简介ISO/IEC 33002:2015是ISO与IEC联合发布的信息技术过程评估实施要求国际标准面向软件过程改进、质量管理及评估审核专业人士旨在解决评估过程中规范性与一致性不足的问题。这份完整英文版PDF共22页文件大小约2.63MB内容涵盖过程评估的通用要求与指南包括评估准备阶段的目标与范围确定、评估活动中的数据收集与分析、评估报告编写以及结果验证等完整流程。标准还明确了评估模型、评估方法、评估指标等关键术语概念并强调通过同行评议、客户反馈、过程改进等方式验证评估结果的可靠性。资源可直接作为组织建立和优化过程评估体系的权威依据适用于软件开发、系统集成、网络管理等多种IT场景。目前已有199人浏览学习适合需要参照国际标准实施过程评估的从业者深入研读。1. 为什么过程评估需要一份“执行标准”ISO/IEC 33002 在评估链条中的位置去年我梳理研发部门的过程改进评估流程按 ISO/IEC 33002:2015Information technology - Process assessment - Requirements for performing process assessment把原有那套做法整个重推了一遍才发现过去很多被评审组反复挑战的问题根子不在评估结论而在“评估过程不合规”。这份 22 页的 PDF 是完整英文原版第二版它不规定你用哪个评估模型、怎么打能力分它管的是评估怎么执行发起人授权、计划、数据收集、验证、定级、报告、归档每一步都有最低要求。要保证评估结果客观、一致、可重复、有代表性做内部自评、供应商能力判断或跨组织对标的人都该先读懂它。2. 从 15504-2 到 33002评估活动的五段骨架与输入输出映射2.1 标准迭代33002 到底替代了什么ISO/IEC 33002:2015 是第二版发布于 2015 年 3 月取消并替代了 ISO/IEC 15504-2:2003 与 ISO/IEC TR 15504-7:2008 中的相关条款技术内容做了修订。对做过 15504 评估的老手来说最需要适应的不是条款变化而是 330xx 系列的分工方式。这个系列不是一份份互不相关的文档各标准的边界非常清楚33001 负责概念和术语33002 负责执行评估的要求33003 负责过程测量框架要求33004 负责过程参考模型、过程评估模型和成熟度模型的要求。33001:2015 的 Annex A 还专门给出了 330xx 与旧 15504 系列的映射关系老评估师转标准时可以先看那张表。所以拿到这份 PDF 之后第一件事不是去找评分规则或能力等级表。能力等级定义在 33004 配套的模型里评估尺子的制造方法在 33003而 33002 通篇回答的是“评估应该怎么组织”这个问题。很多初次接触 330xx 的人把 33002 当成评估手册用结果翻完找不到打分表最后把流程设计得四不像。这一点我在第 5 章会专门展开。2.2 五个评估活动计划、收集、验证、定级、报告标准第 4 条是全文重点其中 4.2 规定了执行评估的五个活动。整个评估流程的启动条件是发起人的承诺也就是必须先有人授权并确认资源评估师才能进场。这个顺序不是走形式它保证了评估的正当性和资源保障没有授权的评估做出来的结果没有任何对外效力。活动条款目的典型产出计划评估4.2.1把目的、范围、类别、独立性、沟通安排全部定下来评估计划收集数据4.2.2获取能支撑评级结论的证据数据与证据清单验证数据4.2.3排除不能支撑结论或与结论矛盾的数据验证后的数据集确定结果4.2.4按预定义的评级与聚合方法得出评级和结论评级结果报告评估4.2.5形成评估报告建立评估记录报告与评估记录实际执行时这五个活动不是严格的流水线。