Educore · Denetim
DR-HİZ-044
Hizmet Konfigürasyon Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Hizmet Konfigürasyon Yönetimi pratiğinin bağımsız değerlendirilmesinde esas alınacak şartları tanımlar. Kapsam; kurumun hizmetleri ve bunları destekleyen konfigürasyon öğeleri hakkındaki bilginin tanımlanması, toplanması, kayıt altına alınması, ilişkilendirilmesi, doğrulanması, sunulması ve bu bilginin olay, problem, değişiklik, erişilebilirlik, süreklilik ve bilgi güvenliği kararlarında kullanılmasıdır. Şartlar; yönetişim ve onaylı yaklaşım, kapsam ve fayda-maliyet dengesi, öğe taksonomisi ve öğe modelleri, hizmet konfigürasyon modelleri, doğrulama ve düzeltici faaliyet, roller ve yetkinlik, kayıt ortamı ve otomasyon ile ölçüm ve iyileştirme başlıkları altında düzenlenmiştir. Varlıkların finansal ve sözleşmesel yönetimi, değişikliklerin yetkilendirilmesi, tedarikçi sözleşmelerinin yönetimi ve ürün ile hizmet mimarilerinin tanımlanması bu dokümanın doğrudan kapsamı dışındadır; bu alanlar yalnızca konfigürasyon bilgisiyle olan arayüzleri bakımından incelenir.
Değerlendirme yöntemi
Her madde bir şarttır ve üç durumdan biriyle işaretlenir. Karşılıyor: şartın tamamı yazılı kayıt, sistem çıktısı veya gözlemle gösterilir. Kısmen karşılıyor: şart tanımlıdır ancak uygulaması eksiktir, güncelliği yetersizdir veya yalnızca bir bölümü kanıtlanabilir. Karşılamıyor: şarta ilişkin tanım veya kanıt sunulamaz. Değerlendirme beyana değil kanıta dayanır; kanıt olarak sunulan kayıtlar tarih, sürüm ve sorumlu bilgisi taşımalıdır. Örneklemeyle sınanan maddelerde örneklem büyüklüğü ile seçim yöntemi denetim raporunda belirtilir. "Tanımlı aralık" ifadesi geçen maddelerde aralığın kurum tarafından belirlenmiş ve onaylanmış olması esastır; denetçi belirlenen aralığa uyulup uyulmadığını ayrıca sınar. Kapsam dışı bırakılan öğe türlerine ilişkin maddeler, gerekçesi yazılı ve onaylı ise uygulanabilir sayılmaz ve raporda ayrıca belirtilir.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 44 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim ve onaylı yaklaşım
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Kurumun konfigürasyon yönetimi yaklaşımı yazılı olarak tanımlanmış, yetkili yönetim tarafından onaylanmış ve sürüm ile yürürlük tarihi belirtilerek yayımlanmış olmalıdır. | Onay kaydı, sürüm numarası ve yürürlük tarihi taşıyan yaklaşım (plan) dokümanı; yayımlandığı erişim noktası. | |
| 01.02 | Yaklaşım dokümanında kapsam belirleme politikası, öğe türleri ve taksonomi, adlandırma ve etiketleme kuralları, öğe modelleri, otomasyon ve entegrasyon, roller ve sorumluluklar, izleme ve süregelen kontrol yordamları, doğrulama yordamları, raporlama yordamları ile bütçe ve maliyet dağıtımı başlıklarının tamamı tanımlanmış olmalıdır. | Doküman içindekiler listesi ve sayılan her başlığa karşılık gelen bölüm. | |
| 01.03 | Yaklaşımın onayına katılan paydaşlar (sponsor, pratik sahipleri, hizmet ve ürün sahipleri, kaynak sahipleri) isim ve unvan düzeyinde kayıt altına alınmış olmalıdır. | Onay listesi veya karar tutanağı; katılımcı, unvan ve tarih bilgisi. | |
