LMS-kravchecklista för complianceutbildning
De flesta LMS-kravmallar som cirkulerar är skrivna för företagens lärande och utveckling. De frågar om kurskataloger, spelifiering, sociala funktioner och mobilt lärande. De är inte fel, de besvarar bara ett annat uppdrag, och en compliancebeställare som använder en av dem slutar med att betygsätta leverantörer på saker som aldrig kommer att spela roll och missa de två eller tre som gör det.
Det här är en kravlista byggd åt andra hållet, med utgångspunkt i vad ett complianceprogram måste kunna bevisa. Använd den som ryggrad i en upphandling eller som poängmall för en kortlista. Avsnitten är ordnade efter hur ofta de visar sig vara det som går sönder.
Definiera populationen innan du skriver krav
Nästan varje misslyckat LMS-val jag har sett började med en kravlista och hoppade över det här steget. Kravlistan är nedströms från en enda fråga: vem måste utbildas i vad, och vad avgör det?
Skriv ner, innan ni pratar med en leverantör:
- Hur många personer, i hur många juridiska enheter, i hur många länder
- Hur många olika kursplaner, och vad avgör vem som får vilken
- Hur många språk ni behöver innehåll på, och vilka som är lagkrav snarare än önskemål
- Vilka populationer som inte finns i ert HR-system alls: konsulter, bemanningspersonal, styrelseledamöter, säsongsanställda
- Om externa parter som leverantörer eller franchisetagare behöver utbildning
De två sista raderna fäller fler organisationer än något tekniskt krav. Styrelseledamöter och konsulter omfattas ofta av utbildningsskyldigheter och finns nästan aldrig i HR-flödet, så de dyker upp som en manuell process ingen planerat för. Artikel 47 beskriver hur man bygger matrisen som besvarar den andra punkten ordentligt.
Tilldelning och registrering
Det är här en complianceplattform förtjänar eller förlorar sin plats. Manuell registrering skalar inte och förblir inte korrekt.
- Regelbaserad automatisk tilldelning utifrån attribut från HR-systemet: roll, enhet, land, avdelning, anställningsform
- Omprövning vid förändring, så att ett roll- eller landsbyte uppdaterar kursplanen utan manuell åtgärd
- Stöd för en landsaxel utöver rollaxeln, så att en finländsk och en svensk controller kan få olika kursversioner
- Regler för nyanställda med en definierad förskjutning från startdatum
- Hantering av personer som slutar: vad som stoppas, vad som bevaras, vad som anonymiseras
- Manuell överstyrning med dokumenterat skäl, för det finns alltid ett undantag
- Masstilldelning för populationer utanför HR-flödet
Demotestet: flytta en anställd mellan enheter och se vad som händer utan att någon rör posten.
Tidsfrister, påminnelser och eskalering
- Tidsfristlogik per kurs, konfigurerbar per population snarare än globalt
- Påminnelsetakt som ni bestämmer, inklusive hur många, med vilket mellanrum och på vilket språk
- Eskalering till chef med en definierad utlösningspunkt
- Chefens insyn i det egna teamets status utan administratörsrättigheter
- Rapportering av försenade per enhet och per chef
Återkommande tilldelning och versionshantering
- Stöd för minst tre mönster: fast intervall, utlöst av händelse såsom rollbyte, och engångs
- Kursversionshantering som skiljer materiella ändringar från kosmetiska
- En regel för vad som händer med befintliga genomföranden när en kursversion ändras: förblir de giltiga, upphör de eller utlöser de omtilldelning
- Möjlighet att rapportera genomföranden mot en specifik version, inte bara mot en kurstitel
Versionskravet är det som beställare oftast upptäcker för sent. Om en materiell ändring i er antikorruptionskurs inte kan skiljas från en stavfelsrättning kan ni inte besvara frågan om en person utbildades på aktuellt material.
Språk och innehåll
- Oberoende språkversioner av samma kurs, separat versionshanterade och separat publicerbara
- Definierat reservbeteende när en språkversion saknas för en deltagare
- Gränssnittsspråk oberoende av innehållsspråk, eftersom en finsktalande kan tilldelas en engelsk kurs
- Stöd för teckenuppsättningar och sorteringsregler för de språk ni använder
- Möjlighet att köra en kurs på ett språk som inte är knutet till deltagarens land, för dem som arbetar över gränser
Standarder och innehållsportabilitet
- Vilka standarder plattformen importerar: SCORM 1.2, SCORM 2004, xAPI, cmi5
- Om ett externt learning record store kan anslutas, om ni har ett
- Export av ert eget uppladdade innehåll i dess ursprungliga paketerade form
- Om kurser licensierade från leverantören kan köras på en annan plattform om ni lämnar
Artikel 53 förklarar vad dessa standarder gör och vilken ni faktiskt behöver. Den kommersiella poängen är enklare: om ert innehåll inte kan lämna är er prisförhandling vid förnyelse egentligen ingen förhandling.
Rapportering och bevis
Be om dessa som utdata, inte som skärmdumpar av instrumentpaneler.