验证数据发现证据不足要回头补收集确定结果时发现聚合方法有歧义要回到计划里核对定义。我习惯把验证当成一个独立关卡安排一位不看最终结论的评估师做交叉核查比自评自验可靠得多。2.3 计划评估一份合格评估计划至少要定下来的六件事按 4.2.1评估计划至少应包含标准要求的输入、评估类别4.6、评估机构与评估组的独立性类别附件 A、以及对相关人员的沟通安排。这些是条款明列的底线。但在实际项目中我一般会把 4.1 里那几项也提前落实到计划里合并成六件事否则后面定级时容易扯皮。计划要素合适写法常见失误评估目的及用途为过程改进建立基线只写“评估一下过程能力”组织范围两条产品线、四个项目的开发与维护过程只有部门名没有项目边界过程范围工程类六个过程域、管理类四个过程域过程域清单不明确覆盖准则每个过程域抽两个项目访谈覆盖率不低于 60%只写“全面覆盖”评级方法过程属性满足全部判定阈值评级规则不写明聚合方法从属性到能力等级按由低到高汇总现场才定权重覆盖准则是最容易在评审时被挑出问题的项。计划里写“覆盖全部项目”等于没写要落到可核对的抽样策略每个过程域抽取几个项目、文档样本量级、访谈对象覆盖率。我一般会在计划里直接放一张样本表写明每个过程域对应哪些项目、哪几份文档、哪几位访谈对象评审时照着表核争议会少很多。2.4 收集、验证与确定结果数据质量比数量重要收集数据4.2.2强调按计划获取证据验证数据4.2.3要求在定级之前排除掉不能支撑结论的数据确定结果4.2.4要求严格按预定义方法评级。这三步的核心是证据链。我会建立一份证据清单每条评级结论对应至少一条直接证据并记录证据类型、来源、获取时间。证据类型可以包括过程产物、访谈记录、配置库记录、评审记录等。验证数据我通常做三类交叉证据间交叉把访谈内容和配置库记录放到一起比对有出入就标注范围交叉确认证据确实落在被评的组织单元和过程域内不能把隔壁项目的东西拿来充数评级交叉确认证据挂到了正确的过程属性上避免把支撑 PA 2.1 的证据拿去证明 PA 3.1。这三类检查做完才进入确定结果。确定结果环节评级与聚合方法要用计划里锁定的版本。举个例子如果聚合规则是“过程域内所有属性达标才能判定该能力等级”那就不能因为整体观感不错而放水。标准 4.1 要求这些方法预先识别或定义本质是为了保证可重复性换一批评估师、用同样证据也应当得到一致结论。现场随意改方法等于自废这个保证。3. 角色、评估类别与独立性三类评估带来的信心差异3.1 三个角色的职责边界与能力要求标准 4.3 要求评估过程明确定义角色、职责和能力。实践中至少有三个角色发起人、主评估师、评估师。发起人对评估的动机和结果负责他决定为什么要评估、评估结果给谁用主评估师对评估过程的合规性负责从头到尾保证评估按文档化过程执行评估师负责具体执行收集和验证数据向主评估师提交证据与评级结论。评估师不一定是一两个人通常是小组但组内分工要在评估计划里写清楚。能力要求方面标准给的是原则性要求文档化评估过程应规定角色能力要求没有硬性规定必须持有什么证书。但我执行时会把要求落实到人主评估师要熟悉 330xx 系列标准参与过两次以上完整评估评估师要熟悉本次使用的评估模型有相关工程领域背景掌握访谈和文档核查技巧。这些能力信息作为评估输入保留下来防止评估组整体缺乏某类专业知识。能力怎么证明常见做法是保留评估师的培训记录、参与评估的署名记录、以及评估机构内部的资质认定表。我有一次临时从项目组抽调了一个资深开发当评估师访谈技术问题非常到位但完全没做过证据记录访谈完了只有一两句话后面评级根本找不到支撑只好安排第二场访谈补救。从那以后评估师能力里我必加一条能做结构化记录。3.2 评估类别 1/2/3信心水平与具体要求的差异4.6 把评估分成三类类别越高对严格性和独立性要求越强结果的可信度和可对外性也越强。