ASPICE 内部自我评估,是供应商在正式外部评估前开展的差距分析,只用于企业内部过程改进,内审报告不可以直接提交给 OEM 当做正式评估结果。很多团队对内审存在认知偏差,认为内审就是把文档挨个过一遍,只要文档齐全就算通过;还有让本项目开发人员自查本项目,内审缺少独立性;内审识别出问题之后只记录,没有跟踪闭环,等到第三方评估,同样问题再次暴露。
开展 ASPICE 内部自我评估,经常出现几类典型误区。内审人员全部来自被评估项目组,自己审查自己的工作,客观性不足。只做文档查阅,完全不做工程师访谈,不去核对文档描述和实际研发行为是否保持一致。内审样本只挑选做得最好的模块,刻意避开高风险、问题多的项目。内审输出差距清单,但不分风险优先级,所有问题同等对待,整改计划模糊不清。内审完成之后没有跟踪整改闭环,报告归档之后就不再跟进,没有复核查验整改效果。把内审报告直接对外提交给客户充当 ASPICE 正式评估材料。
内部自我评估的核心目标,是找出项目和 ASPICE 实践之间真实的差距,服务于过程改进,它不能替代具备资质人员执行的外部正式评估。
开展 ASPICE 内审前期,做好基础准备。挑选经过标准培训、独立于被评估项目的内审人员,保障内审客观性。对齐后续外部评估的过程域、项目样本范围,样本不能只选优质模块,高安全、高风险的模块必须纳入审查范围。
内审执行阶段,文档查阅和人员访谈要相结合。除核查各类 ASPICE 工作产物,抽样访谈开发、测试、QA、项目经理,核对实际工作做法。区分文档写的内容和真实落地行为,识别纸面合规风险。识别出的差距划分风险等级,区分大概率会在正式评估产生弱项的高风险缺口、优化建议项、因信息不足产生的误判。
内审输出完整的差距报告,写明差距描述、风险等级、整改建议。针对高风险缺口制定明确整改计划,明确责任人、完成时间。整改完成之后开展抽样复核,确认问题真正闭环,而不是仅仅修改文档。报告明确标注属于内部自我评估,不具备外部正式评估效力。
内部预审可以借助工具做线索筛查,但工具输出内容只能作为参考,不能直接替代内审人员的研判与访谈。
最后要建立认知,内审做得再完善,也不能保证外部正式评估结果完全一致。内审用来提前暴露短板,降低正式评估风险,不等于消除全部评估发现项。
做好 ASPICE 内部自我评估,跳出单纯检查文档的思维,保证审查独立性,做好差距分级与整改闭环,内审才能够真正发挥体检的价值,为后续外部 ASPICE 评估做好筹备。