Risico

Indien een formeel wijzigingenproces ontbreekt bestaat het risico van ongeautoriseerde toegang, wijziging of beschadiging van de code.

Onderzoeksvraag

Worden codewijzigingen via een formeel wijzigingenproces uitgevoerd?

Beheersmaatregelen

Codewijzigingen vinden via een formeel wijzigingenproces plaats.

Inspectiestappen

Algemeen

  1. Vraag een overzicht op van wijzigingen die zijn uitgevoerd in de toetsperiode (afgelopen jaar) voor het IT component in scope
  2. Ga voor een wijziging na hoe deze wijziging is uitgevoerd (door wie, hoe gecontroleerd/accordeerd/geimplementeerd/ in productie gegaan).
  3. Vervolg met opvragen opzet stap: vastgelegde procedure/beleid
  4. Vervolg met bestaan-stap (stel vast dat de wijziging volgens beleid is gegaan).

Opzet

  1. Stel vast dat beschreven is op welke wijze codewijzigingen plaats dienen te vinden.

Mogelijke bronnen: (code)wijzigingsproces.

Bestaan

  1. Stel vast dat wijzigingen in de code conform het formele wijzigingenproces zijn doorgevoerd.

Mogelijke bronnen: wijzigingenregistraties, loggings, code repositories.

Ethische principes