类别不是能力等级它是对“评估过程本身”置信水平做的划分。类别置信度典型场景执行特点第 1 类最低内部自评结果只用于内部改进评估组成员可以来自受评组织内部第 2 类中等内部评估但需要更可信的结论独立性要求提升可能引入外部评估师第 3 类最高对外声明、采购评估、行业对标独立性要求最严通常由第三方机构执行类别怎么选我给一个简单的判据看评估结果要拿去干什么。只用来给自己改进第 1 类就够了成本最低结论要进入合同谈判或对外发布直接上第 3 类。去年我就栽过一次内部自评按第 1 类做了结果供应商资格审查要用客户不认重新按第 3 类组织了一次证据要求和独立性要求都升了一档工作量翻了两倍。计划阶段花十分钟把这个定下来比事后返工合算得多。需要注意标准 4.7 还对过程能力评估单列了要求。类别划分管的是评估过程本身的置信水平4.7 管的是能力等级如何生成两者配合使用。评能力等级时要回到 33003/33004 的测量框架去定义属性再用 33002 约束评级动作。3.3 独立性类别附件 A怎么判断“够不够独立”附件 A规范性定义了独立性类别划分维度是评估机构和评估组成员与受评组织的关系。评估计划里要写清本次评估的独立程度包括评估机构、主评估师、其他评估师三个视角。维度独立性较弱独立性较强评估机构受评组织内部部门与受评组织无隶属的第三方机构主评估师内部有资质人员外部独立主评估师评估师部分或全部来自受评组织与受评组织无利益关联的人员我通常会在评估计划中放一节独立性声明写明评估机构与被评组织的关系、主评估师来源、评估师团队来源据此给出本次的独立性类别。外部客户看报告经常直接翻这一块。之前有个同事做的评估评估师就是被评项目组的成员报告交到客户手里被当场指出利益关联整个评估的公信力归零。独立性不是装饰它是评估结果能否被采信的前提。涉及对外评估时我习惯让评估组里至少一半人来自受评组织之外并在报告中逐个写明利益关系。3.4 类别与独立性怎么组合一张决策参考表类别和独立性是两套维度但实际选型时经常一起定。我按结果用途整理了一张选型参考表评估计划评审时直接照着勾。结果用途推荐类别独立性倾向部门内部改进/风险识别第 1 类评估组可全部来自受评组织组织级改进/绩效考核第 2 类内部执行加外部督导供应商准入/对外声明/行业对标第 3 类独立第三方执行这里有个关键点类别高不等于独立性一定高两者由不同条款约束都要在计划里单独声明。类别回答的是“这次评估按哪种严格程度做”独立性回答的是“评估者与受评者之间有没有利益关联”。两个维度组合起来才完整。我见过一份评估计划写了第 3 类但独立性声明里写着评估师同时在受评组织兼职这属于计划和执行互相矛盾报告一出去就会被质疑。4. 落地实操按 33002 组织一次合规评估的五步做法4.1 先把评估过程写成文档文档化评估过程的六个组成部分标准 4.1 是整份文件的入口它要求评估必须按照已文档化的评估过程执行。文档化评估过程需要包含六项内容评估活动、角色与职责及能力要求、评估类别及裁剪规则、覆盖准则、评级方法、聚合方法。这六项落到组织层面就是一份“过程评估管理办法”。我一般会把它做成组织级受控文件结构大致是目的和范围、引用标准、术语、评估活动流程、角色与职责、评估类别与裁剪矩阵、评级与聚合规则、记录与归档要求。裁剪规则值得多说两句。标准允许不同评估类别做不同裁剪但裁剪的性质和程度必须预先写进过程文件。比如第 1 类评估可以不引入外部评估师但“不引入”这个动作要在文件里写明而不是评估计划阶段临时砍掉。我见过有团队在计划里直接删掉数据验证活动理由是时间紧这在 33002 的语境下就是不合规。4.2 评估输入与评估记录进场前核一遍收尾后留一份4.4 列出了评估输入包括发起人标识、业务上下文、评估目的、评估范围、评估要求、评估约束、人员身份、评估师能力信息、过程评估模型、成熟度模型如适用。