Madde 28 — Değişiklik yönetimi
MADDE 28-(1) Kurum, Kuruluş ve Ortaklıklar, bilgi sistemlerini oluşturan her türlü yazılım, donanım ve altyapı bileşenlerine, dokümantasyona ve bilgiye yapılan değişiklikleri yönetebilmek amacıyla kontroller geliştirir. Bu kontroller en az aşağıdaki hususları içerir:
a) Yapılacak her türlü değişiklik için; değişikliğin sebebini, kapsamını, etkisini, içerdiği riskleri, beklenen faydasını, değişikliği yapacak kişileri, maliyetini, gerekli test ve eğitim faaliyetlerini tanımlayan kayıtlar oluşturulur.
b) Planlanan değişiklikler uygulanmadan önce bu değişikliklere yönelik detaylı bir test süreci yürütülür ve değişikliklerin güvenirliği ve işlevselliği doğrulanır, sistem ve uygulamaların yapılandırma ayarlarının ve sürümlerinin değişiklik sonrası olması gerektiği biçimde belirlendiği kontrol edilir.
c) Planlanan değişiklikler onay sürecinden geçmedikçe işleme konulmaz, ancak acil durumlarda yapılacak değişiklikler için özel bir prosedür tanımlanır ve bu şekilde gerçekleştirilen değişikliklerin belge ve kayıtlarının mümkün olan en kısa sürede tamamlanması sağlanır.
ç) Planlanan değişiklikler, devreye alınma tarihleri, test ve eğitim faaliyetleri ilgili tüm taraflara önceden duyurulur.
d) Değişikliğin uygulanmasında ortaya çıkan hatalar ve öngörülemeyen durumlarda uygulamaya alınacak geri dönüş prosedürleri ve bunlarla ilgili sorumluluklar önceden belirlenir, bu prosedürlerin mümkünse test edilmesi sağlanır.
e) Gerçekleştirilen değişikliklerin sonuçları gözden geçirilir.
f) Gerçekleştirilen, iptal edilen veya reddedilen tüm değişiklikler gerekçeleriyle birlikte kayda geçirilir ve saklanır.
İç denetim