1. The relevant entities shall apply change management procedures to control changes of network and information systems. Where applicable, the procedures shall be consistent with the relevant entities’ general policies concerning change management.
2. The procedures referred to in point 6.4.1 shall be applied for releases, modifications and emergency changes of any software and hardware in operation and changes to the configuration. The procedures shall ensure that those changes are documented and, based on the risk assessment carried out pursuant to point 2.1, tested and assessed in view of the potential impact before being implemented.
3. In the event that the regular change management procedures could not be followed due to an emergency, the relevant entities shall document the result of the change, and the explanation for why the procedures could not be followed.
4. The relevant entities shall review and, where appropriate, update the procedures at planned intervals and when significant incidents or significant changes to operations or risks.






Muutostenhallintamenettely olisi dokumentoitava. Dokumentoinnin tulisi sisältää ainakin seuraavat asiat:






Organisaation on kehitettävä ja otettava käyttöön vankat muutoksenhallintamenettelyt osana tietojen saatavuuden, aitouden, eheyden ja luottamuksellisuuden säilyttämistä koskevia suojatoimia. Näitä menettelyjä on sovellettava kaikkiin ohjelmistoihin, laitteistoihin, laiteohjelmistokomponentteihin, tieto- ja viestintätekniikkajärjestelmiin ja tietoturvaparametreihin liittyviin muutoksiin. Menettelyjen on sisällettävä seuraavat kriittiset osatekijät:
On varmistettava, että roolit ja vastuualueet on jaettu selkeästi ja että ne kattavat seuraavat seikat:
Dokumentoi ja ilmoita seuraavat tiedot jokaisesta muutoksesta:
Sisällytä erityiset menettelyt kiireellisten tilanteiden käsittelyä varten:
On varmistettava, että kaikki kiireelliset muutokset (mukaan lukien kiertotiet ja korjaukset) dokumentoidaan, arvioidaan uudelleen ja arvioidaan käyttöönoton jälkeen sekä hyväksytään virallisesti käyttöönoton jälkeen.
Menettelyyn on sisällytettävä myös turvallisuusvaikutusten arviointi jokaisesta ehdotetusta muutoksesta, jotta voidaan määrittää sen mahdollinen vaikutus olemassa oleviin tieto- ja viestintätekniikan turvallisuustoimenpiteisiin.






Riittämätön muutosten hallinta on yleinen syy tietojenkäsittelypalvelujen toiminta- ja turvallisuushäiriöille.
Organisaation on dokumentoitava muutostenhallintaprosessi, jota on noudatettava aina tehtäessä merkittäviä tietoturvallisuuten vaikuttavia muutoksia itse kehitettyihin digipalveluihin tai muihin tietojenkäsittelypalveluihin. Prosessi sisältää vaatimukset mm. seuraaville asioille:






Järjestelmällisessä turvallisuustyössä merkittävien muutosten vaikutukset on arvioitava ennakkoon ja muutokset toteutettava systemaattisesti. Tahattomien muutosten seuraukset on arvioitava ja pyrittävä lieventämään mahdollisia haittavaikutuksia.
Merkittäviä muutoksia voivat olla mm. organisaatioon, toimintaympäristöön, liiketoimintaprosesseihin sekä tietojärjestelmiin kohdistuvat muutokset. Muutoksia voidaan tunnistaa mm. johdon katselmuksissa sekä muuten toiminnan ohessa.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)