Educore · Denetim
DR-SUR-045
Sürüm Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Sürüm Yönetimi pratiğinin denetiminde saha çalışması sırasında madde madde değerlendirilen gereklilikleri içerir. Gereklilikler; yeni ve değişmiş hizmetlerin ve hizmet bileşenlerinin kullanıma açılmasına ilişkin yönetişim, süreç, rol ve yetki, kayıt ve bilgi, ölçüm ve iyileştirme ile araç, otomasyon ve tedarikçi düzenlemelerini kapsar. Denetim, sürümün teknik olarak nasıl gerçekleştirildiğini değil; sürüm kararının nasıl alındığını, hangi bileşen kümesiyle hangi kullanıcı kitlesine açıldığını, nasıl doğrulandığını ve nasıl gözden geçirildiğini değerlendirir. Yazılım geliştirme, bileşenlerin canlı ortama alınması, test ve doğrulama, değişiklik yetkilendirme ve yapılandırma kayıtlarının tutulması kendi pratiklerinin denetim konusudur; bu doküman yalnızca bu alanlarla kurulan arayüzü inceler. Değerlendirmede kurumun kendi politikaları, hizmet tüketicileriyle yaptığı anlaşmalar ve tanımlı sürüm modelleri esas alınır; kabul görmüş yönetim pratikleri çerçevesindeki başarı unsurları karşılaştırma temeli olarak kullanılır.
Değerlendirme yöntemi
Her madde bir şart cümlesidir ve üç durumdan biriyle işaretlenir. Karşılıyor: şartın tamamı, gösterilen kayıt veya doküman ile kanıtlanmıştır. Kısmen karşılıyor: şart tanımlıdır ancak uygulaması, güncelliği veya kapsamı kanıtla desteklenmemiştir. Karşılamıyor: şarta karşılık gelen tanım ya da kayıt bulunamamıştır. Değerlendirme yalnızca gösterilebilir kanıta dayanır; sözlü beyan tek başına kanıt sayılmaz ve karşılığı gösterilemeyen maddeler raporda kanıt bulunamadı olarak yazılır. Kayıt incelemeleri, aksi belirtilmedikçe son on iki aylık dönemden alınan örneklem üzerinden yapılır ve örneklem büyüklüğü raporda belirtilir. Kuruma uygulanabilir olmayan maddeler gerekçesi yazılarak kapsam dışı işaretlenir ve olgunluk hesabına katılmaz. Maddeler bir asgari düzeni tanımlar; kurumun kendi modelinde daha ileri düzenlemeler bulunması uygunsuzluk sayılmaz.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 45 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, politika ve sürüm yaklaşımı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Yeni ve değişmiş hizmetlerin ve hizmet bileşenlerinin kullanıma açılmasına ilişkin, kurum genelinde geçerli yazılı bir sürüm yaklaşımı tanımlanmış ve yetkili yönetim tarafından onaylanmış olmalıdır. | Yürürlükteki sürüm yönetimi yaklaşım veya politika dokümanı; onay tarihi ve onaylayan makamın görüldüğü onay kaydı. | |
| 01.02 | Sürüm yaklaşımının kapsamı; hangi ürün, hizmet ve bileşen türlerini içerdiği ve hangilerini kapsam dışı bıraktığı gerekçesiyle yazılmış olmalıdır. | Yaklaşım dokümanının kapsam ve kapsam dışı bölümleri; kapsam dışı bırakma gerekçelerinin yazılı karşılığı. | |
| 01.03 | Sürüm faaliyetleri ile bileşenlerin canlı ortama alınması faaliyetleri arasındaki sınır ve bu iki faaliyetin birleşik mi yoksa ayrı mı yürütüldüğü tanımlanmış olmalıdır. | Yaklaşım dokümanında iki faaliyeti ayıran tanım veya akış şeması; ürün bazında hangi düzenin geçerli olduğunu gösteren liste. | |
