Direct antwoord
Annex A-maatregel 8.32 eist dat wijzigingen aan informatieverwerkende faciliteiten en systemen via een wijzigingsbeheerproces lopen: de wijziging is gespecificeerd, de impact op beveiliging en continuïteit beoordeeld, er is goedkeuring en een testmoment, een terugvalplan voor als het misgaat, en registratie. De zwaarte schaalt met het risico: een strak proces voor kritische systemen, een lichte routine voor kleine aanpassingen.
Annex A-maatregel 8.32 van ISO 27001, “Change management”, adresseert de statistische waarheid van IT-beheer: de meeste storingen en veel beveiligingsgaten ontstaan direct na een wijziging.
Wat eist de maatregel?
Wijzigingen aan informatieverwerkende faciliteiten en informatiesystemen zijn onderworpen aan wijzigingsbeheerprocedures: specificatie en planning van de wijziging, beoordeling van de mogelijke impact (ook op beveiliging), autorisatie, testen en acceptatie, communicatie naar betrokkenen, terugvalprocedures en registratie. Het geldt voor software, infrastructuur, configuraties (8.9) én processen.
Zo vul je hem in
- Deel wijzigingen in: standaard (lichte routine), significant (impactbeoordeling, goedkeuring, terugvalplan) en nood (achteraf gedocumenteerd en beoordeeld); de indeling voorkomt dat het proces bureaucratie wordt.
- Beoordeel de beveiligingsimpact expliciet: raakt de wijziging toegangen, dataflows, de baseline (8.9) of leveranciers? Eén vaste vraag in het wijzigingsformulier dekt het af.
- Plan de terugweg: back-up of snapshot vóór de wijziging, een beschreven terugvalstap en een gekozen moment met lage impact.
- Registreer centraal: één plek (ticketsysteem) waar alle wijzigingen staan; bij incidenten is “wat is er recent veranderd” de eerste onderzoeksvraag (5.26).
Waar let de auditor op?
De auditor pakt een recente significante wijziging (die migratie, die nieuwe firewall) en vraagt het spoor: impactbeoordeling, goedkeuring, test, terugvalplan. De klassieke bevinding: het proces bestaat, maar de helft van de wijzigingen gaat er buitenom, zichtbaar doordat de configuratie afwijkt van de laatst geregistreerde stand.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Moet elke wijziging door een formeel proces?
De zwaarte mag schalen: standaardwijzigingen (goedgekeurde, repeteerbare aanpassingen zoals een gebruiker toevoegen) volgen een lichte vaste routine; significante wijzigingen (nieuwe systemen, migraties, firewall- en rechtenwijzigingen) krijgen expliciete impactbeoordeling, goedkeuring en terugvalplan. Leg de indeling vast.
Wat is het minimum aan registratie?
Wat is er gewijzigd, waarom, door wie, wanneer, met welke goedkeuring en wat was het resultaat. Een ticketsysteem of zelfs een gedeeld logboek volstaat; het doel is dat je bij een storing of incident kunt terugvinden wat er recent is veranderd, want dat is bijna altijd de eerste vraag.