Wijzigingsbeheer (Change Management)
Versie: 1.0 Eigenaar: Head of Architecture Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks
Doel
Dit proces beschrijft hoe Harborn wijzigingen aan het ISMS, de IT-infrastructuur en operationele systemen beheert, beoordeelt, goedkeurt en evalueert. Het doel is ongecontroleerde wijzigingen te voorkomen en de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen.
Toepassingsgebied
Dit proces is van toepassing op de volgende wijzigingen:
- ISMS-wijzigingen, waaronder:
- Beleidsregels en processen
- Controls
- Elke andere wijziging die waarschijnlijk invloed heeft op de vertrouwelijkheid, integriteit of beschikbaarheid van informatie binnen de ISMS-scope
- Interne IT-componentwijzigingen, zoals het upgraden van een database naar een nieuwe versie
- Operationele wijzigingen, zoals het aanpassen van firewallregels
Alle wijzigingsverzoeken worden ingediend via het #change-requests Slack-kanaal.
!!! note Wijzigingen in klant- of product-/dienstenvereisten (conform ISO 9001 §8.2.4) worden afgehandeld via het Sprinting-proces en vallen buiten dit proces.
Processtappen
1. Verzoek indienen
Vul het Slack-aanvraagformulier in via #change-requests. Verplichte velden:
- Type wijziging: ISMS – Beleid/Proces | ISMS – Control | ISMS – Overig | IT | Operationeel
- Betrokken systemen, diensten of componenten
- Motivering / doel van de wijziging
- Verwachte impact (laag / middel / hoog)
- Beschrijving van de wijziging
2. Beoordeling & Analyse
De Head of Architecture beoordeelt operationele en IT-wijzigingen; de Security Officer beoordeelt ISMS-gerelateerde wijzigingen. De beoordeling omvat:
- Impact op stakeholders
- Informatiebeveiligingsrisicoanalyse
- Data Protection Impact Assessment (DPIA), indien hoog risico op persoonsgegevens waarschijnlijk is
Als risico's van niveau Middel (M) of Hoog (H) worden vastgesteld, is goedkeuring van de directie vereist.
Na beoordeling wordt de wijziging toegevoegd aan het Wijzigingenregister.
3. Planning (na goedkeuring)
- De wijziging wordt ingepland voor uitvoering.
- Een terugrolplan wordt opgesteld (indien noodzakelijk).
- Benodigde resources worden toegewezen.
- Communicatie en aankondigingen worden gepubliceerd.
4. Uitvoering
- De wijziging wordt uitgevoerd conform het plan.
- Bij significante afwijkingen van het plan wordt de eigenaar geïnformeerd vóór verdere uitvoering.
5. Evaluatie
Periodieke review van gearchiveerde wijzigingen in #change-requests (of gerelateerd systeem). De evaluatie omvat:
- Wat goed ging / wat fout ging
- Of geïdentificeerde risico's zich hebben gemanifesteerd
- Geleerde lessen voor toekomstige wijzigingen
Rollen en verantwoordelijkheden
| Rol | Verantwoordelijkheid |
|---|---|
| Security Officer | Eigenaar van ISMS-gerelateerde wijzigingen; beoordeelt impact op informatiebeveiliging; autoriseert ISMS-wijzigingen |
| Head of Architecture | Eigenaar van het wijzigingsbeheerproces; beoordeelt en autoriseert IT- en operationele wijzigingen; bewaakt het Wijzigingenregister |
| Directie | Keurt wijzigingen met middel of hoog risico goed; ontvangt rapportage over significante wijzigingen |