| 01.04 | Sürüm kararı ile değişiklik yetkilendirme kararı arasındaki ilişki ve yetki sınırları tanımlanmış olmalıdır; sürüm yetkilisi ile değişiklik yetkilisinin ayrımı yazılı olmalıdır. | Yetki matrisi; örneklem sürümde değişiklik yetkilendirme kaydı ile sürüm kaydı arasındaki bağın gösterilmesi. | |
| 01.05 | Sürüm yaklaşımının, hizmet tüketicileriyle yapılan anlaşmalara ve yürürlükteki mevzuat ile kurum politikalarına uyumu değerlendirilmiş ve kayıt altına alınmış olmalıdır. | Hizmet seviyesi anlaşmalarındaki sürüm, bakım penceresi ve bildirim süresi maddeleri ile yaklaşım arasındaki eşleme tablosu; uyum gözden geçirme kaydı. | |
| 01.06 | Sürüm yaklaşımı, kurumun belirlediği aralıklarla ve ürün mimarisi ya da hizmet ilişkilerinde önemli değişiklik olduğunda gözden geçirilmiş olmalıdır; gözden geçirme kararları kayıt altına alınmalıdır. | Son iki gözden geçirmenin tarih, katılımcı ve karar kaydı; dokümanın revizyon çizelgesi. |
02Sürüm modelleri, sürüm birimleri ve kullanıma açma kuralları
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Kapsamdaki her ürün veya ürün grubu için en az bir sürüm modeli tanımlanmış ve onaylanmış olmalıdır; ürün ile model eşleşmesi güncel tutulmalıdır. | Ürün ile sürüm modeli eşleme listesi; modellerin onaylı ve tarihli sürümleri. | |
| 02.02 | Her sürüm modelinde hedef kullanıcı kitlesi ve kullanıcıların hizmeti kullanmaya hazır duruma getirilmesine ilişkin kurallar (hesap hazırlığı, eğitim, bilgi paylaşımı) tanımlanmış olmalıdır. | Model dokümanının hedef kitle ve kullanıcı hazırlığı bölümü; son sürümde uygulanan hazırlık adımlarının kaydı. | |
| 02.03 | Bir sürüme dâhil edilecek asgari bileşen kümesi (sürüm birimi) ve paketleme kuralları her model için tanımlanmış olmalıdır; sürüm biriminin, birlikte canlı ortama alınan bileşen kümesinden farkı belirtilmelidir. | Sürüm birimi tanımı ve paketleme kuralları; örneklem sürümün bileşen listesinin tanımlı sürüm birimiyle karşılaştırılması. | |
| 02.04 | Kullanıcıya yayımlanacak asgari belge kümesi (sürüm notları ve güncellenmiş kullanıcı dokümanı) her sürüm biriminin zorunlu parçası olarak tanımlanmış olmalıdır. | Model dokümanındaki zorunlu belge kuralı; son üç sürüme ait yayımlanmış sürüm notlarının erişilebilirliği. | |
| 02.05 | Yeni sürümün kullanıcıya zorunlu kılınacağı ya da kullanıcı tercihine bırakılacağı koşullar yazılı olarak tanımlanmış olmalıdır; güvenlik açığı kapatan sürümler için uygulanacak kural açıkça belirtilmelidir. | Model dokümanındaki koşul tablosu; bu kuralın uygulandığını gösteren en az iki sürüm kaydı. | |
| 02.06 | Canlı ortamda birden fazla sürümün birlikte kullanılmasına izin verilip verilmediği ve izin veriliyorsa desteklenecek sürüm sayısı ile destek süresi tanımlanmış olmalıdır. | Model dokümanındaki sürüm birlikte yaşama kuralı; kullanımda olan sürümlerin güncel envanteri. | |
| 02.07 | Sürüm, bir varsayımın doğrulanması veya deneme amacıyla sınırlı bir kullanıcı grubuna açılıyorsa; grup seçim ölçütü, kullanım koşulları ve denemenin sonlandırma kuralı tanımlanmış olmalıdır. | Deneme kuralları dokümanı; yürütülen denemelerin kayıtları (grup, süre, ölçülen sonuç ve sonlandırma kararı). |
