A.8.32 ניהול שינויים
מטרה
מטרת הנוהל היא להבטיח שכל שינוי במערכות, בתשתיות וביישומים של הארגון מנוהל באופן מסודר ומבוקר, על מנת למנוע פגיעות, להבטיח את יציבות וזמינות המערכות, ולשמור על שלמות המידע הארגוני.
תחום יישום
הנוהל חל על כל תהליכי ניהול השינויים במערכות המידע, בתשתיות הטכנולוגיות וביישומים של הארגון, כולל שינויים בתוכנה, בחומרה, בתצורות רשת ובתהליכי עבודה.
הגדרות
- שינוי (Change): כל שינוי בתצורה, בפונקציונליות, בהגדרות או בסביבת מערכת המידע, לרבות שינויים בקוד, בתשתית, באבטחה או בתהליכי עבודה.
- ניהול שינויים (Change Management): תהליך מבוקר ומסודר לניהול, תיעוד ואישור של שינויים במערכות הארגוניות, במטרה להבטיח שהם מתבצעים בצורה מאובטחת וללא פגיעה בפעילות השוטפת.
אחריות
- מחלקת IT: אחראית על ניהול השינויים, כולל תכנון, תיאום וביצוע של השינויים בצורה מבוקרת ומתועדת.
- ממונה על אבטחת המידע: אחראי לפקח על תהליך ניהול השינויים, לוודא שהשינויים עומדים בדרישות האבטחה של הארגון ולבצע הערכות סיכונים.
- מנהלי פרויקטים: אחראים לוודא שכל שינוי במערכות שבאחריותם מתבצע בהתאם לנוהלי ניהול השינויים ומאושר לפני ביצועו.
תהליך
1. בקשת שינוי
- כל שינוי במערכת או בתשתית הארגונית יתחיל בבקשת שינוי מסודרת שתוגש למחלקת IT. הבקשה תכלול תיאור מפורט של השינוי המוצע, מטרות השינוי, ההשפעות הצפויות, ודרישות האבטחה.
- הבקשה תיבדק על ידי הצוות הטכני וממונה על אבטחת המידע, ויינתן לה אישור או דחייה בהתאם לסיכונים האפשריים והצורך בשינוי.