活动预告 | 迎战AI大模型时代:Perforce P4大规模代码·数字资产管理与高速协同沙龙(8月25日周二下午 上海)

400-666-7732

汽车软件合规框架敏捷 SPICE 解析:三大敏捷流程、证据要求及 Jama Connect 赋能实践

本文源自 Jama Software 官方博客,由 Jama Software中国授权合作伙伴——龙智(DragonSoft)翻译整理。

在汽车软件研发领域,团队习惯于用 Jira 等项目管理工具管理用户故事、用冲刺看板跟踪进展,但 ASPICE 标准对产品规格说明、全链可追溯性和独立的质量保证有着更为严格的要求。敏捷 SPICE 正是弥合这一差距的关键框架。

作为深耕 DevSecOps 与研发效能领域的技术服务商,龙智持续关注全球汽车行业在敏捷与合规融合方面的进展。我们希望通过本文的编译解读,帮助您理解敏捷SPICE 究竟是什么、对证据有何要求以及 如何借助Jama Connect 赋能ASPICE合规,以为您的汽车软件研发实践提供参考。

您的团队已经推行敏捷(Agile)开发多年。用户故事在 Jira 中规划,冲刺以两周为周期运行,冲刺看板让您对各项任务的进度一目了然。版本按时发布,回顾会议上的待办事项都能如期关闭,“完成定义”(Definition of Done,DoD)也已明确制定并严格遵守。

然而,新的要求来了:需要符合Automotive SPICE®(ASPICE)标准。

当团队尝试将敏捷实践映射到 ASPICE 标准要求时,差距就会显现出来。

  • 您的 Jira 待办事项列表能有效管理工作任务,但标准还要求提供一份当前的产品规格说明,能够反映某一特定时间点的需求。

  • 您的冲刺看板能跟踪交付流程,但标准要求从利益相关者需求到具体实现之间的整个需求链条必须全程可追溯。

  • 您的“完成定义”设定了质量标准,但标准还要求提供独立的质量保证记录。

  • 您的回顾会议记录了经验教训,但标准提出的却是另一个问题:是否遵循了约定的流程?是否有证据予以证明?

这些都不是失败,它们只是反映了敏捷方法的设计初衷,而 ASPICE的要求超出了这些范畴。

敏捷 SPICE(Agile SPICE)正是弥合这一差距的公认路径。它为团队和评估人员提供了一个共享框架,用于在敏捷开发环境中证明符合ASPICE 标准。

敏捷 SPICE 究竟是什么

敏捷 SPICE 是一种过程参考模型(PRM)和过程评估模型(PAM),由 intacs(负责全球汽车 SPICE 评估员培训、考试和认证的机构)发布。它于 2022 年首次发布,当前版本为 1.4.1(2025年7月发布,与 ASPICE 4.0 完全对齐),其设计目的是与 ASPICE 协同使用,而非取代ASPICE。

敏捷 SPICE 支持在敏捷项目中评估 ASPICE 原则的落实情况,并确保敏捷方法的应用与 ASPICE 保持一致。它引入了三个专门的敏捷流程,并为 ASPICE 的工程和部分支持流程提供了解读说明。

三个敏捷 SPICE 流程及其涵盖内容

这三个流程为工作管理、合作伙伴协作和质量保证领域提供了适用于敏捷开发的基础实践。

1. AGL.1:敏捷工作管理

AGL.1 是 ASPICE 中 MAN.3 项目管理的敏捷等效流程。它涵盖了敏捷团队如何在整个管理范围内组织和执行工作,包括:

  • 共同定义产品愿景

  • 组建具备相应能力的合适团队

  • 评估可行性

  • 管理利益相关者的依赖关系

  • 对待办事项进行估算和优先级排序

  • 规划迭代

  • 透明地跟踪进展

  • 解决障碍

工作方法(包括“就绪定义”和“完成定义”,即 DoR/DoD)必须被定义、记录并保持更新。

2. AGL.2:合作伙伴协作管理

AGL.2 是 ASPICE 中 ACQ.4 供应商监控的敏捷等效流程。它要求合作伙伴建立一套文档化的协作模型,涵盖:

