Acceso clientes Agendar reunión

ISO 20000-1: qué exige y cómo certificar sus servicios TI

ISO 20000-1 explicada: qué exige el sistema de gestión de servicios TI, sus procesos, cómo se certifica y en qué se diferencia de ITIL. Guía práctica.

Sistemas de gestión ISOEquipo Haciendo Negocios7 min de lectura

ISO 20000-1 (formalmente ISO/IEC 20000-1:2018) es la norma internacional que establece los requisitos de un sistema de gestión de servicios (SGS). Se aplica a organizaciones que entregan servicios, sobre todo de tecnologías de la información, y les permite demostrar con una certificación que planifican, entregan, miden y mejoran esos servicios de forma controlada. A diferencia de ITIL, que es un marco de buenas prácticas, ISO 20000-1 contiene requisitos auditables.

Si su empresa ofrece soporte, infraestructura, servicios cloud, mesa de ayuda o desarrollo con contratos de nivel de servicio, esta norma le da un lenguaje común con sus clientes: qué se promete, cómo se cumple y cómo se prueba.

Qué es un sistema de gestión de servicios

Un SGS es el conjunto de políticas, objetivos, procesos, roles y registros con que una organización gestiona sus servicios de principio a fin. No se trata solo de resolver tickets. Incluye decidir qué servicios se ofrecen, acordar niveles con el cliente, controlar cambios, gestionar proveedores y revisar si los resultados cumplen lo acordado.

La norma dice expresamente que puede aplicarla cualquier organización, sin importar su tipo, tamaño o el tipo de servicio. También sirve a clientes que quieren asegurar la calidad de lo que contratan y a quienes necesitan un enfoque común con varios proveedores.

Estructura de la norma

ISO 20000-1 usa la estructura de alto nivel del Anexo SL, la misma base de ISO 9001 e ISO/IEC 27001. Por eso las cláusulas 4 a 10 siguen el mismo orden que en otras normas de sistemas de gestión:

CláusulaTemaQué pide en la práctica
4Contexto de la organizaciónEntender el entorno, las partes interesadas y definir el alcance del SGS
5LiderazgoCompromiso de la dirección, política de gestión de servicios y roles
6PlanificaciónRiesgos y oportunidades, objetivos y plan de gestión de servicios
7ApoyoRecursos, competencias, comunicación, información documentada y conocimiento
8OperaciónLos procesos de gestión de servicios (detalle abajo)
9Evaluación del desempeñoMedición, auditoría interna, revisión por la dirección e informes de servicio
10MejoraNo conformidades, acciones correctivas y mejora continua

Esta estructura común facilita integrarla con otras normas. Lo explicamos en detalle en el artículo sobre cómo combinar ISO 27001 e ISO 20000-1.

Los procesos que exige la cláusula 8

La cláusula 8 es el corazón de la norma. Agrupa los procesos en seis bloques, además de la planificación y control operacional:

  1. Portafolio de servicios: entrega del servicio, planificación de servicios, control de las partes que intervienen en el ciclo de vida, gestión del catálogo, gestión de activos y gestión de la configuración.
  2. Relación y acuerdos: gestión de la relación con el negocio, gestión de niveles de servicio y gestión de proveedores.
  3. Oferta y demanda: presupuesto y contabilidad de servicios, gestión de la demanda y gestión de la capacidad.
  4. Diseño, construcción y transición: gestión de cambios, diseño y transición de servicios, y gestión de versiones y despliegues.
  5. Resolución y cumplimiento: gestión de incidentes, de solicitudes de servicio y de problemas.
  6. Aseguramiento del servicio: gestión de la disponibilidad, de la continuidad y de la seguridad de la información.

Quien ya conoce ITIL reconocerá muchos nombres. La diferencia está en que la norma exige evidencia: registros, mediciones y revisiones que un auditor pueda verificar.

La enmienda de 2024

En 2024 se publicó la Enmienda 1 de ISO/IEC 20000-1:2018, igual que en otras normas de sistemas de gestión. Agrega que la organización debe determinar si el cambio climático es un tema relevante para su contexto, y una nota que indica que las partes interesadas pueden tener requisitos relacionados. No obliga a implementar controles ambientales. Obliga a evaluarlo y decidir con fundamento.

ISO 20000-1 e ITIL: complementarias

Una confusión frecuente es pensar que hay que elegir entre ambas. ITIL describe cómo hacer bien las cosas; ISO 20000-1 define qué debe cumplirse para certificarse. Muchas organizaciones usan ITIL como guía para diseñar sus procesos y la norma como estándar de cumplimiento. Una persona puede certificarse en ITIL con un curso y un examen, pero una organización no. Para que la empresa tenga un certificado reconocido, la vía es ISO 20000-1.