| 01.04 | Yaklaşım ve yordamları, tanımlı aralıklarla ve tanımlı tetikleyici durumlarda (yeni bilgi ihtiyacı, tekrarlayan veri boşluğu, standart dışı bilgi talebi, kapsam değişikliği) gözden geçirilmeli; gözden geçirmenin sonucu ve alınan kararlar kayıt altına alınmalıdır. | Gözden geçirme takvimi ile tetikleyici tanımları; son iki gözden geçirmenin tutanağı ve karar listesi. | |
| 01.05 | Konfigürasyon yönetimi faaliyetleri için bütçe ve maliyet dağıtım esası tanımlanmış olmalı; dönemsel doğrudan maliyet izlenebilir ve raporlanabilir olmalıdır. | Bütçe kalemi, maliyet dağıtım kuralı ve son döneme ait gerçekleşme raporu. |
02Kapsam ve fayda-maliyet dengesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Konfigürasyon öğesi sayılan kaynak türleri ile kapsam dışında bırakılan türler yazılı bir listeyle tanımlanmış ve onaylanmış olmalıdır. | Kapsam içi ve kapsam dışı öğe türlerini gösteren onaylı kapsam listesi. | |
| 02.02 | Kapsama alınan her öğe türü için bilgiyi kullanan paydaş ve kullanım amacı (etki analizi, neden-sonuç analizi, risk analizi, maliyet dağıtımı, erişilebilirlik analizi ve planlaması) belirtilmiş olmalıdır. | Öğe türü, paydaş ve kullanım amacını eşleştiren tablo. | |
| 02.03 | Kapsam kararlarında bilginin başka bir kaynaktan elde edilebilirliği, karar için zorunlu mu yoksa isteğe bağlı mı olduğu, kurulum ve sürdürme maliyeti, hangi sıklıkta gerektiği ve ne kadar kısa sürede erişilebilir olması gerektiği yazılı olarak değerlendirilmiş olmalıdır. | Kapsam değerlendirme formu veya karar gerekçe kaydı; son dönemde kapsama alınan ve alınmayan en az üç öğe türü için doldurulmuş örnek. | |
| 02.04 | Toplanan nitelik ve ilişkilerin fiilen kullanılıp kullanılmadığı tanımlı aralıklarla gözden geçirilmeli; kullanılmadığı tespit edilen veri alanları kapsamdan çıkarılmalı veya korunma gerekçesi kayda geçirilmelidir. | Veri kullanım gözden geçirme raporu; kapsamdan çıkarma veya koruma kararları ve gerekçeleri. | |
| 02.05 | Sürekli güncel tutulacak bilgi ile talep üzerine üretilecek bilgi ayrımı tanımlanmış olmalı; talep üzerine üretim için yordam ve hedef süre belirlenmiş olmalıdır. | Yaklaşım dokümanındaki ayrım tablosu; talep üzerine karşılanmış bilgi taleplerine ait kayıtlar ve karşılama süreleri. |
03Öğe taksonomisi, öğe modelleri ve kayıt disiplini
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Kapsamdaki her öğe türü için bir öğe modeli tanımlanmış ve onaylanmış olmalıdır. | Öğe modeli kütüphanesi; kapsam listesindeki her tür için karşılık gelen model kaydı. | |
| 03.02 | Her öğe modelinde öğe türü sahibi, adlandırma ve etiketleme kuralı, zorunlu grup ve bireysel nitelikler, taksonomik ve işlevsel ilişkiler, yaşam döngüsü aşamaları, tanımlama ile süregelen kontrol ve doğrulama yordamları, modele uyum sorumlusu, paydaşlar ve bilgi gereksinimleri ile ilgili rapor ve panolar tanımlanmış olmalıdır. | Model şablonu ve en az üç farklı öğe türü için doldurulmuş model kaydı. | |