- Genomföranderegister per person med kurstitel, version, datum och resultat där tillämpligt
- Bevisexport per enhet och per år i ett format en revisor godtar
- Historisk rapportering om populationer som de såg ut vid tidpunkten, inte som de ser ut nu
- Självbetjäning för rapportbyggande utan leverantörens inblandning eller konsultavgifter
- Schemalagda rapporter till namngivna mottagare
- API-åtkomst till genomförandedata
Det enskilt mest användbara kravet i den här listan: be leverantören ta fram en fullständig bevisexport under utvärderingen, med demodata, och titta på filen. Artikel 49 beskriver vad paketet bör innehålla.
Integration
- Single sign-on: SAML 2.0 eller OpenID Connect
- Automatiserad provisionering och avprovisionering av användare, helst SCIM
- Namngivna kopplingar eller dokumenterat API-stöd för just ert HR-system
- Frekvens för användarsynkronisering och vad som händer när den misslyckas
- Om leverantören tar separat betalt för integrationsarbete
Artikel 54 beskriver vad man ska fråga om på HR-sidan, inklusive de nordiska HR-system som sällan finns på en leverantörs kopplingslista.
Dataskydd och drift
- Driftplats och om den kan begränsas till EU eller EES
- Underbiträdeslista och villkor för meddelande om ändringar
- Gallringskonfiguration: kan ni själva sätta gallringsregler per datakategori
- Raderings- och anonymiseringsrutiner, och vad de lämnar kvar
- Om leverantören skriver under ert personuppgiftsbiträdesavtal eller bara erbjuder sitt eget
- Revisionslogg över administratörsåtgärder
Artikel 55 behandlar i sak vad ni får behålla och på vilken grund.
Tillgänglighet
- Angiven konformitetsnivå, och mot vilken version av WCAG
- Om det finns en konformitetsrapport, och dess datum
- Om påståendet omfattar det författade kursinnehållet såväl som plattformens gränssnitt
- Tangentbordsnavigering i kursspelaren och bedömningsmotorn
- Stöd för undertexter och transkript för videoinnehåll
Skillnaden mellan plattformskonformitet och innehållskonformitet är där de flesta leverantörspåståenden tyst fallerar. Artikel 56 behandlar den.
Administration och ägandekostnad
- Hur många administratörer licensen inkluderar och vad de kostar
- Om rapportering, integration och ytterligare språk ingår eller prissätts separat
- Tillgång till sandlåde- eller testmiljö
- Supporttider, språk och svarstidsåtaganden
- Uppsägningstid, förnyelsevillkor och prisjusteringsklausuler
- Dataexport vid uppsägning: format, kostnad och hur lång tid ni har på er
Artikel 62 behandlar vad som faktiskt driver totalkostnaden, vilket sällan är priset per användare på offertens första sida.
Att göra om listan till en poängmodell
Vikta inte varje rad lika. Dela upp listan i tre nivåer innan ni skickar ut den.
Måste ha. Ett nej här utesluter leverantören. Håll den här listan kort, helst under femton punkter. För en nordisk compliancebeställare innehåller den vanligtvis flerspråkig innehållsversionering, landsmedveten tilldelning, bevisexport per person, EU-drift och SSO.
Bör ha. Poängsatt, viktad, och där större delen av differentieringen sker.
Bra att ha. Noterad, oviktad eller lätt viktad, så att ni inte betalar extra för funktioner ingen har bett om.
Insistera sedan på att svar på måste-punkter demonstreras snarare än deklareras. Skriftliga svar på funktionsfrågor sammanställs av människor vars jobb är att vinna anbudet. En fem minuters demonstration av överflyttningsscenariot, bevisexporten och språkversionsändringen säger mer än fyrtio sidor av det.
Vanliga frågor
Hur lång bör en LMS-upphandling vara?
Kortare än de flesta. En stram kravlista på sextio till åttio punkter, uppdelad i måste ha, bör ha och bra att ha, ger bättre jämförbarhet än en matris på trehundra rader, eftersom leverantörer besvarar en kort lista noggrant och en lång med klipp och klistra.
Bör vi köra en pilot innan vi skriver på?
Ja, där leverantören tillåter det. En pilot med en verklig kurs, en verklig population och ett verkligt rapporteringskrav blottlägger integrations- och datakvalitetsproblem som ingen demo gör. Håll den till en enda enhet och ett fast fönster på fyra till sex veckor så att den inte blir ett permanent tillstånd.
Vilka bör ingå i utvärderingsteamet?
Som minimum compliance, HR, IT och dataskydd. Compliance äger skyldigheten, HR äger datan som matar tilldelningen, IT äger integration och säkerhet, och dataskyddsfunktionen äger frågorna om gallring och behandling. Att missa den sista är så organisationer hamnar i att omförhandla ett personuppgiftsbiträdesavtal efter påskrift.
Vilket är det vanligaste kravet folk glömmer?
Hanteringen av dem som slutar. Alla specificerar vad som händer när en person börjar och byter roll. Betydligt färre specificerar vad plattformen gör med posten när de slutar, vilket är exakt den post ni kommer att bli ombedda att ta fram senare.
Källor och vidare läsning
- SAML V2.0 Core – OASIS-standard
- OpenID Connect Core 1.0 – OpenID Foundation
- RFC 7644: SCIM Protocol – IETF
- cmi5-specifikationen: SCORM vs cmi5 – AICC / ADL
- xAPI SCORM Profile – ADL Initiative
- Web accessibility laws and policies: European Union – W3C WAI
- Allmänna dataskyddsförordningen (EU) 2016/679 – EUR-Lex