这些不是可选项是评估启动前就要备齐的。我每次进场前会用一张输入核对表逐项确认缺一项就暂缓启动。输入项典型来源典型形式评估目的发起人评估启动书业务上下文组织级文档组织架构、项目说明评估范围发起人与主评估师协商评估计划过程评估模型依据 ISO/IEC 33004 选取模型说明文档评估师能力人员档案库简历、证书、参与记录4.5 评估记录的要求容易被低估。标准要求保留足够的数据和证据以支撑评级结果并保证可重复性。记录不止评估报告评估计划、评估输入、证据清单、评级工作表、报告都属于评估记录。标准第 5 条专门讲了对过程评估的一致性验证也就是如何验证一次评估确实满足 33002 的要求归档清单不齐这一条根本无法完成。我会在评估结束后给发起人发一份归档确认单列出文件清单和存档路径这个动作虽小但能避免半年后翻旧账时材料找不到。4.3 评估报告怎么搭参考附件 B 的章节框架附件 B资料性给出了评估报告内容示例虽然不是强制要求但按它的结构写出来的报告基本不会缺项。我通常使用下面的结构。报告章节需要写什么评估概述目的、范围、日期、评估类别、独立性类别方法描述文档化评估过程版本、评级与聚合方法评估组信息发起人、主评估师、评估师名单及能力说明评估结果每个过程域的评级及对应的主导证据局限与假设评估边界、未覆盖项、限制条件结论与建议基于评级的改进方向或采购结论最容易被忽视的是“局限与假设”。没有任何一次评估能做到完美覆盖把没覆盖到的过程或项目明确写出来反而让报告更可信。写结果时每个评级要配上证据编号复查时能直接对应到证据清单。报告版本号也要管理好内部评审稿和正式签发稿要分开避免拿着旧版报告去对外说明。4.4 沟通与访谈安排评估执行的软性但关键环节4.2.1 要求评估计划中包含与相关人员的沟通安排。实际操作中评估通常从启动会开始评估师要在会上说明评估目的、范围、时间安排以及访谈和证据收集方式让受评人员理解这不是绩效考核然后进行访谈访谈按角色分组覆盖各层级人员最后进行结果沟通在正式报告签发前让受评方先看主要发现有机会对证据提出质疑。访谈安排有一个实用细节一对一访谈比集体访谈更容易拿到真实信息。集体访谈时参与人容易形成统一口径证据价值低。我至少会在受评组织里安排两个独立的一对一访谈与文档证据交叉比对。另外访谈记录要让被访者确认签字这既是证据闭环也是后续追溯的依据。访谈问题不要问“你们做没做评审”要问“最近一次评审是什么时候、谁主持、产出了哪份记录”用具体问题去触发具体证据。5. 排查与避坑实施 33002 评估时最容易被挑战的五个点这几条基本是我和同行在过去几年做 330xx 合规评估时踩出来的共性坑按出现频率排序每条都用“现象、原因、解决”的顺序写清楚方便对照自查。5.1 坑一把 33002 当评估模型到处找评分表现象拿到这份 PDF 后第一反应是找能力等级和打分规则翻完发现没有怀疑资料不完整。 原因标题虽然带 process assessment但 33002 是 Requirements for performing process assessment约束的是评估过程不是测量框架。 解决把 330xx 系列当整体看33001 定术语、33004 选过程参考模型和评估模型、33003 建测量框架、33002 管执行。下载资料后先精读 4.1 到 4.6 和附件 A评分规则去配套模型里找。5.2 坑二评估类别定得含糊报告权威性被质疑现象评估报告写“本次为内部评估”但结论用于对外采购谈判客户不认可。 原因评估前没有定义评估类别和结果用途。4.6 的类别不是可选项必须写进计划。 解决在计划里明确本次评估的类别和用途。内部改进选第 1 类对外声明和采购判断选第 3 类。