ASPICE 正式评估不会核查项目全部工作产物,评估师会按照评估范围选取样本开展证据抽样,基于样本采集到的客观证据,对过程做出评定。不少供应商准备评估材料的时候,专门挑选做得最好、文档最完整的模块当做样本,高安全、问题较多的模块不提供给评估师。也有的企业样本范围和客户定点要求的评估范围不一致,漏掉客户关心的组件。即便预评估一切顺利,到正式评估,评估师随机抽取其他模块,会暴露出大量弱项,出现评估结果和前期预评估差距很大的情况。
样本选取与准备经常出现几类踩坑行为。企业只主动提供最优模块的证据,刻意隐藏高风险、ASIL 相关模块。样本范围和 OEM 客户协议约定的评估范围不一致,部分评估范围内组件没有对应的样本材料。样本只选取文档材料,缺少访谈对象,证据只有纸面文档,缺少实际执行记录。样本全部集中在同一个迭代版本,没有覆盖项目多个里程碑。误以为预评估使用过的样本,正式评估师一定会沿用,不做全范围证据准备。不清楚样本分为工作产物样本和访谈样本,只准备文档,没有梳理对应岗位访谈人员。
ASPICE 评估样本分为工作产物样本与访谈样本,评估师拥有样本的最终选择权,企业只能提供完整证据池,不能限定评估师只能查看哪一部分材料。
项目筹备正式 ASPICE 评估的时候,首先对齐客户定点协议明确评估范围,评估范围内所有组件都要准备完整证据池,不可以只准备部分模块。证据池内需要覆盖高安全等级模块、普通功能模块,覆盖项目多个关键里程碑基线,不能只准备某一个版本的材料。证据池不光准备各类文档,同步梳理各过程域对应的访谈人员清单,保证开发、测试、QA、采购等岗位人员可以接受访谈。
开展内部预评估抽样工作时,不能只挑选优质样例,要主动把高风险、ASIL 相关模块纳入抽样,提前识别短板。不要假设正式评估师会沿用预评估的样本,全范围证据都要做好准备。
企业可以整理完整证据集合,但是无权限制评估师的抽样对象。评估师会结合项目风险,重点关注安全相关模块,就算企业不主动提交,评估师也有权在评估范围内调取。
内部预评估完成之后,要针对抽样发现的全部缺口完成整改,不只是修改被抽到的样本模块,还要同步检查评估范围内其余组件,避免只修复抽样样本,其他模块依然存在同类问题。
做好 ASPICE 评估样本相关筹备,不刻意筛选最优样例,完整准备评估范围内全部模块的证据池,才能够让样本输出的评定结果真实反映项目过程能力,减少正式评估出现意外弱项的风险。