Educore · Denetim
DR-HİZ-045
Hizmet Tasarımı Denetim Gereklilikleri
Kapsam
Bu doküman, Hizmet Tasarımı pratiğinin bağımsız denetiminde esas alınan şartları tanımlar. Kapsam; kurumsal tasarım yaklaşımının yönetişimi, hizmet tasarım paketinin içeriği ve hizmet yönetiminin dört boyutunu kapsaması, risk modelleme ile hizmet kademelendirmesi, çok sağlayıcılı ortamlarda tasarım orkestrasyonu ve muafiyet yönetimi, tasarım planlama ve koordinasyon süreçlerinin yürütümü, roller ve yetkinlikler, kayıt ve bilgi düzeni ile ölçüm ve iyileştirme başlıklarını içerir. Şartlar; yeni, değişen ve kullanımdan kaldırılan ürün ve hizmetlerin tasarımına eşit biçimde uygulanır. Risk tanımlama, mimari desenlerinin belirlenmesi, güvenlik kontrollerinin tasarımı, gereksinim tanımlama, hizmet kabul ölçütleri, izleme desenleri ve tedarikçi stratejisi başka pratiklerin konusudur; bu doküman söz konusu faaliyetleri yalnızca tasarımla arayüzü bakımından inceler. Doküman bir uygunluk belgelendirme şeması değildir; kanıta dayalı mevcut durum tespiti ve önceliklendirme için kullanılır.
Değerlendirme yöntemi
Her madde tek bir şart ifade eder ve üç durumdan biriyle işaretlenir. Karşılıyor: şartı gösteren kanıt yazılı, güncel, yetkili makamca onaylı ve örneklenen tasarım örneklerinde fiilen uygulanmış durumdadır. Kısmen karşılıyor: kanıt vardır ancak eksik, güncelliğini yitirmiş, onaysız veya örneklerin tümünde uygulanmamıştır. Karşılamıyor: şartı gösteren kanıt sunulamamıştır. Sözlü beyan tek başına kanıt sayılmaz; her madde için kayıt, doküman veya sistem üzerinden gösterim istenir. Örnekleme, son on iki ayda tamamlanmış tasarım örnekleri ile kullanımdan kaldırılmış en az bir hizmet üzerinden yapılır; seçilen örnekler denetim raporunda listelenir. Kurum bağlamı nedeniyle uygulanabilir olmayan maddeler kapsam dışı olarak işaretlenir ve gerekçesi yazılı alınır; kapsam dışı maddeler olgunluk hesabına katılmaz.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim ve kurumsal tasarım yaklaşımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Kurum genelinde geçerli, yazılı ve yetkili makamca onaylanmış bir hizmet tasarımı yaklaşımı tanımlanmış olmalıdır; yaklaşımın sahibi rol düzeyinde atanmış olmalıdır. | Onay kaydı taşıyan yaklaşım dokümanının güncel sürümü ve sahibin atandığını gösteren görev tanımı veya yönetim kararı. | |
| 01.02 | Tasarım yaklaşımı; stratejik hedefler, hizmet portföyü, kaynak kısıtları ve kurumun risk iştahı ile açık biçimde ilişkilendirilmiş olmalıdır. | Yaklaşım dokümanında portföy ve risk iştahı atıfları; strateji ve risk yönetimi dokümanlarıyla çapraz referans. | |
| 01.03 | Değişiklik kategorileri ile bunlara karşılık gelen asgari tasarım eforu düzeyleri tanımlanmış ve kurum içinde duyurulmuş olmalıdır. | Kategori–efor eşleme tablosu ve kurum içi duyuru veya bilgilendirme kaydı. | |
| 01.04 | Yaklaşımın kapsamı yeni hizmetlerin yanında değişen ve kullanımdan kaldırılan hizmetleri de içermeli; hizmetten çıkarma için gereken tasarım faaliyeti açıkça belirtilmiş olmalıdır. | Yaklaşım dokümanının kapsam bölümü ve kullanımdan kaldırılmış en az bir hizmete ait tasarım kaydı. | |
| 01.05 | Benzer ürün ve hizmetlerde yeniden kullanılmak üzere tanımlanmış tasarım modelleri bulunmalı ve her modelin hangi koşulda seçileceği yazılı olmalıdır. | Model kataloğu ile seçim kriterleri; son dönemde seçilen modele ilişkin gerekçe kaydı. | |
| 01.06 | Tasarım kapsamı dışında tutulan faaliyetler ve bunların hangi pratikte yürütüldüğü tanımlanmış, arayüzler ile devir noktaları yazılı olmalıdır. | Kapsam dışı faaliyet–pratik eşlemesi (risk tanımlama, mimari desenleri, güvenlik kontrolleri, gereksinim tanımlama, kabul ölçütleri, izleme desenleri, tedarikçi stratejisi) ve arayüz tanımları. |