Pasos para implementar y certificar

El camino habitual se parece al de cualquier norma de sistemas de gestión:

  1. Definir el alcance. Qué servicios, qué clientes, qué sedes y qué equipos quedan dentro. Un alcance acotado y bien descrito facilita la primera certificación.
  2. Hacer un diagnóstico de brechas. Comparar lo que ya se hace con cada requisito de las cláusulas 4 a 10.
  3. Establecer política, objetivos y plan de gestión de servicios. La norma exige un plan documentado del SGS.
  4. Diseñar o ajustar los procesos de la cláusula 8. Documentar lo necesario, sin crear burocracia que nadie usará.
  5. Operar y generar registros. Tickets, cambios aprobados, informes de nivel de servicio, revisiones de proveedores. El auditor necesita ver el sistema funcionando, no solo manuales.
  6. Realizar la auditoría interna y la revisión por la dirección. Ambas son requisitos obligatorios antes de la auditoría externa.
  7. Contratar un organismo certificador acreditado. La certificación se realiza en dos etapas: revisión documental y de preparación, y luego la auditoría de la implementación.
  8. Mantener el sistema. Después vienen auditorías de seguimiento periódicas y la recertificación al final del ciclo.

Los tiempos dependen del alcance y de la madurez de partida. Una mesa de ayuda con procesos ya medidos no parte del mismo punto que un equipo que trabaja sin registros.

Errores frecuentes

  • Definir un alcance demasiado amplio en la primera certificación. Incluir todos los servicios de una vez alarga el proyecto y aumenta las no conformidades.
  • Copiar plantillas sin adaptarlas. El auditor detecta rápido procedimientos que no calzan con la operación real.
  • Olvidar a los proveedores. Si parte del servicio lo presta un tercero, por ejemplo un proveedor de nube, la norma exige controlarlo.
  • No medir los niveles de servicio. Tener acuerdos firmados sin informes de cumplimiento deja sin evidencia la cláusula 9.4.
  • Tratar la gestión de cambios como trámite. Los cambios sin evaluación de riesgo ni registro son una de las brechas más comunes.
  • Dejar la seguridad de la información en un rincón. La cláusula 8.7.3 la exige. Si la empresa ya tiene o busca ISO 27001 en Chile, conviene coordinar ambos sistemas desde el inicio.

Para quién tiene más sentido

La certificación suele aportar más valor a:

  • Proveedores de servicios TI que participan en licitaciones donde se pide o se valora un sistema de gestión de servicios.
  • Empresas de outsourcing, soporte o infraestructura que quieren diferenciarse con evidencia y no solo con promesas comerciales.
  • Áreas internas de TI de organizaciones grandes que necesitan ordenar la relación con el negocio.
  • Organizaciones que ya tienen ISO 9001 o ISO 27001 y quieren avanzar hacia un sistema de gestión integrado.

En Haciendo Negocios acompañamos este proceso desde el diagnóstico hasta la auditoría. Puede revisar el alcance en nuestro servicio de implementación de ISO 20000-1.

Resumen

  • ISO/IEC 20000-1:2018 establece los requisitos de un sistema de gestión de servicios y es certificable; ITIL es un marco de buenas prácticas que la complementa.
  • Sigue la estructura del Anexo SL (cláusulas 4 a 10), lo que facilita integrarla con ISO 9001 e ISO 27001.
  • La cláusula 8 concentra los procesos: portafolio, acuerdos, capacidad, cambios, incidentes, problemas, continuidad y seguridad.
  • La Enmienda 1 de 2024 exige evaluar si el cambio climático es relevante para el contexto de la organización.
  • El éxito depende de un alcance bien definido, procesos reales y registros que prueben su funcionamiento.
Preguntas frecuentes

Dudas habituales.

¿Qué diferencia hay entre ISO 20000-1 e ITIL?

ITIL es un marco de buenas prácticas que ayuda a diseñar procesos, pero una organización no puede certificarse en ITIL. ISO/IEC 20000-1 es una norma de requisitos auditables, por lo que la empresa sí puede obtener un certificado emitido por un organismo acreditado.

¿Una empresa pequeña de TI puede certificarse en ISO 20000-1?

Sí. La norma declara que se aplica a cualquier organización, sin importar su tipo, tamaño o la naturaleza de los servicios que entrega. Lo relevante es definir bien el alcance y demostrar que los procesos funcionan.

¿Cuánto demora implementar ISO 20000-1?

Depende del alcance, del número de servicios y de cuánto de la operación ya está documentada y medida. Una organización que ya trabaja con procesos tipo ITIL o con ISO 27001 suele avanzar más rápido.

¿Qué versión de ISO 20000-1 está vigente?

La edición vigente es ISO/IEC 20000-1:2018, con la Enmienda 1 de 2024, que incorporó consideraciones sobre cambio climático en el análisis de contexto.

Diagnóstico sin costo

Cuéntanos tu proyecto y te contactamos.

Responda unas preguntas breves, una a la vez. Con esa información un consultor prepara la reunión de diagnóstico y le contacta en un día hábil.

Pregunta 1
¿Qué servicio necesita?