ASPICE正式外部评估之前开展预评估、差距分析,是行业普遍的准备手段,可以提前暴露过程短板。但外部顾问、工具内置检查清单,和正式评估师的现场判定会存在一定差异。预评估报告经常会出现三类内容,一类是确实会造成正式评估扣分的真实缺口,一类是属于优化提升类的建议,即便不整改也不会形成不符合项,还有一类是因为对项目裁剪、产品背景理解不足,产生的误判问题。不少企业拿到厚厚一份问题清单,不分类型全部投入整改,消耗大量人力;也有企业全盘无视,最后正式评估爆出重大问题。
甄别预评估输出内容容易出现两类极端做法。把预评估输出每一条全部当成严重不符合项,不计成本全部整改,挤占项目正常研发资源。或者认为预评估只是参考,粗略浏览一遍,不做分类研判,真实的重大风险被掩盖。部分团队直接照搬预评估报告作为整改计划,没有结合本项目裁剪报告、产品风险等级做校验,出现为低风险项目去做高安全等级才需要的实践。
拿到预评估输出的全部问题条目,需要对照标准、项目实际情况做一轮二次甄别,划分不同类别,再制定整改计划。
第一类,真实高风险缺口。该类问题违背 ASPICE 基础实践,并且本项目裁剪报告没有对此实践做合法裁剪。一旦遗留,正式评估大概率形成弱点甚至不符合项。这类条目作为最高优先级,需要制定完整整改计划,补齐证据或者优化流程,并且完成验证。
第二类,建议性优化项。实践大体达成目标,只是存在提升空间,即便不做改动,不会阻碍当前目标能力等级达成。这类条目不需要紧急整改,可以纳入中长期组织过程改进计划,在后续迭代项目当中逐步优化,不必在评估窗口期集中突击处理。
第三类,理解偏差与误判项。预评估方不熟悉本项目的裁剪规则、产品属性、硬件固有约束,输出的问题并不适用于本项目。针对这一类,收集项目裁剪报告、风险分析、相关评审记录作为依据,说明现状,不需要进行整改,但要留存好甄别判断的记录。
甄别工作不能只交给文档人员,需要项目经理、QA、熟悉项目裁剪的人员共同参与,每一条预评估问题都要对照项目裁剪报告、产品风险等级进行核对。完成分类之后输出甄别汇总清单,写明每一条问题的归类、理由、处置方式。
同时要建立认知,预评估无论来自外部顾问还是评估工具,都属于差距参考,不能完全等同于第三方正式评估结论。预评估的价值是帮助企业尽可能识别风险,而不是给出最终的判定结果。
通过分类甄别,分清必须改、可以后续改、不需要改三类问题,企业才能够理性分配人力,既堵住会影响评估结果的真实漏洞,又避免被大量非必要问题裹挟,实现高效的评估筹备。