02Hizmet tasarım paketi ve dört boyutun kapsanması
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Onaylanmış bir hizmet tasarım paketi şablonu bulunmalı; şablon her alan için tanım, doldurma rehberi ve beklenen çıktı parametresini içermelidir. | Şablonun onaylı sürümü ile alan tanımları ve rehber notları. | |
| 02.02 | Kurumda kullanılan tasarım paketi seviyelerinin sayısı ve her hizmet kademesine hangi seviyenin uygulanacağı tanımlanmış olmalıdır. | Kademe–paket seviyesi eşleme tablosu ile sürüm ve onay kaydı. | |
| 02.03 | Doldurulmuş paketlerde organizasyon ve insan boyutu; işletme modeli, destek matrisi ve eğitim ihtiyacı olarak somut biçimde karşılanmış olmalıdır. | Örneklenen paketlerde işletme modeli tanımı, destek matrisi ve eğitim ihtiyacı kaydı. | |
| 02.04 | Doldurulmuş paketlerde bilgi ve teknoloji boyutu; araç seti, izleme gereksinimleri, veri yönetimi kararları ve bilinen açıklıklar olarak karşılanmış olmalıdır. | Paket içindeki izleme gereksinimi listesi, veri yönetimi kararları ve açıklık kaydı. | |
| 02.05 | Doldurulmuş paketlerde ortaklar ve tedarikçiler boyutu ile değer akışları ve süreçler boyutu; sözleşme referansları, hizmet entegrasyonu kararları, kritik başarı faktörleri, kritik yol analizi ve hızlandırılmış süreçler olarak karşılanmış olmalıdır. | Paket içindeki sözleşme referansları, entegrasyon kararları ve kritik yol analizi çıktısı. | |
| 02.06 | Pakette yer alan standartlar, işlevsel olmayan gereksinimler ve gerekli yetkinlikler ilgili konu uzmanları ve pratik sahiplerince onaylanmış; onaylar tarih ve kişi bilgisiyle kayıt altına alınmalıdır. | Onay tablosu veya onay iş akışı kaydı; uzman onayı bulunmayan maddelerin yazılı gerekçesi. |
03Risk modelleme ve hizmet kademelendirmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Etki değerlendirmesi için cevap kümesi önceden belirlenmiş bir soru seti tanımlanmış ve onaylanmış olmalıdır; serbest metin alanları soru setinin çekirdeğinin yerini almamalıdır. | Soru seti ve cevap ölçekleri ile farklı hizmetler için aynı ölçekle doldurulmuş en az iki örnek. | |
| 03.02 | Soru seti; veri gizliliği, bütünlüğü ve erişilebilirliği, finansal etki, düzenleyici yükümlülükler, bilinen risk ve kısıtlar, marka ve itibar etkisi ile felaket senaryosu temalarını kapsamalıdır. | Tema–soru eşleme tablosu ve soru setinin onaylı sürümü. | |
| 03.03 | Onaylanmış bir etki matrisi bulunmalı; etki seviyeleri teknoloji terimleriyle değil iş operasyonu sonuçlarıyla tanımlanmış olmalıdır. | Etki matrisi ve iş operasyonu diliyle yazılmış etki seviyesi tanımları. | |
| 03.04 | Kademe hesaplama yöntemi; kademe sayısı, sorulara puan dağıtımı, azami puan ve kademelere düşmesi öngörülen hizmet oranı olmak üzere dört unsuru yazılı biçimde içermelidir. | Hesaplama yöntemi dokümanı, parametre değerleri ve onay kaydı. | |
| 03.05 | Hesaplama yöntemi, kademeleri temsil eden hizmet örnekleriyle kalibre edilmiş olmalı; kalibrasyon sonucu ve yapılan düzeltmeler kayıt altına alınmalıdır. | Kalibrasyon çalışması kaydı, seçilen temsili hizmet listesi ve öncesi–sonrası sonuç karşılaştırması. | |
| 03.06 | Risk profili; hizmet hattı, müşteri yolculuğu ve tek tek hizmetler seviyelerinde ayrı ayrı belirlenmiş olmalı; kritik yol üzerindeki bileşenler gerekçesiyle kayıt altına alınmalıdır. | Üç seviyede kademe kaydı, kritik yol analizi ve farklı kademe atanan bileşenlerin gerekçesi. | |
| 03.07 | Hizmet düzeyi anlaşmalarının yapısı risk profili seviyeleriyle örtüşmeli; hizmet hattı ve müşteri yolculuğu düzeyinde de hizmet düzeyi taahhüdü tanımlanmış olmalıdır. | Kademe kaydı ile hizmet düzeyi anlaşmaları arasındaki eşleme; hizmet hattı düzeyinde en az bir taahhüt dokümanı. |