03Sürüm planlama
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Sürüm yaklaşımının ve modellerinin düzenli gözden geçirilmesini kapsayan bir sürüm planlama süreci tanımlanmış olmalıdır; gözden geçirme sıklığı yazılı olmalı ve uygulandığı gösterilmelidir. | Süreç tanımı ve yazılı gözden geçirme sıklığı; planlanan ile gerçekleşen gözden geçirme tarihlerinin karşılaştırması. | |
| 03.02 | Hangi sürümlerin ayrı bir sürüm planı gerektirdiği ölçütlerle tanımlanmış olmalıdır; ölçütü karşılayan her sürüm için onaylı bir plan hazırlanmalıdır. | Karmaşıklık veya risk ölçütleri; ölçütü karşılayan son sürümlere ait onaylı sürüm planları. | |
| 03.03 | Her sürüm planı; hedef kullanıcı kitlesini, kapsanan bileşen ve özellik kümesini, kullanıma açma yöntemi ile sırasını, doğrulama ve kabul ölçütlerini ve kullanıcı hazırlığı adımlarını içermelidir. | Örneklem sürüm planlarının asgari başlıklar bakımından içerik denetimi. | |
| 03.04 | Sürüm planlamasında risk değerlendirmesi yapılmış olmalıdır; bilgi güvenliği, erişilebilirlik, süreklilik, kapasite ve teknik borç kaynaklı kısıtlar ile alınan önlemler kayıt altına alınmalıdır. | Sürüm planına ekli risk değerlendirme kaydı; belirlenen kısıtlar için alınan önlemlerin izlenme kaydı. | |
| 03.05 | Onaylı ve güncel bir sürüm takvimi tutulmalıdır; takvim ile sürüm planı iletişimi paydaşlarca gözden geçirilerek hizmet masasına ve bilgi kayıtlarına aktarılmalıdır. | Yürürlükteki sürüm takvimi ve güncelleme geçmişi; paydaş gözden geçirme kaydı ile hizmet masasına iletim kaydı. |
04Sürüm koordinasyonu, yürütme ve doğrulama
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Her sürüm için uygulanacak sürüm modeli veya planı, yürütmeden önce belirlenmiş ve kayıt altına alınmış olmalıdır. | Sürüm kaydındaki model veya plan referansı; belirleme otomatik yapılıyorsa ilgili hat yapılandırması. | |
| 04.02 | Sürüme dâhil bileşenlerin, seçilen modelde tanımlı doğrulama ve kabul ölçütlerini karşıladığı yürütmeden önce doğrulanmış olmalıdır. | Bileşen doğrulama ve test sonuç kayıtları; sonuçların modeldeki kabul ölçütleriyle eşleştirilmesi. | |
| 04.03 | Sürüm prosedürlerinin hazır ve gerekli kaynakların erişilebilir olduğu, yürütme başlatılmadan önce doğrulanmış olmalıdır; koşullar karşılanmadan yürütmeye başlanmamalıdır. | Hazırlık kontrol listesi ve onayı; onay ile yürütme başlangıcının zaman damgalarının karşılaştırılması. | |
| 04.04 | Her sürümün hangi yetkiye dayanarak yürütüldüğü kayıtlı olmalıdır; yetkiyi veren rol, modelde tanımlı rol ile aynı olmalıdır. | Sürüm kaydındaki onay veya tetikleyici bilgisi; kaydın yetki matrisiyle karşılaştırılması. | |
| 04.05 | Yürütme sonrasında, planlanan tüm bileşen ve özelliklerin hedeflenen kullanıcı kitlesine açıldığı doğrulanmış ve doğrulama sonucu kayıt altına alınmış olmalıdır. | Sürüm doğrulama kaydı; otomatik denetim çıktısı veya sorumlu ekip ile kullanıcı teyidi. | |
| 04.06 | Sürümden etkilenen kullanıcı grupları, hizmet masası ve ilgili iç ekipler, modelde tanımlı biçim ve süre içinde bilgilendirilmiş olmalıdır. | Gönderilen duyuru ve bildirim kayıtları ile zaman damgaları; hizmet masası bilgilendirme kaydı. | |
