Book traversal links for 3.4.1 System Change Governance
1.4.3 حوكمة تغيير النظام
الرقم: 43028139 | التاريخ (م): 2021/11/4 | التاريخ (هـ): 1443/3/29 | الحالة: نافذ |
هذه النسخة مترجمة و قد يطرأ عليها تعديلات لاحقا. يجب الاستناد على التعليمات الواردة في الوثيقة الأصلية
المبدأ
ينبغي إنشاء عملية إدارة التغيير لضمان تصنيف التغييرات في أصول المعلومات الخاصة بالمؤسسة المالية واختبارها والموافقة عليها قبل نشرها في بيئات الإنتاج
متطلبات الرقابة
1. | يجب تحديد عملية إدارة تغيير النظام والموافقة عليها وتنفيذها والإبلاغ عنها داخل المؤسسات المالية. | |
2. | يجب قياس فعالية عملية إدارة تغيير النظام وتقييمها بشكل دوري. | |
3. | يجب أن تخضع عملية إدارة تغيير النظام لسياسة وإجراءات إدارة التغيير التي يجب الموافقة عليها ومراقبتها ومراجعتها وتحديثها على أساس دوري و/أو عند حدوث تغييرات كبيرة في بيئة تقنية المعلومات أو تغييرات في القوانين والمتطلبات التنظيمية. | |
4. | يجب أن تعالج عملية إدارة تغيير النظام ما يلي، على سبيل المثال لا الحصر: | |
أ. | تحديد متطلبات التغيير والموافقة عليها؛ | |
ب. | خطور التغيير وأولويته؛ | |
ج. | تقييم خطورة التغيير وتأثيره؛ | |
د. | تطوير التغيير؛ | |
هـ. | اختبار التغيير؛ | |
و. | طرح التغيير واسترجاعه؛ | |
ز. | الأدوار والمسؤوليات بالتغيير؛ | |
ح. | مستندات التغيير؛ | |
ط. | الوعي بالتغيير و/أو التدريب المقدم للمستخدمين؛ و | |
ي. | مدخلات المجلس الاستشاري للتغيير ((CAB، إن وجدت. | |
5. | يجب تنفيذ نظام لسير العمل لأتمتة عملية إدارة التغيير من جانب المؤسسات المالية إلى أقصى حد ممكن. | |
6. | يجب تسجيل أي تغييرات في أصول المعلومات ومراقبتها وتوثيقها. | |
7. | يجب أن تكون بيئات النظام (أي التطوير والاختبار والإنتاج وما إلى ذلك) منفصلة تقنيًا ومنطقيًا. | |
8. | يجب التحكم في الوصول إلى بيئات النظام المختلفة ومراقبته بشكل صارم. من أجل القيام بذلك، يجب ضمان الفصل بين الواجبات ("SoD") بحيث لا يتحمل أي فرد مسؤوليتين متعارضتين مثل (التطوير والتجميع والاختبار والترحيل والنشر) في نفس الوقت. | |
9. | يجب إجراء التغييرات الطارئة في أصول المعلومات بطريقة خاضعة لرقابة صارمة ويجب أن تراعي ما يلي: | |
أ. | يجب أن يكون عدد التغييرات الطارئة أقل تفضيلاً من التغييرات المخطط لها من أجل إبقاء هذه التغييرات في أدنى حد ممكن؛ | |
ب. | ينبغي تقييم التغييرات الطارئة من حيث تأثيرها على الأنظمة؛ | |
ج. | يجب الموافقة على التغييرات الطارئة من قبل المجلس الاستشاري للتغييرات الطارئة ("ECAB")؛ | |
د. | يجب أن يكون الحد الأدنى من الاختبار مقبولاً لتنفيذ التغييرات الطارئة؛ | |
هـ. | يجب استكمال التوثيق الرسمي للتغييرات الطارئة بعد التنفيذ؛ | |
و. | ينبغي إجراء مراجعة ما بعد التنفيذ لجميع التغييرات الطارئة؛ و | |
ز. | يجب إجراء تحليل السبب الجذري لتحديد السبب الذي أدى إلى الحاجة إلى تغيير طارئ، بالإضافة إلى الاحتفاظ بسجل يعكس الدروس المستفادة ويقدم تقريرًا إلى جميع الموظفين المعنيين والإدارة واللجنة التوجيهية. | |
10. | يجب تمكين التدقيق الكافي لتسجيل التغييرات الطارئة المتعلقة بأصول المعلومات لأغراض الرجوع إليها أو التحقيق في المستقبل. |