04Tasarım orkestrasyonu, muafiyetler ve tedarikçi entegrasyonu
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Birden fazla sağlayıcının yer aldığı hizmetlerde roller, sorumluluklar, eskalasyon yolları ve büyük olay yönetimi sorumluluklarını gösteren bir işletme modeli tanımlanmış olmalıdır. | İşletme modeli dokümanı ve hibrit hizmetlerde iç ekip ile tedarikçi sorumluluk matrisi. | |
| 04.02 | Yeni hizmet sağlayıcı seçiminde ilgili hizmetin tasarım paketi gereklilikleri satın alma gereksinimlerinin parçası yapılmış olmalıdır. | Şartname veya teklif dokümanında paket gerekliliklerine atıf ve tedarikçinin karşılama beyanı. | |
| 04.03 | Tasarım gerekliliklerinin karşılanamadığı durumlar muafiyet veya istisna olarak kayıt altına alınmalı; her kayıt azaltıcı önlemleri ve kabul eden yetkiliyi içermelidir. | Muafiyet kütüğü kayıtları, azaltıcı önlem tanımı ve kabul onayı. | |
| 04.04 | Her muafiyet için kaldırma tarihi ve gereken kaynağın karşılanma planı mutabık kalınmış olmalı; süresiz muafiyetler iş tarafının yazılı risk kabulüyle gerekçelendirilmiş olmalıdır. | Muafiyet kaydında hedef tarih ve bütçe veya kaynak referansı; süresiz muafiyetler için yazılı risk kabulü. | |
| 04.05 | Muafiyetler ve tasarımdan doğan iyileştirme maddeleri tek bir iyileştirme kütüğünde izlenmeli ve durumları düzenli aralıklarla gözden geçirilmelidir. | İyileştirme kütüğü, son gözden geçirmenin toplantı kaydı ve kapanmış madde örnekleri. |
05Süreç yürütümü ve tasarım gözden geçirmesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Tasarım planlama ve tasarım koordinasyonu süreçleri; tetikleyicileri, girdileri, faaliyetleri ve çıktıları ile yazılı olarak tanımlanmış olmalıdır. | İki sürecin akış tanımı ve girdi–faaliyet–çıktı tabloları. | |
| 05.02 | Tasarım yaklaşımı ve modelleri, tanımlanmış bir periyotta ve tetikleyici olay oluştuğunda gözden geçirilmiş olmalıdır; gözden geçirme kayıtları bulunmalıdır. | Gözden geçirme periyodunun yazılı tanımı ile son iki gözden geçirmenin kaydı ve alınan kararlar. | |
| 05.03 | Her tasarım örneğinde uygulanacak model veya plan; hizmet karmaşıklığı, mevcut hizmetlerle bağımlılıklar, bütçe ve risk değerlendirmesine dayanarak gerekçeli biçimde seçilmiş olmalıdır. | Örneklenen tasarımlarda model seçim kaydı ve seçim gerekçesi. | |
| 05.04 | Tasarım örneğinin başında tasarım paketinin güncel tutulması ve risklerin yönetilmesi sorumlulukları isimlendirilmiş rollere atanmış olmalıdır. | Tasarım planında sorumluluk ataması ve iş takip sisteminde atama izi. | |
| 05.05 | Tasarım kontrolleri değer akışına gömülmüş olmalıdır; tamamlanma ölçütü, gereksinim analizi ile müşteri ve kullanıcı deneyimi kontrolü tasarım aşamasında, garanti kontrolleri geçiş aşamasında yürütülmelidir. | Değer akışı tanımında kontrol noktaları ve araç üzerinde bu kontrollere karşılık gelen iş kayıtları. | |
| 05.06 | Her tasarım örneğinin sonunda standartlara ve paket gerekliliklerine uygunluk için tasarım gözden geçirmesi yürütülmeli, bulgular raporlanmalı ve paydaş onayı alınmamış maddeler kapanana kadar izlenmelidir. | Tasarım gözden geçirme raporu, açık madde listesi ve kapanış kayıtları. |
06Roller, yetkinlikler ve paydaş katılımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Tasarım faaliyetlerinin kurum genelinde koordinasyonundan sorumlu rol atanmış olmalıdır; rolün yetkileri ve karar sınırları yazılı olmalıdır. | Görev tanımı ile yetki ve karar sınırlarını gösteren yönetim dokümanı. | |