我的做法是在评估启动会上把类别和用途打印出来请发起人签字确认出报告时直接引用避免事后扯皮。5.3 坑三验证数据形式化评级结论前后矛盾现象访谈里被访者说代码走查执行了配置库里却找不到走查记录评估师没有深究直接给了达标后来被人拿着配置库记录对质整条评级被推翻。 原因4.2.3 验证数据没有当成独立活动执行评估师把“被访者口头确认”等同于“证据充分”忽略了标准规定的验证动作。 解决把验证做成独立关卡证据清单里把“访谈确认”和“产物验证”分成两列填写。访谈记录只能当辅助证据定级必须有可核验的过程产物。一旦发现访谈和文档对不上不能绕过去要么补证要么降档并在评级理由里写明矛盾的处理过程。5.4 坑四评级与聚合方法现场临时改结果不可重复现象汇总评级时发现某过程域缺一项属性按原规则评不上预期等级于是现场调权重或改聚合规则把等级提上去。 原因4.1 要求提前定义评级与聚合方法4.2.4 要求按预定方法执行。现场改等于整个评估不可重复。 解决把评级方法模板和聚合规则做成评估计划的附件锁版本。确实要修改的走发起人变更审批保留修改记录。否则报告一旦被外部审核这个动作会让全部结果失去说服力。5.5 坑五评估记录归档不全半年后无据可查现象半年后做第二次评估或内部审计回查上一次评级找不到当时访谈记录和证据清单只能靠评估师回忆。 原因4.5 评估记录要求没有落实。评估结束只输出报告支撑文件散落在个人电脑里时间一长就找不到了。 解决把归档固化成评估流程的最后一个动作。评估结束当天按 4.4/4.5 生成归档清单评估计划、评估输入、证据清单、评级工作表、评估报告一起存档写明版本号和责任人。我习惯统一目录结构33002_评估归档/项目组/计划/输入/证据/评级/报告。自从固化这个习惯后再没出现过“翻旧账全靠人情”的情况。以上五条前三条属于理解层面后两条属于执行习惯。理解问题靠读标准解决执行习惯靠流程固化解决。把验证和归档都变成检查点比靠个人自觉可靠得多。6. 进阶用法用一张合规自查表验证评估是否真正满足 33002评估做完之后怎么知道这次执行是否真的满足 33002我习惯在报告签发前用一张合规自查表收尾逐条对照。这张表把标准里分散的合规要求收敛成十个检查点按“检查项、对应条款、通过标准”对照使用。检查项对应条款通过标准文档化评估过程已建立并受控4.1有书面过程文件包含活动、角色、类别、剪裁、覆盖准则、评级与聚合方法发起人承诺在先4.2评估记录中有发起人授权信息评估计划内容完整4.2.1计划包含输入、类别、独立性、沟通安排数据收集有证据清单4.2.2每条评级对应至少一条直接证据数据验证独立执行4.2.3有验证记录矛盾证据已注明处理结果评级与聚合遵循预定方法4.2.4评级可追溯到计划附件中的模板或规则报告已签发4.2.5报告有签署、日期、版本号结论对应证据编号评估记录已归档4.5计划、输入、证据、评级、报告均已归档评估类别已声明4.6记录载明第 1/2/3 类及选择依据独立性类别已声明附件 A记录载明评估机构与团队成员的独立性类别用法很简单报告签发前主评估师带着全组逐项打勾不只打勾每一行后面还要写明证据文件名。比如“评级与聚合遵循预定方法”这一行就写计划附件号加版本号。发现缺口时按严重程度分类处理严重缺项退回对应环节补做比如验证记录缺失就必须补验证轻度问题单独列在报告的局限与假设里说明。这张表的作用是把标准里分散在 4.1、4.2、4.3、4.5、4.6 和附件 A 的合规要求变成一份可逐条核对的执行清单让标准真正落地成日常动作。从那以后我每次评估收尾都强制走一遍这张表尤其是“评级与聚合遵循预定方法”那一行几乎每次都能抓出有人想临时调参数的冲动。这种问题不在内部卡住报告出去被专业客户一查必翻车。希望这份自查表也能帮到你。本文还有配套的精品资源点击获取