| 03.03 | Her öğe türü için tek bir sahip atanmış olmalı ve atama güncel tutulmalıdır. | Öğe türü ile sahip eşleşmesini gösteren güncel liste; son güncelleme tarihi ve görev değişikliklerine ait kayıtlar. | |
| 03.04 | Adlandırma ve etiketleme kurallarına uyum ölçülebilir olmalı; kural dışı kayıtlar tanımlı aralıklarla raporlanmalı ve düzeltilmelidir. | Kural dışı adlandırma raporu; düzeltme kayıtları ve dönemsel uyum oranı. | |
| 03.05 | Öğe kayıtları yaşam döngüsünün her aşamasında (edinme, devreye alma, değişiklik, devre dışı bırakma, elden çıkarma) güncellenmeli; güncellemenin tetikleyicisi ve sorumlusu öğe modelinde belirtilmiş olmalıdır. | Örneklem öğeler için kayıt değişiklik geçmişi; aşama geçiş tarihleri ile kayıt güncelleme tarihlerinin karşılaştırması. | |
| 03.06 | Öğe grubuna veya türüne ait nitelikler (örneğin belirli bir ekipman modelinde veya uygulama sürümünde bilinen hata) tanımlanabilmeli ve gruba dahil tüm öğelere yansıtılabilmelidir. | Grup niteliği tanımı; gruptan bireysel öğelere yansımış nitelik örneği ve yansıtma yöntemi. | |
| 03.07 | Öğe modelinden sapmalar istisna olarak kayıt altına alınmalı, yetkili kişi tarafından karara bağlanmalı ve model gözden geçirmesine girdi olarak kullanılmalıdır. | İstisna kayıtları (tarih, gerekçe, karar sahibi); istisnaların modele yansıdığını gösteren değişiklik izi. |
04Hizmet konfigürasyon modelleri ve ilişki bütünlüğü
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Kritik hizmetler için hizmet konfigürasyon modeli oluşturulmuş olmalı; her model için amaç, soyutlama düzeyi, sahip ve son güncelleme tarihi belirtilmelidir. | Hizmet başına konfigürasyon modeli ve model künyesi; kritik hizmet listesiyle karşılaştırmalı kapsama oranı. | |
| 04.02 | Hizmet ile bileşenleri arasındaki taksonomik ve işlevsel ilişkiler, tanımlı ilişki türleri kullanılarak kayıt ortamında gösterilmiş olmalıdır. | İlişki türü sözlüğü; örneklem bir hizmet için kayıt ortamından alınmış ilişki dökümü. | |
| 04.03 | Hizmet konfigürasyon modelleri, hizmette veya bileşenlerinde gerçekleşen onaylı değişikliklerden sonra güncellenmeli ve güncelleme izi tutulmalıdır. | Örneklem değişiklik kayıtları ile model güncelleme tarihlerinin eşleştirilmesi. | |
| 04.04 | Sanal ve bulut kaynaklarına ilişkin ilişki bilgisinin (sanal makine ile fiziksel sunucu, sanal ağ, altyapı kodu) kayıt ortamına alınıp alınmayacağı kararı gerekçesiyle belgelenmiş olmalıdır. | Karar kaydı: bilgiyi talep eden paydaş, alternatif erişim yolu ve maliyet değerlendirmesi. | |
| 04.05 | Dış taraflarca sağlanan bileşenler modelde ayırt edilebilir biçimde işaretlenmiş olmalı; bu öğelere uygulanan yaşam döngüsü ve kontrol düzeyi tanımlanmalıdır. | Mülkiyet veya sağlayıcı niteliği içeren kayıt örneği; dış kaynaklı öğeler için ayrı kontrol yordamı. |
05Doğrulama, envanter ve düzeltici faaliyet
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Her öğe türü için doğrulama yordamı, sıklığı ve sorumlusu tanımlanmış olmalıdır. | Öğe modelinin doğrulama bölümü; öğe türü, sıklık ve sorumlu içeren doğrulama planı. | |
