Skip to main content

1.4.3 حوكمة تغيير النظام

الرقم: 43028139 التاريخ (م): 2021/11/4 | التاريخ (هـ): 1443/3/29

Effective from 2021-11-04 - Nov 03 2021
To view other versions open the versions tab on the right

المبدأ

ينبغي إنشاء عملية إدارة التغيير لضمان تصنيف التغييرات في أصول المعلومات الخاصة بالمؤسسة العضو واختبارها والموافقة عليها قبل نشرها في بيئات الإنتاج

متطلبات الرقابة

1.يجب تحديد عملية إدارة تغيير النظام والموافقة عليها وتنفيذها والإبلاغ عنها داخل المؤسسات الأعضاء.
 
2.يجب قياس فعالية عملية إدارة تغيير النظام وتقييمها بشكل دوري.
 
3.يجب أن تخضع عملية إدارة تغيير النظام لسياسة وإجراءات إدارة التغيير التي يجب الموافقة عليها ومراقبتها ومراجعتها وتحديثها على أساس دوري و/أو عند حدوث تغييرات كبيرة في بيئة تقنية المعلومات أو تغييرات في القوانين والمتطلبات التنظيمية.
 
4.يجب أن تعالج عملية إدارة تغيير النظام ما يلي، على سبيل المثال لا الحصر:
 
 أ. تحديد متطلبات التغيير والموافقة عليها؛
 
 ب. خطور التغيير وأولويته؛
 
 ج. تقييم خطورة التغيير وتأثيره؛
 
 د. تطوير التغيير؛
 
 هـ. اختبار التغيير؛
 
 و. طرح التغيير واسترجاعه؛
 
 ز. الأدوار والمسؤوليات بالتغيير؛
 
 ح. مستندات التغيير؛
 
 ط. الوعي بالتغيير و/أو التدريب المقدم للمستخدمين؛ و
 
 ي. مدخلات المجلس الاستشاري للتغيير ((CAB، إن وجدت.
 
5.يجب تنفيذ نظام لسير العمل لأتمتة عملية إدارة التغيير من جانب المؤسسات الأعضاء إلى أقصى حد ممكن.
 
6.يجب تسجيل أي تغييرات في أصول المعلومات ومراقبتها وتوثيقها.
 
7.يجب أن تكون بيئات النظام (أي التطوير والاختبار والإنتاج وما إلى ذلك) منفصلة تقنيًا ومنطقيًا.
 
8.يجب التحكم في الوصول إلى بيئات النظام المختلفة ومراقبته بشكل صارم. من أجل القيام بذلك، يجب ضمان الفصل بين الواجبات ("SoD") بحيث لا يتحمل أي فرد مسؤوليتين متعارضتين مثل (التطوير والتجميع والاختبار والترحيل والنشر) في نفس الوقت.
 
9.يجب إجراء التغييرات الطارئة في أصول المعلومات بطريقة خاضعة لرقابة صارمة ويجب أن تراعي ما يلي:
 
 أ. يجب أن يكون عدد التغييرات الطارئة أقل تفضيلاً من التغييرات المخطط لها من أجل إبقاء هذه التغييرات في أدنى حد ممكن؛
 
 ب.  ينبغي تقييم التغييرات الطارئة من حيث تأثيرها على الأنظمة؛
 
 ج. يجب الموافقة على التغييرات الطارئة من قبل المجلس الاستشاري للتغييرات الطارئة ("ECAB")؛
 
 د. يجب أن يكون الحد الأدنى من الاختبار مقبولاً لتنفيذ التغييرات الطارئة؛
 
 هـ. يجب استكمال التوثيق الرسمي للتغييرات الطارئة بعد التنفيذ؛
 
 و. ينبغي إجراء مراجعة ما بعد التنفيذ لجميع التغييرات الطارئة؛ و
 
 ز. يجب إجراء تحليل السبب الجذري لتحديد السبب الذي أدى إلى الحاجة إلى تغيير طارئ، بالإضافة إلى الاحتفاظ بسجل يعكس الدروس المستفادة ويقدم تقريرًا إلى جميع الموظفين المعنيين والإدارة واللجنة التوجيهية. 
 
10.يجب تمكين التدقيق الكافي لتسجيل التغييرات الطارئة المتعلقة بأصول المعلومات لأغراض الرجوع إليها أو التحقيق في المستقبل.