de scope om te bepalen welke organisatie diensten plant, ontwerpt, transiteert, levert en verbetert. Lees ook de service managementprocessen en het stappenplan voordat je een scope statement vastlegt.
ISO/IEC 20000-3 geeft specifieke guidance voor scope en toepasbaarheid. Je mag de scope begrenzen tot een onderdeel van een grotere organisatie, maar een beperking moet eerlijk en aantoonbaar zijn. Een tool, afdeling of klantnaam op zichzelf is geen goede scope: de auditor moet kunnen zien welke diensten en verantwoordelijkheden erbij horen.
Verzamel eerst de bouwstenen
Maak een diensteninventaris met per dienst de klant, eigenaar, leveringslocatie en ondersteunende processen. Noteer ook systemen, teams, leveranciers en interfaces die de dienst mogelijk maken. Vraag voor iedere grens: wie beslist, wie voert uit en wie kan het resultaat beïnvloeden?
Neem ten minste deze onderdelen op:
- diensten en service levels, inclusief interne diensten;
- locaties en relevante infrastructuur;
- teams die plannen, leveren, ondersteunen en verbeteren;
- processen zoals incident-, wijzigings-, configuratie- en leveranciersbeheer;
- externe leveranciers en de afspraken waarmee je hun prestaties beheerst;
- klanten, gebruikers en contractuele of wettelijke grenzen.
Een leverancier kan buiten je organisatie vallen en toch binnen je SMS-scope relevant zijn. Je certificeert de leverancier niet automatisch; je moet wel aantonen hoe je de geleverde afhankelijkheid beheert.
Voorbeelden van scope statements
| Organisatietype | Voorbeeldscope | Te controleren grens |
|---|---|---|
| Interne IT-afdeling | Levering en ondersteuning van werkplek-, netwerk- en identitydiensten aan medewerkers in Nederland | Welke cloud- en telecomleveranciers vallen onder leveranciersbeheer? |
| MSP | Ontwerp, transitie, levering en support van beheerde cloud- en back-updiensten aan zakelijke klanten vanuit twee datacenters | Welke klantprocessen en onderaannemers zijn interfaces? |
| Hybride organisatie | IT-servicedesk en applicatiebeheer voor de productievestigingen in Utrecht en Eindhoven | Welke centrale security- en HR-processen ondersteunen het SMS? |
De voorbeelden zijn fictief. Zet je eigen dienstnamen, locaties, contracten en interfaces in het statement. Schrijf niet “alle IT” als je alleen een beheerde dienst kunt aantonen.
Grenzen beschrijven zonder willekeurige uitsluitingen
Je scope mag niet zo smal worden dat essentiële activiteiten verdwijnen. Een MSP die alleen de servicedesk noemt, maar wijzigingen en leveranciers buiten beeld laat, kan de levering niet geloofwaardig beheersen. Beschrijf daarom per uitgesloten activiteit waarom die geen onderdeel is van de dienst, wie de verantwoordelijkheid draagt en hoe de interface wordt bewaakt.
Voorbeeld: HR valt buiten het SMS, maar HR levert wel toegangsbeheer. Leg dan vast welke aanvraag, goedkeuring, uitvoering en controle bij HR ligt en welk bewijs jouw serviceproces ontvangt. Als een proces nodig is om de dienst te leveren, moet het in de scope staan of aantoonbaar worden beheerst via een interface.
Zelftest voor de fase 1-audit
Laat iemand buiten het projectteam je scope statement lezen en beantwoorden:
- Welke diensten leveren we precies?
- Aan welke klanten of gebruikers?
- Vanaf welke locaties en met welke teams?
- Welke leveranciers en interfaces zijn kritisch?
- Waar begint en eindigt onze verantwoordelijkheid?
- Kan ik voor iedere zin een SLA, proces, record of prestatie-indicator aanwijzen?
Als medewerkers verschillende antwoorden geven, is de scope nog niet scherp. Controleer daarna of de scope terugkomt in SLA’s, servicecatalogus, incidentregistratie, wijzigingsbeheer en managementrapportage.
Fictieve casus: een groeiende MSP
Een MSP wil alleen “cloudbeheer” certificeren, omdat dat commercieel helder klinkt. Tijdens de scopeworkshop blijkt dat de servicedesk incidenten registreert, een externe partij back-ups uitvoert en een ander team wijzigingen goedkeurt. Het nieuwe statement noemt daarom beheerde cloud- en back-updiensten, servicedesk en changeproces voor zakelijke klanten vanuit twee locaties. De externe back-uppartij blijft leverancier, met meetbare afspraken en periodieke beoordeling.
De MSP sluit ontwikkelprojecten uit omdat die niet onder de beheerde diensten vallen. Die keuze staat expliciet in de scope, inclusief de interface wanneer een project naar beheer overgaat.
Een scope is geen manier om lastige eisen weg te schrijven. Maak grenzen traceerbaar en bespreek de formulering vooraf met je certificerende instelling.
Veelgestelde vragen
Moet de hele onderneming in de scope?
Nee. ISO beschrijft dat een onderdeel van een grotere organisatie diensten kan beheren en leveren. De gekozen scope moet wel alle activiteiten bevatten die nodig zijn om die diensten aantoonbaar te beheersen.
Kan ik één klant certificeren?
Dat kan alleen als de scope, dienst en verantwoordelijkheid helder zijn en de certificerende instelling de formulering accepteert. Een klantnaam vervangt geen beschrijving van dienst en proces.
Waar lees ik meer over de scope?
Gebruik ISO/IEC 20000-3 voor guidance en bespreek toepasselijkheid met je auditor.