  • 共同的敏捷活动

  • 共同的工作产物

  • 角色分工

  • 需要交换的信息

合作伙伴之间需要共享“就绪定义”和“完成定义”,保持待办事项列表对齐,并持续检查进展。风险和障碍在整个开发过程中由双方协同管理。

3. AGL.3:敏捷质量保证

AGL.3 是 ASPICE 中 SUP.1 质量保证(QA)的敏捷等效流程。在敏捷环境中,自组织(self-organizing)团队的结构使得“独立性”更难建立和证明。ASPICE 要求质量保证必须独立、客观地执行,不存在利益冲突,并基于组织和财务的分配关系进行评估。

质量目标由团队协作识别并达成一致,需与团队的工作方法、治理准则以及外部客户要求保持一致。影响质量的问题需在待办事项列表中跟踪,上报路径需要明确定义,并且所有团队成员都应知晓这些内容,组织内的任何人也都可以查阅。

敏捷 SPICE对证据的要求是什么

敏捷 SPICE 对敏捷工作产物与 ASPICE 过程指标所要求的证据之间提供了解释和映射关系。以下是大多数敏捷项目经常面临的几个主要差距。

产品规格说明与待办事项列表不是同一产物

敏捷 SPICE 对此有明确说明:在特定时间点有效的需求,必须完全源自于产品规格说明,而不能仅通过产品待办事项列表的历史演进来呈现。

这一区别至关重要。管理良好的待办事项列表记录的是团队计划做什么和已完成什么,而产品规格说明记录的则是产品必须做什么以及为什么这么做,它与待办事项列表中关于已完成工作的历史记录有本质区别。在特定时间点有效的需求必须能够从产品规格说明中直接导出,而不能从产品待办事项列表的历史记录中重新构建。

如果缺少一份独立于产品待办事项列表之外的产品规格说明,团队就无法证明所有需求都已被识别、保持最新并得到完整实现——而这些恰恰是评估人员会重点检查的内容。

贯穿整个开发链的可追溯性

ASPICE 要求在整个开发链中实现双向可追溯性。敏捷 SPICE 阐明了这一链条如何映射到敏捷团队所生成的工作产物上:利益相关者需求、系统需求、待办事项、架构元素、测试用例和测试结果。该链条同样适用于变更场景:当需求发生变更时,其影响必须能追溯至所有受影响的工作产物,包括待办事项、架构、测试以及与之关联的下游需求。

独立的质量保证记录与配置基线

敏捷 SPICE 将两项职责区分开来:团队对其流程和工作产物的质量共同负责,而质量保证则独立负责确保项目达成并持续符合商定的质量目标。

该标准允许质量保证工作将迭代评审、回顾会议和 DoR/DoD 标准作为输入来源。敏捷 SPICE 则要求提供独立生成的证据产物,包括评审证据和质量符合性证据,以证明符合性检查是在没有利益冲突的情况下进行的。冲刺评审会议纪要和 DoD 检查清单可以为这些证据提供信息,但不能替代它们。

配置管理同样适用于敏捷产物。待办事项、迭代待办事项列表和迭代评审信息都应被视为配置项,并进行相应的版本控制。

配置管理方法必须在每次迭代时更新,基线化操作也应该按照敏捷工作方法来执行,例如在每个主要迭代或版本结束时进行。DoD 标准可以用于辅助基线完整性检查,但基线审计和基线复现检查仍需要单独规划和实施。

以上两点都是敏捷团队经常在后期才发现(通常是在准备评估时,而非开发过程中)的证据缺口。

Jama Connect 如何支持敏捷 SPICE 合规

大多数团队担心实现敏捷 SPICE 合规会打乱他们原本运行良好的开发工作流。事实并非如此。Jama Connect 负责管理您开发工作的“状态”(STATE),而您的团队可以继续在已有的工作管理工具(如 Jira 或 Azure DevOps)中管理“流程”(FLOW)。

Jama Connect 可以与这些工具集成,实现工作项的自动同步,开发者仍然可以在现有具中开展工作。

产品规格说明与可追溯性制作游戏

产品规格说明在 Jama Connect 中作为一组受管理的、当前有效的需求来维护,与产品待办事项列表分开。Jama Connect 在整个开发过程中保持利益相关者需求、系统需求、待办事项、架构元素、测试用例和测试结果之间的双向可追溯性。当需求变更时,下游相关项会通过 Jama Connect 的“可疑链接”(Suspect Links)机制被标记出来。团队能够立即看到影响的范围,无需等待人工评审周期。

