Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.
Note

Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt:

  • Nieuw toegevoegde tekst wordt overal in het rood weergegeven

Het beheren van wijzigingsaanvragen omvat een aantal activiteiten die, afhankelijk van de klasse waartoe de getroffen informatie behoort, al dan niet verplicht uitgevoerd moeten worden. Deze activiteiten zijn (zie hoofdstuk: ‘De bouwstenen van wijzigingsbeheer’):

...

De urgentie en de impact worden door de aanvrager gedefinieerd en gevalideerd door de toepassingseigenaar voor het bepalen van de prioriteit.
De hoogte prioriteit P1 wordt enkel toegepast voor wijzigingen ten gevolge van P1 incidenten en noodwijzigingen.
Voor meer informatie zie hoofdstuk: ‘Bepalen van de prioriteit van de wijzigingsaanvraag’. 

4.4.2.1. Minimale algemene maatregelen

...

Klasse-onafhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid

IC klasse  

Minimale maatregelen

Image RemovedImage Removed

Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

PAS TOE

image-20241219-152543.pngImage Added

Inrichten van het proces wijzigingsbeheer (CyFun PR.IP-3):

  • Alle wijzigingen worden beheerd volgens het proces wijzigingsbeheer, met in begrip wijzigingen in de supply chain (opnemen in nieuw doc leveranciersrelaties);

  • Registratie van de wijzigingsaanvraag in een logboek;

  • De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 2 toegewezen;

    • Impact van de wijziging bepalen;

    • Urgentie van de wijziging bepalen;

    Minstens goedkeuring
    • Goedkeuring van de wijzigingsaanvraag

    door de toepassingseigenaar
    • ;

    • Inplannen van de wijziging;

    • Uitvoeren van de wijziging;

    • Validatie van de wijziging voorafgaand aan in productie name

    is verplicht voor architecturale en functionele wijzigingen;
    • Evaluatie van de wijziging (lessons learned)

    voor P1 wijzigingen (als gevolg van incidenten of noodwijzigingen);
    • Afsluiten van de wijziging.

    Image Removed

    Alle maatregelen van Klasse 1 Klasse 2 +

    • Registratie van de wijzigingsaanvraag in een logboek onder beheer van een wijzigingsbeheerder;

    • Impact van de wijziging is minstens medium;

    • Goedkeuring van de wijzigingsaanvraag via CAB;

    • Validatie van de wijziging voorafgaand aan in productie name is altijd verplicht;

    • Evaluatie van de wijziging (lessons learned) vanaf P2 wijzigingen. 

    Image Removed

    Alle maatregelen van Klasse 1Klasse 2Klasse 3 +

    • Impact van de wijziging is altijd hoog;

    • Validatie van de wijziging voorafgaand aan in productie name en post-validatie;

    • Altijd evaluatie van de wijziging (lessons learned).

    Image Removed

    Alle maatregelen van Klasse 1Klasse 2Klasse 3 + Klasse 4 +

    • Registratie van de wijzigingsaanvraag in een centraal logboek onder beheer van een wijzigingsbeheerder;

    • De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 3 toegewezen;

    • Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie

    Integriteit

    Klasse-afhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid

    Vertrouwelijkheid en integriteit

    IC klasse  

    Minimale maatregelen

    Image RemovedImage Removed

    PAS TOE

    Image AddedImage AddedImage AddedImage Added

    Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

  • Registratie van de wijzigingsaanvraag in een logboek;

    • De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 2 toegewezen

    ;
  • Impact van de wijziging bepalen;

  • Urgentie van de wijziging bepalen
    • ;

    • Minstens goedkeuring van de wijzigingsaanvraag door de toepassingseigenaar;

  • Inplannen van de wijziging;

  • Uitvoeren van de wijziging;

    • Validatie van de wijziging voorafgaand aan in productie name is verplicht voor architecturale en functionele wijzigingen;

    • Evaluatie van de wijziging (lessons learned) voor P1 wijzigingen (als gevolg van incidenten of noodwijzigingen);

    • Afsluiten van de wijziging.

    Image Removed
    Image AddedImage Added

    Alle maatregelen van Klasse 1 Klasse 2 +

    • Opzetten rol wijzigingsbeheerder;

    • Registratie van de wijzigingsaanvraag in een logboek onder beheer van een wijzigingsbeheerder;

    • Impact van de wijziging is minstens medium;

    • Goedkeuring van de wijzigingsaanvraag via CAB;

    • Validatie van de wijziging voorafgaand aan in productie name is altijd verplicht;

    • Evaluatie van de wijziging (lessons learned) vanaf P2 wijzigingen. 