| 04.07 | Doğrulamanın başarısız olması hâlinde izlenecek yol (sürümün geri alınması veya kullanıcı kitlesinin daraltılması) modelde tanımlanmış olmalıdır; uygulanan her geri alma gerekçesiyle kayıt altına alınmalıdır. | Modeldeki geri alma ve daraltma prosedürü; dönem içindeki geri alma kayıtları ve gerekçeleri. |
05Roller, yetki ve yeterlilik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Sürüm yönetimi pratiğinin sahibi tanımlanmış ve atanmış olmalıdır; sorumluluk alanı görev tanımında yazılı olmalıdır. | Görev tanımı veya atama yazısı; rolün kurum şemasında ya da sorumluluk listesinde yer alması. | |
| 05.02 | Sürüm planlama ve sürüm koordinasyonu faaliyetlerinin her adımı için sorumlu rol belirlenmiş olmalıdır. | Faaliyet ile rol sorumluluk matrisi; matrisin örneklem sürümlerde uygulandığını gösteren kayıtlar. | |
| 05.03 | Sürüm yöneticisi rolü tanımlıysa; sürüm yaklaşım ve modellerinin gözden geçirilmesi, karmaşık sürümlerin planlanması, takvimin yönetimi ve diğer pratiklerle eşgüdüm sorumlulukları yazılı olmalıdır. | Rol tanımı; rolün yürüttüğü gözden geçirme, takvim yönetimi ve eşgüdüm toplantılarının kayıtları. | |
| 05.04 | Ayrı bir sürüm yöneticisi bulunmayan ürünlerde sorumluluğun hangi role devredildiği yazılı olmalıdır; devredilen sorumluluk ilgili görev tanımında karşılık bulmalıdır. | Ürün bazlı sorumluluk listesi; devralan rolün görev tanımındaki ilgili madde. | |
| 05.05 | Sürüm faaliyetlerinde görev alan rollerin gerekli yeterlilikleri (ürün ve hizmet bilgisi, sürüm yöntemleri bilgisi, planlama ve eşgüdüm becerisi) tanımlanmış ve mevcut yeterlilikle karşılaştırılmış olmalıdır. | Yeterlilik tanımları; yeterlilik boşluk analizi veya tamamlanmış eğitim ve yetkinlik kayıtları. |
06Kayıt, bilgi ve izlenebilirlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Her sürüm için bir sürüm kaydı oluşturulmalıdır; kayıt asgari olarak sürüm kimliği, tarih, kapsanan bileşenler, hedef kullanıcı kitlesi, uygulanan model ve sonuç bilgisini içermelidir. | Dönem içindeki sürüm kayıtlarının tam listesi; örneklem kayıtların asgari alanlar bakımından incelenmesi. | |
| 06.02 | Sürüm kayıtları ile yapılandırma kayıtları, değişiklik kayıtları ve canlı ortama alma kayıtları arasında izlenebilir bağ kurulmuş olmalıdır. | Örneklem sürümde uçtan uca izlenebilirliğin kayıt bağlantıları üzerinden gösterilmesi. | |
| 06.03 | Sürüm sonrasında gözden geçirme yapılmalı ve bulgular bir sürüm gözden geçirme raporunda kayıt altına alınmalıdır; kullanıcı ve ekip geri bildirimi rapora dâhil edilmelidir. | Son sürümlere ait gözden geçirme raporları; geri bildirim toplama kayıtları ve katılımcı grupları. | |
| 06.04 | Sürümlerden çıkan öğrenilen dersler ve bilgi kayıtları ilgili bilgi tabanında güncellenmiş ve hizmet masası ile kullanıcı desteği ekiplerine erişilebilir kılınmalıdır. | Bilgi tabanı makalelerinin oluşturma ve güncelleme kayıtları; hizmet masası erişiminin doğrulanması. | |
