Note |
---|
Om review makkelijker te maken werden de wijzigingen tegenover ICRv2 als volgt in de tekst duidelijk gemaakt:
|
Het beheren van wijzigingsaanvragen omvat een aantal activiteiten die, afhankelijk van de klasse waartoe de getroffen informatie behoort, al dan niet verplicht uitgevoerd moeten worden. Deze activiteiten zijn (zie hoofdstuk: ‘De bouwstenen van wijzigingsbeheer’):
...
De urgentie en de impact worden door de aanvrager gedefinieerd en gevalideerd door de toepassingseigenaar voor het bepalen van de prioriteit.
De hoogte prioriteit P1 wordt enkel toegepast voor wijzigingen ten gevolge van P1 incidenten en noodwijzigingen.
Voor meer informatie zie hoofdstuk: ‘Bepalen van de prioriteit van de wijzigingsaanvraag’.
4.4.2.1. Minimale algemene maatregelen
...
Klasse-onafhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
IC klasse | Minimale maatregelen |
---|
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
PAS TOE | |
Inrichten van het proces wijzigingsbeheer (CyFun PR.IP-3):
|
De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 2 toegewezen;
|
|
|
|
|
Alle maatregelen van Klasse 1 / Klasse 2 +
Registratie van de wijzigingsaanvraag in een logboek onder beheer van een wijzigingsbeheerder;
Impact van de wijziging is minstens medium;
Goedkeuring van de wijzigingsaanvraag via CAB;
Validatie van de wijziging voorafgaand aan in productie name is altijd verplicht;
Evaluatie van de wijziging (lessons learned) vanaf P2 wijzigingen.
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 +
Impact van de wijziging is altijd hoog;
Validatie van de wijziging voorafgaand aan in productie name en post-validatie;
Altijd evaluatie van de wijziging (lessons learned).
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +
Registratie van de wijzigingsaanvraag in een centraal logboek onder beheer van een wijzigingsbeheerder;
De informatie in het logboek krijgt minimaal vertrouwelijkheidsklasse 3 toegewezen;
Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie
Integriteit
Klasse-afhankelijke maatregelen voor beschikbaarheid, integriteit, vertrouwelijkheid
Vertrouwelijkheid en integriteit
IC klasse | Minimale maatregelen |
---|
PAS TOE | |
Klasse 1 en Klasse 2 kennen dezelfde maatregelen: |
Registratie van de wijzigingsaanvraag in een logboek;
|
Impact van de wijziging bepalen;
|
Inplannen van de wijziging;
Uitvoeren van de wijziging;
|
Alle maatregelen van Klasse 1 / Klasse 2 +
|
PAS TOE OF LEG UIT | |
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + |
|
|
Alle maatregelen van Klasse 1 / Klasse 2 + Klasse 3 + Klasse 4 +
|
Beschikbaarheid
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Klasse 1 en Klasse 2 kennen dezelfde maatregelen:
| |
Klasse 3 + Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 +
|
4.4.2.2. Minimale specifieke (GDPR) maatregelen
De minimale algemene maatregelen voor wijzigingsbeheer moeten toegepast worden: per klasse zijn de overeenkomende maatregelen van toepassing (zie hoofdstuk 'minimale algemene maatregelen').
Vertrouwelijkheid en integriteit
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Klasse 1, Klasse 2 en Klasse 3 kennen dezelfde maatregelen:
| |
PAS TOE OF LEG UIT | |
Klasse 4 en Klasse 5 kennen dezelfde maatregelen: Alle maatregelen van Klasse 1 / Klasse 2 / Klasse 3 +
|
Integriteit
...
IC klasse
...
Minimale maatregelen
...
Klasse 1, Klasse 2 en Klasse 3 kennen dezelfde maatregelen:
Goedkeuring van de wijzigingsaanvraag via CAB inclusief DPO;
Validatie van de wijziging voorafgaand aan in productie name en post-validatie altijd verplicht.
Altijd evaluatie van de wijziging (lessons learned)
...
Klasse 4 en Klasse 5 kennen dezelfde maatregelen:
Klasse 1 / Klasse 2 / Klasse 3 +
Goedkeuring van de wijzigingsaanvraag via CAB en DPO met in acht name van scheiding van functies en 4EYES validatie.
Beschikbaarheid
Er zijn geen GDPR specifieke maatregelen gedefinieerd in het kader van beschikbaarheid.
4.4.2.3. Minimale specifieke (NIS2) maatregelen
...
Beschikbaarheid
Er zijn geen GDPR specifieke maatregelen gedefinieerd in het kader van beschikbaarheid.
4.4.2.3. Minimale specifieke (NIS2) maatregelen
NIS2 is een Europese richtlijn bedoeld om de cyberbeveiliging en weerbaarheid van kritieke diensten in EU-lidstaten te verbeteren.
Alle minimale algemene maatregelen worden verplicht toegepast (geen ‘leg uit’).
Daarnaast zijn volgende NIS2 specifieke maatregelen van kracht:
IC klasse | Minimale maatregelen |
---|---|
PAS TOE | |
Maatregelen voor Klasse 5:
|
4.4.2.4. Minimale specifieke (KSZ) maatregelen
Er zijn geen KSZ specifieke minimale normen rond wijzigingsbeheer.
...