Kapsam
Bu prosedür; bilgi sistemleri, ağ, altyapı, bulut hizmeti, güvenlik aracı, konfigürasyon, doküman, süreç ve tedarikçi düzenlemelerinde yapılan planlı ve acil değişiklikleri kapsar. Yazılım geliştirmeye özgü ayrıntılar Güvenli SDLC ve Değişiklik/Sürüm Yönetimi Prosedüründe tanımlanır.
Değişiklik sınıfları
| Sınıf | Tanım | Asgari onay |
|---|---|---|
| Standart | Tekrarlanabilir, önceden risk değerlendirmesi yapılmış düşük riskli değişiklik | Onaylı prosedür kapsamında BGYS Sorumlusu |
| Normal | Etki ve risk analizi gerektiren planlı değişiklik veya yazılım sürümü | BGYS Sorumlusu |
| Önemli | Hizmet, güvenlik, kapsam veya yükümlülükleri önemli ölçüde etkileyen değişiklik | Üst Yönetim |
| Acil | Olayı, kritik açıklığı veya kesintiyi gidermek için ertelenemeyen değişiklik | BGYS Sorumlusu uygular; önemli etkisi varsa Üst Yönetim sonradan gözden geçirir |
Bu sınıflandırma ve BGYS Görev Atama Kararı içindeki rol ve onay yetkisi matrisi tüm sistem, altyapı, doküman, süreç, yazılım ve sürüm değişiklikleri için tek yetkili kaynaktır.
Süreç
- Talep; gerekçe, kapsam, değişiklik sahibi, etkilenen varlıklar ve hedef tarihle kaydedilir.
- Gizlilik, bütünlük, erişilebilirlik, iş sürekliliği, yasal/sözleşmesel yükümlülük ve bağımlılık etkileri değerlendirilir.
- Uygulama, test, iletişim, yedekleme ve geri dönüş planı hazırlanır.
- Değişiklik sınıfına ve merkezî rol matrisine uygun onay alınır.
- Değişiklik onaylı zaman aralığında uygulanır; gerçekleştirilen işlemler ve sapmalar kaydedilir.
- Teknik ve iş doğrulaması yapılır; başarısızlıkta geri dönüş planı çalıştırılır.
- Varlık, konfigürasyon, risk, doküman ve ilgili kayıtlar güncellenir; değişiklik kapatılır.
Acil değişiklik
Acil değişiklikte olağan onay adımları yalnızca riskin gerektirdiği ölçüde kısaltılır; kayıt, yetkilendirme, uygulanabilir test ve geri dönüş gereklilikleri kaldırılmaz. Değişiklik en geç ilk iş gününde BGYS Sorumlusu tarafından gözden geçirilir; önemli etki veya yüksek artık risk varsa Üst Yönetim onayı alınır.
Tek değişiklik ve sürüm kaydı
Yazılım sürümleri dâhil tüm değişiklikler aynı kayıt yapısında izlenir. Geliştirme veya değişiklik yönetim aracı kullanılabilir; aşağıdaki alanların bağlantı veya eklerle doğrulanabilir olması yeterlidir.
| Kayıt alanı | Zorunlu içerik |
|---|---|
| Kimlik ve sınıf | Benzersiz kayıt no; standart, normal, önemli veya acil sınıfı |
| Tür ve kapsam | Yazılım, sürüm, sistem, altyapı, konfigürasyon, süreç veya doküman; etkilenen varlıklar |
| Talep ve sorumluluk | İş gerekçesi, BGYS Sorumlusu ve hedef tarih |
| Risk ve etki | Gizlilik, bütünlük, erişilebilirlik, süreklilik ve yükümlülük etkisi |
| Yazılım referansları | Uygulanıyorsa depo, dal, commit/PR, sürüm no, bağımlılıklar ve teslim içeriği |
| Test ve kabul | Teknik, işlevsel ve güvenlik testleri; sonuçlar ve bilinen riskler |
| Uygulama ve geri dönüş | Uygulama zamanı, gerçekleştiren, geri dönüş koşulları ve sonucu |
| Onay | Değişiklik sınıfına göre BGYS Sorumlusu veya Üst Yönetim onayı ve tarih |
| Kapanış | Sonuç, sapmalar, güncellenen kayıtlar, kanıt bağlantıları ve kapanış tarihi |
| Kayıt no | Sınıf / tür | Etkilenen varlık veya sürüm | Sorumlu | Onay | Durum | Kapanış tarihi |
|---|---|---|---|---|---|---|
| BGYS Sorumlusu |