Biztosítsa a tervezett, kockázatértékeléssel alátámasztott IT-változtatásokat e KKV-barát Változáskezelési szabályzattal, támogatva az ISO/IEC 27001:2022 megfelelést és az operatív ellenállóképességet.
Ez a KKV-kra fókuszáló Változáskezelési szabályzat formalizálja az IT- és üzleti rendszerek változtatásainak tervezésére, jóváhagyására és dokumentálására szolgáló kockázatalapú megközelítést, biztosítva az operatív folytonosságot és a jogszabályi megfelelést, miközben hozzáférhető marad a korlátozott IT-erőforrásokkal rendelkező szervezetek számára.
Valamennyi változtatás kockázatértékelésen esik át, dokumentált és jóváhagyott, az üzletmenet-folytonosság és a biztonság fenntartása érdekében.
Egyszerűsített szerepkörök és egyértelmű eljárások teszik lehetővé, hogy a kis szervezetek dedikált IT-csapatok nélkül is teljesítsék a megfelelési követelményeket.
Kiterjed a munkatársakra, a kiszervezett IT-ra és a vezetői felügyeletre a széles körű elszámoltathatóság és az egyértelmű jóváhagyási szabályok érdekében.
Összhangban van az ISO/IEC 27001:2022 követelményeivel, segít fenntartani az auditfelkészültséget és a jogszabályi megfelelést.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és szerepkörök KKV-k számára
Változtatási kérelem és jóváhagyási folyamat
Változásnapló és dokumentálási szabályok
Tesztelés, visszaállítási terv és kockázatértékelés
Kivételkezelés és sürgősségi változtatások kezelése
Változtatás utáni felülvizsgálati követelmények
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Meghatározza a változtatások jóváhagyási hatáskörét.
Biztosítja, hogy a változtatásokból eredő hozzáférés-módosítások dokumentáltak legyenek és helyesen kerüljenek bevezetésre.
Összehangolja a szerepkör-változásokhoz és a hozzáférési jogosultságok kiosztásához kapcsolódó változtatásokat.
Biztosítja, hogy a visszaállítási terv és a helyreállítási lépések végrehajthatók legyenek, ha egy változtatás meghiúsul.
Szabályozza, hogy a sikertelen vagy jogosulatlan változtatások hogyan kerülnek kezelésre információbiztonsági incidensként.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, amelyek nem rendelkeznek dedikált biztonsági csapatokkal. A felelősségeket olyan szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például a vezérigazgatóhoz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták széles köréhez, akik nem állnak rendelkezésre. Minden követelményt egyedileg számozott záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, megkönnyítve a bevezetést, az auditálást és a testreszabást anélkül, hogy teljes szakaszokat kellene újraírni.
Minden változtatás nyomon követett, eredményekkel és visszaállítási terv megjegyzésekkel az elszámoltathatóság és a könnyebb jogszabályi auditok érdekében.
Lehetővé teszi a kritikus problémák esetén az azonnali intézkedést, majd gyors naplózást és vezetőségi átvizsgálást ír elő a kontroll fenntartása érdekében.
Kötelező visszaállítási tervek és tesztelt biztonsági mentések minimalizálják a meghiúsult változtatásokból vagy technikai hibákból eredő kockázatot.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.