| 06.05 | Sürüm yönetiminin beslendiği bilgi kümesi (ürün mimarisi, kullanıcı ve tüketici bilgisi, planlanan canlı ortam çalışmaları, açık ve geçmiş olay kayıtları) tanımlanmış olmalı ve her kaynağın güncelliğinden sorumlu taraf belirlenmelidir. | Bilgi kaynağı envanteri ve kaynak sahipleri listesi; güncellik doğrulama veya veri kalitesi kontrol kaydı. |
07Ölçüm, gözden geçirme ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Sürüm yönetimi için izlenecek göstergeler tanımlanmış olmalıdır; her gösterge için tanım, veri kaynağı ve hesaplama biçimi yazılı olmalıdır. | Gösterge tanım kartları; veri kaynağı ve hesaplama yönteminin yazılı açıklaması. | |
| 07.02 | Başarılı sürüm oranı, sürümle ilişkili olay sayısı ve sürüm takvimine uyum en az bu üç gösterge düzenli olarak ölçülmeli ve yönetime raporlanmalıdır. | Son üç raporlama dönemine ait ölçüm çıktıları; raporların yönetime iletildiğini gösteren dağıtım kaydı. | |
| 07.03 | Göstergeler için hedef değerler kurum tarafından belirlenmiş ve onaylanmış olmalıdır; hedeften sapmalar gözden geçirilmeli ve alınan aksiyon kayıt altına alınmalıdır. | Onaylı hedef değer listesi; sapma gözden geçirme tutanakları ve aksiyon kayıtları. | |
| 07.04 | Sürüm gözden geçirmelerinden ve ölçüm sonuçlarından çıkan iyileştirme fırsatları kayıt altına alınmalı; her madde sahibi ve hedef dönemi atanmış biçimde izlenmelidir. | İyileştirme kütüğü kayıtları; açık ve kapanmış maddelerin sahip, tarih ve durum bilgisi. | |
| 07.05 | Sürüm yaklaşımının kurum içinde benimsenme düzeyi ile paydaş memnuniyeti düzenli olarak değerlendirilmelidir; değerlendirme sonucu iyileştirme kararlarına girdi olmalıdır. | Benimsenme ölçümü (model dışı yürütülen sürüm oranı gibi); paydaş anketi veya görüşme kayıtları ve bunlara dayanan kararlar. |
08Araç, otomasyon, tedarikçi ve partner
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Sürüm faaliyetlerinin hangilerinin otomatik, hangilerinin elle yürütüldüğü tanımlanmış olmalıdır; kullanılan araçlar ve sorumluları listelenmelidir. | Faaliyet ile otomasyon eşleme tablosu; araç envanteri ve araç sahibi bilgisi. | |
| 08.02 | Otomatik sürüm hatlarının yapılandırması ilgili sürüm modeliyle uyumlu olmalıdır; yapılandırma değişiklikleri denetim izi bırakacak biçimde kayıt altına alınmalıdır. | Hat yapılandırmasının model kurallarıyla karşılaştırılması; yapılandırma değişiklik günlükleri ve onayları. | |
| 08.03 | Otomatik yürütmede oluşan istisna ve hata kayıtları gözden geçirilmeli; gözden geçirme sonucu ve doğan iyileştirme maddeleri kayıt altına alınmalıdır. | İstisna ve hata günlükleri; inceleme kayıtları ve bunlardan doğan iyileştirme maddeleri. | |
| 08.04 | Sürüm bileşenleri veya sürüm faaliyetleri tedarikçiden karşılanıyorsa; tedarikçinin sürüm bildirimi, bildirim süresi, sürüm takvimi ve destek yükümlülükleri sözleşmede tanımlanmış olmalıdır. | Sözleşme veya hizmet tanımındaki ilgili maddeler; tedarikçiden gelen sürüm bildirimlerinin kayıtları. | |
| 08.05 | Kurumun kontrolü dışındaki bileşenler için sürüm kararı serbestliğinin sınırları (zorunlu sürüm geçişleri ve desteklenen sürüm penceresi) tanımlanmış ve izlenmelidir. | Üçüncü taraf bileşen envanteri ile desteklenen sürüm ve destek bitiş bilgisi; sürüm geçiş planlarının izlenme kaydı. |