| 05.02 | Doğrulama, kayıt ortamındaki veri ile fiili ortamdan toplanan envanter verisinin karşılaştırılması yoluyla yapılmalı; tamlık, doğruluk ve kurala uygunluk ayrı ayrı değerlendirilmelidir. | Karşılaştırma çıktısı; tamlık, doğruluk ve uygunluk ayrımını içeren doğrulama raporu. | |
| 05.03 | Referans yapılandırmalar formal olarak gözden geçirilmiş ve onaylanmış olmalı; referanstan sapmalar raporlanabilir olmalı ve onaylı yapılandırmayı yeniden oluşturmaya yeterli veri kayıt altında bulunmalıdır. | Onaylı referans yapılandırma kaydı; sapma raporu ve yeniden oluşturma için gerekli nitelik listesi. | |
| 05.04 | Kayıt ortamında bulunmayan öğeler ile kayıtlı olduğu hâlde fiili ortamda bulunmayan öğeler ayrı ayrı listelenmeli ve her kayıt araştırılıp sonuçlandırılmalıdır. | Doğrulama raporunun kayıtsız ve eksik öğe listeleri; her satır için araştırma sonucu ve kapatma kaydı. | |
| 05.05 | Yetkisiz değişiklik göstergesi olan farklar (kaydı bulunmayan yetkili değişiklikler ve yetkisiz değişiklikler) tespit edilmeli, ilgili sürece bildirilmeli ve sonuçlandırılmalıdır. | Fark ile değişiklik kaydı eşleştirme çıktısı; açılan değişiklik veya olay kayıtları ve kapanış notları. | |
| 05.06 | Doğrulama bulguları için düzeltici faaliyetler yetkili kişiler tarafından kararlaştırılmalı, sorumlu ve termin ile kayıt altına alınmalı ve gerçekleşmesi izlenmelidir. | Düzeltici faaliyet listesi (sorumlu, termin, durum); dönemsel kapanma oranı takibi. | |
| 05.07 | Doğrulama sonuçları tanımlı alıcılara raporlanmalı; rapor bulguları, düzeltici faaliyetleri ve iyileştirme önerilerini içermelidir. | Son iki doğrulama raporu; dağıtım listesi ve gönderim kaydı. |
06Roller, sorumluluk ve yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Konfigürasyon yöneticisi rolü atanmış olmalı; yaklaşımın yönetimi, kapsama alma kararları, istisna yönetimi, öğe modellerine uyumun sağlanması, kayıtların geçerliliği, otomasyon ve performans raporlaması sorumlulukları bu rol için yazılı olarak tanımlanmış olmalıdır. | Görev tanımı, atama kaydı ve rolü yürüten kişinin adı ile atanma tarihi. | |
| 06.02 | Kaynak sahipleri, ilgili öğe modellerinin kaynağın yaşam döngüsü boyunca uygulanmasından sorumlu olarak tanımlanmış olmalıdır. | Kaynak sahibi listesi; öğe modeliyle eşleştirilmiş sorumluluk matrisi. | |
| 06.03 | Manuel veri bakımı ve standart dışı bilgi taleplerinin karşılanması için sorumluluk atanmış olmalı; otomasyonun yeterli olmadığı alanlar açıkça belirtilmelidir. | Atama kaydı; manuel bakım gerektiren öğe türleri listesi ve karşılanan standart dışı talep kayıtları. | |
| 06.04 | Yaklaşımın gözden geçirilmesi ve güncellenmesi için paydaşları temsil eden bir konfigürasyon ekibi oluşturulmuş olmalı; üyeler ve toplanma düzeni kayıtlı olmalıdır. | Ekip üye listesi (rol bazında), toplanma sıklığı ve son toplantı tutanakları. | |
| 06.05 | Faaliyette görev alan personel için başlangıç eğitimi ve dönemsel farkındalık eğitimi planlanmış ve gerçekleştirilmiş olmalıdır. | Eğitim planı, içerik özeti ve katılım kayıtları. |
