Ga naar inhoud

Wijzigingsbeheer (Change Management)

Versie: 1.0 Eigenaar: Head of Architecture Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks


Doel

Dit proces beschrijft hoe Harborn wijzigingen aan het ISMS, de IT-infrastructuur en operationele systemen beheert, beoordeelt, goedkeurt en evalueert. Het doel is ongecontroleerde wijzigingen te voorkomen en de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te waarborgen.

Toepassingsgebied

Dit proces is van toepassing op de volgende wijzigingen:

  • ISMS-wijzigingen, waaronder:
    • Beleidsregels en processen
    • Controls
    • Elke andere wijziging die waarschijnlijk invloed heeft op de vertrouwelijkheid, integriteit of beschikbaarheid van informatie binnen de ISMS-scope
  • Interne IT-componentwijzigingen, zoals het upgraden van een database naar een nieuwe versie
  • Operationele wijzigingen, zoals het aanpassen van firewallregels

Alle wijzigingsverzoeken worden ingediend via het #change-requests Slack-kanaal.

!!! note Wijzigingen in klant- of product-/dienstenvereisten (conform ISO 9001 §8.2.4) worden afgehandeld via het Sprinting-proces en vallen buiten dit proces.

Processtappen

1. Verzoek indienen

Vul het Slack-aanvraagformulier in via #change-requests. Verplichte velden:

  • Type wijziging: ISMS – Beleid/Proces | ISMS – Control | ISMS – Overig | IT | Operationeel
  • Betrokken systemen, diensten of componenten
  • Motivering / doel van de wijziging
  • Verwachte impact (laag / middel / hoog)
  • Beschrijving van de wijziging

2. Beoordeling & Analyse

De Head of Architecture beoordeelt operationele en IT-wijzigingen; de Security Officer beoordeelt ISMS-gerelateerde wijzigingen. De beoordeling omvat:

  • Impact op stakeholders
  • Informatiebeveiligingsrisicoanalyse
  • Data Protection Impact Assessment (DPIA), indien hoog risico op persoonsgegevens waarschijnlijk is

Als risico's van niveau Middel (M) of Hoog (H) worden vastgesteld, is goedkeuring van de directie vereist.

Na beoordeling wordt de wijziging toegevoegd aan het Wijzigingenregister.

3. Planning (na goedkeuring)

  • De wijziging wordt ingepland voor uitvoering.
  • Een terugrolplan wordt opgesteld (indien noodzakelijk).
  • Benodigde resources worden toegewezen.
  • Communicatie en aankondigingen worden gepubliceerd.

4. Uitvoering

  • De wijziging wordt uitgevoerd conform het plan.
  • Bij significante afwijkingen van het plan wordt de eigenaar geïnformeerd vóór verdere uitvoering.

5. Evaluatie

Periodieke review van gearchiveerde wijzigingen in #change-requests (of gerelateerd systeem). De evaluatie omvat:

  • Wat goed ging / wat fout ging
  • Of geïdentificeerde risico's zich hebben gemanifesteerd
  • Geleerde lessen voor toekomstige wijzigingen

Rollen en verantwoordelijkheden

Rol Verantwoordelijkheid
Security Officer Eigenaar van ISMS-gerelateerde wijzigingen; beoordeelt impact op informatiebeveiliging; autoriseert ISMS-wijzigingen
Head of Architecture Eigenaar van het wijzigingsbeheerproces; beoordeelt en autoriseert IT- en operationele wijzigingen; bewaakt het Wijzigingenregister
Directie Keurt wijzigingen met middel of hoog risico goed; ontvangt rapportage over significante wijzigingen

Gerelateerde beleidsregels

Gerelateerde controls