| 06.02 | Her tasarım faaliyeti için sorumlu roller ve beklenen yetkinlikler tanımlanmış olmalı; kişi–rol ataması güncel tutulmalıdır. | Faaliyet–rol–yetkinlik tablosu ve güncel atama listesi. | |
| 06.03 | Tasarım ekibi; iş, teknoloji, mimari, bilgi güvenliği ve tedarikçi bakış açılarını temsil edecek biçimde çok disiplinli kurulmuş olmalıdır. | Örneklenen tasarımlarda ekip listesi ve temsil edilen uzmanlık alanları. | |
| 06.04 | Müşteri ve kullanıcı temsilcilerinin tasarım kararlarına katılımı kayıt altına alınmalı; alınan geri bildirimin tasarıma yansıması izlenebilir olmalıdır. | Katılım kaydı (görüşme, atölye veya gözden geçirme) ve geri bildirim ile tasarım değişikliği arasındaki iz. | |
| 06.05 | Tasarım yaklaşımı ve paketlerinin kurumda yerleşmesi için iletişim ve eğitim planı tanımlanmış ve uygulanmış olmalıdır. | İletişim ve eğitim planı ile gerçekleşen oturumların katılım kayıtları. |
07Kayıt, bilgi ve araç desteği
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Tasarım kayıtları; tasarım örneği, alınan kararlar, onaylar ve paket sürümleri izlenebilecek biçimde tutulmalı ve yetkili kişilerin erişimine açık olmalıdır. | Kayıt deposu, sürüm geçmişi ve erişim yetki listesi. | |
| 07.02 | Tasarımın girdisi olan bilgi kaynakları tanımlanmış ve güncel tutulmalıdır; kapsam en az mevcut mimari ile işlevsel ve işlevsel olmayan temel çizgiyi, risk kategorileri ve risk iştahını, müşteri ve kullanıcı bilgisini, tedarikçi sözleşme ve hizmet düzeyi bilgisini içermelidir. | Bilgi kaynakları listesi ve güncellik tarihleri; örneklenen tasarımda kullanılan kaynak referansları. | |
| 07.03 | Tasarım paketi, hizmetin yaşam döngüsü boyunca ve büyük değişiklikler ile kullanımdan kaldırma durumlarında güncellenmeli; güncelleme tarihleri kayıt altına alınmalıdır. | Paket sürüm geçmişi ve büyük değişiklik sonrası güncelleme kaydı. | |
| 07.04 | Tasarım çıktıları bilgi tabanı, hizmet kataloğu ve yapılandırma kayıtlarına aktarılmış olmalı; aktarım sorumlusu tanımlı olmalıdır. | Katalog ve bilgi tabanı kayıtlarında paket referansı; aktarım sorumluluğunun yazılı tanımı. | |
| 07.05 | İşbirliği, gereksinim izleme ve geri bildirim toplama için kullanılan araçlar tanımlanmış olmalı; otomasyona bırakılan adımlar ile insan kararı gerektiren adımlar birbirinden ayrılmış olmalıdır. | Araç envanteri ve kullanım tanımı; otomatik ve manuel adım ayrımını gösteren süreç tanımı. |
08Ölçüm ve sürekli iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Pratiğin ölçütleri; kurum genelinde tasarım yaklaşımının yerleşikliği ve hizmetlerin amaca ile kullanıma uygunluğu olmak üzere iki başarı alanına bağlanmış olmalıdır. | Ölçüt–başarı alanı eşlemesi ve ölçüt tanım kartları (hesaplama, kaynak, periyot). | |
| 08.02 | Tasarım yaklaşımına uyum, portföy genelinde düzenli aralıklarla ölçülmeli ve sapmalar hizmet bazında raporlanmalıdır. | Uyum ölçüm raporu ile sapma listesi ve ilgili hizmet kayıtları. | |
| 08.03 | Amaca ve kullanıma uygunluk, tanımlı gereksinimleri karşılayan ürün ve hizmet oranı ile ölçülmeli; ölçüm yöntemi yazılı olmalıdır. | Ölçüm yöntemi tanımı ve son iki döneme ait ölçüm sonuçları. | |
| 08.04 | Paydaş memnuniyeti; seçilen tasarım yaklaşımı, kullanılan tasarım modelleri ve tasarımın maliyet etkinliği başlıklarında düzenli aralıklarla ölçülmelidir. | Anket veya yapılandırılmış görüşme kayıtları ve dönemler arası karşılaştırma. | |
| 08.05 | Canlı kullanımda ortaya çıkan işletme, destek ve tedarikçi eksikleri tasarım aşamasına geri izlenmeli; alınan dersler yaklaşım ve şablon güncellemelerine dönüştürülmelidir. | Geri izleme analizi (olay ve problem kayıtlarından tasarım kararına) ile alınan dersler kaydı ve buna bağlı şablon sürümü. |