    Image Removed

    PAS TOE OF LEG UIT

    Image AddedImage Added

    Alle maatregelen van Klasse 1 Klasse 2 Klasse 3 +

     

    • Impact van de wijziging is altijd hoog;

    Validatie
    • Testen en validatie van de wijziging voorafgaand aan in productie name en post-validatie (CyFun PR.IP-3.1);

    • Altijd evaluatie van de wijziging (lessons learned).

    Image Removed
    Image AddedImage Added

    Alle maatregelen van Klasse 1 Klasse 2 Klasse 3 + Klasse 4 +

    • Registratie van de wijzigingsaanvraag in een centraal logboek onder beheer van een wijzigingsbeheerder;

    • De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 3 toegewezen;

    • Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie

    Beschikbaarheid

    IC klasse  

    Minimale maatregelen

    PAS TOE

    Klasse 1 en Klasse 2 kennen dezelfde maatregelen:

    • Beschikbaarheid van het proces wijzigingsbeheer is minimaal kantooruren (5d x 10u)

    Klasse 3 + Klasse 4 en Klasse 5 kennen dezelfde maatregelen:

    Alle maatregelen van Klasse 1Klasse 2 +

    •  Beschikbaarheid van het proces wijzigingsbeheer is 24u x 7d.

    4.4.2.2. Minimale specifieke (GDPR) maatregelen

    De minimale algemene maatregelen voor wijzigingsbeheer moeten toegepast worden: per klasse zijn de overeenkomende maatregelen van toepassing (zie hoofdstuk 'minimale algemene maatregelen').

    Vertrouwelijkheid en integriteit

    IC klasse  

    Minimale maatregelen

    PAS TOE

    Image RemovedImage AddedImage Added

    Klasse 1, Klasse 2 en Klasse 3 kennen dezelfde maatregelen:

    • Goedkeuring van de wijzigingsaanvraag via CAB inclusief DPO;

    • Validatie van de wijziging voorafgaand aan in productie name en post-validatie altijd verplicht.

    • Altijd evaluatie van de wijziging (lessons learned)

    Image RemovedImage Removed

    PAS TOE OF LEG UIT

    Image AddedImage AddedImage AddedImage Added

    Klasse 4 en Klasse 5 kennen dezelfde maatregelen:

    Alle maatregelen van Klasse 1 Klasse 2 Klasse 3

    • Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie.

    Integriteit

    ...

    IC klasse  

    ...

    Minimale maatregelen

    ...

    Klasse 1Klasse 2 en Klasse 3 kennen dezelfde maatregelen:

    • Goedkeuring van de wijzigingsaanvraag via CAB inclusief DPO;

    • Validatie van de wijziging voorafgaand aan in productie name en post-validatie altijd verplicht.

    • Altijd evaluatie van de wijziging (lessons learned)

    ...

    Klasse 4 en Klasse 5 kennen dezelfde maatregelen:

    Klasse 1Klasse 2Klasse 3 +

    • Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie.

    Beschikbaarheid

    Er zijn geen GDPR specifieke maatregelen gedefinieerd in het kader van beschikbaarheid.

    4.4.2.3. Minimale specifieke (NIS2) maatregelen

    ...

    Beschikbaarheid

    Er zijn geen GDPR specifieke maatregelen gedefinieerd in het kader van beschikbaarheid.

    4.4.2.3. Minimale specifieke (NIS2) maatregelen

    NIS2 is een Europese richtlijn  bedoeld om de cyberbeveiliging en weerbaarheid van kritieke diensten in EU-lidstaten te verbeteren.

    Alle minimale algemene maatregelen worden verplicht toegepast (geen ‘leg uit’).

    Daarnaast zijn volgende NIS2 specifieke maatregelen van kracht:

     

    IC klasse  

    Minimale maatregelen

    PAS TOE

    Image AddedImage Added

    Maatregelen voor Klasse 5:

    4.4.2.4. Minimale specifieke (KSZ) maatregelen

    Er zijn geen KSZ specifieke minimale normen rond wijzigingsbeheer.

    ...