07Kayıt ortamı, otomasyon ve dış taraflar
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Konfigürasyon kayıtları ve aralarındaki ilişkiler tanımlı bir kayıt ortamında tutulmalı; bu ortamı besleyen veri kaynakları ve entegrasyonlar listelenmiş olmalıdır. | Veri kaynağı ve entegrasyon envanteri; her kaynak için sahip, tazeleme yöntemi ve sıklığı. | |
| 07.02 | Her veri alanı için yetkili kaynak belirlenmiş olmalı; aynı verinin birden fazla kaynaktan gelmesi durumunda öncelik ve çakışma çözüm kuralı tanımlanmalıdır. | Alan bazında yetkili kaynak tablosu; çakışma çözüm kuralı ve uygulanmış örnek. | |
| 07.03 | Otomatik keşif ve veri tazeleme çalışmaları tanımlı sıklıkta yürütülmeli; başarısız çalışmalar ile keşif dışında kalan ortamlar raporlanmalı ve ele alınmalıdır. | Keşif çalışma günlükleri; başarısızlık kayıtları ve keşif kapsama raporu. | |
| 07.04 | Otomasyonun uygulanamadığı veri alanları (kullanıcı bilgisi, örgütsel yapı, sözleşmeler, elle kurulan ilişki eşlemeleri) açıkça belirlenmiş olmalı; bunlar için güncelleme sıklığı ve sorumlusu tanımlanmalıdır. | Manuel bakım listesi; alan bazında sıklık, sorumlu ve son güncelleme tarihleri. | |
| 07.05 | Dış taraflarla paylaşılan veya dış taraflardan alınan konfigürasyon bilgisinin kapsamı, biçimi ve erişim yetkileri sözleşme ya da yazılı mutabakatla tanımlanmış olmalı; yetkiler tanımlı aralıklarla gözden geçirilmelidir. | Sözleşme veya mutabakat maddeleri; dış taraf erişim yetki listesi ve son yetki gözden geçirme kaydı. |
08Ölçüm, raporlama ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Pratik için ölçütler tanımlanmış olmalı; asgari olarak kayıtların doğruluk ve tamlık oranı, dönem içinde doğrulanan veri oranı, yetersiz veya yanlış konfigürasyon bilgisi nedeniyle alınan hatalı kararların sayısı ve etkisi ile faaliyetin doğrudan maliyeti izlenmelidir. | Ölçüt tanım kartları (formül, veri kaynağı, sıklık, hedef) ve son iki döneme ait ölçüm sonuçları. | |
| 08.02 | Konfigürasyon bilgisinden yararlanan paydaşların memnuniyeti (bilgi kalitesi, arayüzler, yordamlar ve raporlar) tanımlı aralıklarla ölçülmeli ve sonuçlar kayıt altına alınmalıdır. | Anket veya yapılandırılmış geri bildirim sonuçları; değerlendirme notu ve alınan aksiyonlar. | |
| 08.03 | Konfigürasyon bilgisinin sunulduğu raporlar ve panolar tanımlanmış olmalı; her biri için alıcı, sıklık ve kullanım amacı belirtilmelidir. | Rapor ve pano envanteri (alıcı, sıklık, amaç) ile örnek çıktılar. | |
| 08.04 | Ölçüm sonuçları, doğrulama bulguları ve istisna kayıtları iyileştirme girdisi olarak değerlendirilmeli; açılan iyileştirme kayıtları sorumlu ve termin ile izlenmelidir. | İyileştirme kayıt listesi; her kaydın kaynak bulguyla bağı, sorumlu, termin ve durum bilgisi. | |
| 08.05 | Planlı yapılandırma denetimi çalışmaları gerekçelendirilmiş, onaylanmış, kaynağı tahsis edilmiş ve takvime bağlanmış olmalı; sonuçları raporlanmalıdır. | Denetim planı ve onay kaydı; kaynak tahsisi ile tamamlanan denetim raporları. |