Naar hoofdinhoud

Hoofdstuk 12. › Paragraaf 12.2.

Artikel 12.2.1.

Procedures voor het wijzigingsbeheer met betrekking tot systemen

Onderdeel van Informatiebeveiligingsbeleid 2024-2027

Wijzigingen aan systemen binnen de levenscyclus behoren te worden beheerst door het gebruik van formele procedures voor wijzigingsbeheer (zie paragraaf 10.1.2). In deze procedure dienen ten minste de volgende onderdelen te worden opgenomen: Verslaglegging bijhouden van overeengekomen autorisatieniveaus; Waarborgen dat wijzigingen worden doorgevoerd door bevoegde gebruikers; Beheersmaatregelen en integriteitsprocedures beoordelen om te waarborgen dat deze niet worden gecompromitteerd door de wijzigingen; Alle software, informatie, database en hardware identificeren die wijziging behoeven; Beveiliging kritische codes identificeren en controleren om de waarschijnlijkheid van bekende zwakke plekken in de beveiliging zo gering mogelijk te houden; Formele goedkeuring voor gedetailleerde voorstellen verkrijgen voor aanvang van de werkzaamheden; Waarborgen dat bevoegde gebruikers de wijzigingen voorafgaand aan implementatie accepteren; Waarborgen dat de systeemdocumentatie na elke wijziging wordt geüpdatet en dat oude documentatie wordt gearchiveerd of verwijderd; Een audittraject voor alle wijzigingsverzoeken bijhouden; Waarborgen dat bedieningsdocumentatie en gebruikersprocedures indien nodig worden gewijzigd om ze toepasbaar te houden; Waarborgen dat het implementeren van wijzigingen op het juiste moment plaatsvindt en de betrokken bedrijfsprocessen niet verstoort. Wijzigingsbeheer vindt plaats op basis van een algemeen geaccepteerd beheer raamwerk. De introductie van nieuwe systemen en belangrijke wijzigingen aan bestaande systemen dient een formeel proces te volgen van documentatie, specificatie, testen, kwaliteitscontrole en beheerde implementatie. Dit proces dient een risicoanalyse, een analyse van de gevolgen van wijzigingen en een specificatie van de nodige beveiligingsbeheersmaatregelen te bevatten. Referentie: BIO versie 1.04zv beheersmaatregel 14.2.2 en 14.2.2.1.

Rechtspraak bij dit artikel