İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.06POLİTİKALARIMIZ

Değişiklik Yönetimi Politikası

Değişiklik Yönetimi Politikamız, Kurumun sahip olduğu veya işlediği tüm bilgi sistemlerinde gerçekleştirilen değişikliklerin, üst düzey güvenlik gerekliliklerine uygun olarak planlanması…

BELGE NOP.06

1. AMAÇ

Değişiklik Yönetimi Politikamız, Kurumun sahip olduğu veya işlediği tüm bilgi sistemlerinde gerçekleştirilen değişikliklerin, üst düzey güvenlik gerekliliklerine uygun olarak planlanması, değerlendirilmesi, uygulanması ve izlenmesi için gerekli çerçeveyi tanımlamayı amaçlamaktadır. Kurumun BT altyapısında yapılacak tüm değişikliklerin güvenli, kontrollü, izlenebilir ve iş sürekliliğini kesintiye uğratmayacak şekilde yönetilmesini sağlayarak; sistemlerin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak, operasyonel istikrarı güçlendirmek ve güvenlik risklerini en aza indirmek kritik hedeflerimizdir.

2. KAPSAM

Bu politika, Kurumun tüm fiziksel ve sanal BT altyapısını; sunucuları, ağ cihazlarını, bulut ortamlarını, uygulamaları, veri tabanlarını, güvenlik bileşenlerini ve bu sistemlerde yapılan tüm yazılımsal, donanımsal ve konfigürasyonel değişiklikleri kapsar. Politika hükümleri, değişiklik talep eden, değerlendiren, onaylayan, uygulayan veya test eden tüm Kurum personeli için, ayrıca Kurum adına değişiklik gerçekleştiren yükleniciler ve üçüncü taraf hizmet sağlayıcıları için zorunludur.

Bu politika; değişikliklerin kaydedilmesinden, değerlendirilmesinden, risk analizinden, test edilmesinden, uygulanmasından, geri dönüş planlarının oluşturulmasından ve değişiklik sonrası envanter güncellemelerinin yapılmasından sorumlu tüm birimleri kapsar.

3. SORUMLULAR

  • Bilgi Teknolojileri Yöneticisi / Değişiklik Yöneticisi: Değişiklik taleplerinin kaydedilmesinden, risk değerlendirmelerinin yapılmasından, test ve geri dönüş planlarının hazırlanmasından ve değişiklik sürecinin uçtan uca koordinasyonundan sorumludur.
  • Üst Yönetim: Kritik sistemleri etkileyen değişiklikler için risk kabulünü onaylar, gerekli kaynakları sağlar ve iş sürekliliğini etkileyen kararları verir.
  • Varlık Sahipleri / Departman Yöneticileri: Kendi sorumluluk alanlarındaki sistemler için değişiklik taleplerini değerlendirir, iş etkisini analiz eder ve değişikliklerin uygulanması için onay verir.
  • BT Personeli ve Yükleniciler: Onaylanmış değişiklikleri belirlenen prosedürlere uygun şekilde uygular, test eder, kayıt altına alır ve değişiklik sonrası envanter güncellemelerini gerçekleştirir.

4. POLİTİKA

Değişiklik süreçleri, sadece iş gereksinimi doğrultusunda başlatılmalı ve aşağıda belirtilen kesin gerekliliklere uyulmalıdır.

4.1. Planlama, Risk ve Onay Gereksinimleri

  • BT varlıklarını etkileyen tüm değişiklikler, uygulanmadan önce resmi bir değişiklik kaydı ile belgelenmeli ve takip edilmelidir.
  • Değişiklikler, ilgili Varlık Sahibi tarafından onaylanmadan uygulanmamalıdır.
  • Her değişiklik için, Risk Yönetimi Politikası’na uygun şekilde; sistem güvenliği, iş sürekliliği, bağımlılıklar ve kullanıcı etkileri açısından risk değerlendirmesi yapılmalıdır.
  • Planlanan değişiklik, İş Sürekliliği ve Felaket Kurtarma Politikasında tanımlanan RTO/RPO hedeflerini ihlal etmeyecek şekilde tasarlanmalıdır.
  • Değişiklik, işlenen bilginin Bilgi Sınıflandırma ve Etiketleme Politikası’nda belirtilen sınıflandırma seviyesini düşürmemeli; yeni bir güvenlik zafiyeti oluşturmamalıdır.
  • Başarısızlık durumunda hizmetin hızlıca eski hâline dönebilmesini sağlamak için uygulanabilir bir geri dönüş planı hazırlanmalıdır.
  • Kritik sistemleri etkileyen tüm değişiklikler, üretime alınmadan önce izole bir test ortamında doğrulanmalıdır.
  • Uygulamaya geçmeden önce etkilenen sistemlerin tam ve doğrulanmış yedekleri alınmalıdır. Yedeklemeler, Yedekleme Politikası hükümlerince uygulanmalıdır.
  • Değişikliği talep eden kişi ile değişikliği onaylayan kişi aynı olamaz; kritik sistemlerde ise değişikliği geliştiren kişi ile değişikliği canlı ortama alan kişi farklı olmalıdır.

4.2. Uygulama, İletişim ve Denetim

  • Değişiklikler, iş etkisinin en az olacağı şekilde ve önceden duyurulmuş planlı bakım zamanlarında uygulanmalıdır.
  • Üretici tarafından desteklenmeyen, test edilmemiş veya yetkisiz yazılım/yama sürümleri kullanılamaz.
  • Uygulama öncesi ve sonrası etkilenecek tüm paydaşlar, Bilgi Transferi Politikası çerçevesinde bilgilendirilmelidir.
  • Acil durum değişiklikleri uygulama sonrası en geç 24 saat içinde kayıt altına alınmalı ve geriye dönük olarak onaylanmalıdır.
  • Gerçekleştirilen tüm değişiklik adımları eksiksiz kayıt altına alınmalıdır; başarıyla tamamlanan değişiklikler sonrasında ilgili varlık envanteri derhal güncellenmelidir.
  • Değişiklik kapsamında oluşturulan veya güncellenen her türlü erişim yetkisi, En Az Ayrıcalık (Least Privilege) ilkesine uygun şekilde tanımlanmalıdır.
  • Değişiklik uygulaması sırasında üretilen tüm kayıtlar, Log Yönetimi Politikası hükümlerine uygun biçimde saklanmalı ve denetlenebilir olmalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.