跨合作伙伴边界的需求交换

合作伙伴可以在约定的同步节点交换需求,或者共享一个通用的 Jama Connect 实例,以便各方都能实时看到相同的当前需求、变更内容和评审状态。

独立 QA 与基线设定

在 Jama Connect 中,工作产物通过正式评审来生成敏捷 SPICE 所要求的评审证据。独立的 QA 职能利用这些记录以及其他输入,来生成质量符合性证据。客户和合作伙伴也可以被邀请参与 Jama Connect中 的评审。

由此生成的证据记录可以跨越组织边界,而不是局限于单个团队内部。团队可以在 Jama Connect 中实施已定义的基线方法,按照约定的事件和程序来创建基线。

常见问题解答(FAQ)

敏捷 SPICE  能否应用于敏捷与瀑布阶段混合的项目?

可以。许多汽车项目在系统级和硬件工程活动中采用更传统的瀑布模型,而软件开发团队则以敏捷迭代的方式进行。 敏捷 SPICE的三个AGL 流程和第二部分的解读说明适用于项目中的敏捷部分,而无需让整个项目改变其交付模型。

能否在不改变现有敏捷框架的情况下应用敏捷 SPICE?

可以。敏捷 SPICE 与框架无关。无论团队使用的是 Scrum、Kanban、SAFe(规模化敏捷框架)还是混合方式,现有的工作方法就是起点。敏捷 SPICE 提供了解读说明,展示如何将这些框架中的证据映射到 ASPICE的基础实践指标。

AGL 流程会出现在 ASPICE 评估报告中吗?

会,但它们是作为替代项,而非新增项。发起方和评估人员会事先约定哪些流程使用敏捷 SPICE 进行评估。评估仍然会按照相同的量表得出 ASPICE 能力等级评分,因此 OEM(原始设备制造商) 收到的报告与以往一致。

龙智洞察与服务支持

敏捷开发与 ASPICE 合规并非不可兼得。敏捷 SPICE 提供了将敏捷实践与过程评估标准融合的路径,而 Jama Connect 则通过独立的产品规格管理、整个开发链的双向可追溯性和独立 QA 证据生成,帮助团队在不改变现有工作流的前提下,满足ASPICE合规性。

作为Jama Software 中国授权合作伙伴,龙智在帮助国内汽车行业客户落地需求管理和合规体系方面,积累了丰富的实战经验。我们提供 Jama Connect 的正版授权与技术支持,以及从合规咨询、方案设计到部署实施和持续优化的全链路服务,助力汽车软件团队在敏捷与合规之间找到平衡。

立即联系龙智团队,获取专属企业技术方案与 Jama Connect 产品咨询。

官网:www.shdsd.com

电话:400-666-7732

邮箱:marketing@shdsd.com

最新文章

相关产品

分享到:
关于龙智

龙智DevSecOps解决方案

龙智深耕DevSecOps相关领域近十年,集成DevOps、ITSM、Agile管理思路及该领域的优秀工具,提供软件研发生命周期管理解决方案,以及实施、培训、升级、数据迁移、定制开发、运维等服务。

龙智致力于帮助企业实现软件开发运营一体化,并确保安全防护融入软件研发的整个生命周期中。龙智提供从产品规划与需求管理、开发,到测试、部署以及运维全生命周期的解决方案与管理工具,帮助企业科学、高效、安全地管理软件开发,更快、更好地交付软件产品。

近年来,龙智团队潜心开发,先后帮助金融、通信、互联网、汽车、芯片、游戏、医疗等行业的1000多家企业促进开发安全运营的一体化的实践。 秉承着打造开放式DevSecOps的理念,龙智与国外其他多家DevOps工具顶级厂商如Atlassian、Perforce、Mend(原WhiteSource)、CloudBees、SmartBear等合作,将国际市场上先进的工具引入中国市场,帮助企业打造量身定制的DevSecOps解决方案、ITSM解决方案,助力企业高效开发与运维。

我们的自研产品包括Confluence水印插件,Timewise-Jira计划及实际工时管理插件,Jira服务台企业微信应用插件等;我们还与全球DevOps领域领先的企业建立了合作伙伴关系,我们是:

· Atlassian全球白金合作伙伴

· Perforce中国授权合作伙伴

· Mend (原WhiteSource)中国授权合作伙伴

· CloudBees中国授权合作伙伴

· SmartBear中国授权合作伙伴