---
title: "Wijzigingsbeheer: definitie en compliancegids"
description: "Leer hoe u wijzigingsbeheer implementeert dat voldoet aan ISO 27001, SOC 2, NIS2 en DORA-vereisten. Behandelt wijzigingscontroleprocessen, CAB-beoordelingen, risicobeoordeling, rollbackplanning en compliancebewijs."
canonical: https://www.orbiqhq.com/nl/woordenlijst/wijzigingsbeheer
html: https://www.orbiqhq.com/nl/woordenlijst/wijzigingsbeheer
publisher: Orbiq GmbH
language: en
---
# Wijzigingsbeheer: definitie en compliancegids

Leer hoe u wijzigingsbeheer implementeert dat voldoet aan ISO 27001, SOC 2, NIS2 en DORA-vereisten. Behandelt wijzigingscontroleprocessen, CAB-beoordelingen, risicobeoordeling, rollbackplanning en compliancebewijs.


## Wat is wijzigingsbeheer?

Wijzigingsbeheer is het gestructureerde proces voor het beheersen van aanpassingen aan IT-systemen, applicaties, infrastructuur en configuraties. Het waarborgt dat wijzigingen worden gepland, beoordeeld, goedgekeurd, getest en gedocumenteerd voor implementatie, waardoor het risico op beveiligingsincidenten, dienstverstoringen en complianceschendingen wordt geminimaliseerd.

Voor compliance-gedreven organisaties is wijzigingsbeheer een kerncontrole die wordt vereist door ISO 27001, SOC 2, NIS2 en DORA, waarbij auditors specifiek wijzigingsregistraties, goedkeuringsworkflows, testbewijs en rollbackprocedures onderzoeken.

## Wijzigingstypen

| Type | Beschrijving | Goedkeuring | Voorbeelden |
| --- | --- | --- | --- |
| **Standaard** | Vooraf goedgekeurde, laagrisico, routinematige wijzigingen | Vooraf goedgekeurd model | Goedgekeurde patches, gebruikersprovisioning, backupwijzigingen |
| **Normaal** | Geplande wijzigingen die beoordeling en goedkeuring vereisen | CAB of aangewezen goedkeurder | Nieuwe applicatie-uitrol, infrastructuurwijzigingen |
| **Nood** | Urgente wijzigingen om kritieke problemen op te lossen | Noodwijzigingsautoriteit | Kritieke beveiligingspatches, incidentresponswijzigingen |

## Wijzigingsbeheerproces

| Fase | Activiteiten | Resultaat |
| --- | --- | --- |
| **Aanvraag** | Wijzigingsaanvraag indienen met bedrijfsrechtvaardiging | Wijzigingsaanvraagrecord |
| **Beoordeling** | Risico, impact en afhankelijkheden evalueren | Risicobeoordeling en -categorisering |
| **Review** | Technische review en beveiligingsbeoordeling | Reviewbevindingen en aanbevelingen |
| **Goedkeuring** | CAB of aangewezen autoriteit keurt goed of af | Goedkeuringsbesluit met voorwaarden |
| **Planning** | Implementatie plannen, rollbackplan voorbereiden | Implementatieplan met rollbackprocedures |
| **Testing** | Testen in niet-productieomgeving | Testresultaten en goedkeuring |
| **Implementatie** | Wijziging uitvoeren tijdens goedgekeurd venster | Implementatielogboeken |
| **Verificatie** | Bevestigen dat de wijziging succesvol is, geen nadelige effecten | Post-implementatiebeoordeling |
| **Afsluiting** | Resultaat documenteren, CMDB bijwerken, ticket sluiten | Voltooid wijzigingsrecord |

## Wijzigingsrisicobeoordeling

| Risicofactor | Laag | Gemiddeld | Hoog |
| --- | --- | --- | --- |
| **Getroffen systemen** | Enkel niet-kritiek systeem | Meerdere systemen of een kritiek systeem | Kerninfrastructuur of meerdere kritieke systemen |
| **Getroffen gebruikers** | < 10 gebruikers | 10-100 gebruikers | > 100 gebruikers of alle gebruikers |
| **Rollbackcomplexiteit** | Eenvoudige, geautomatiseerde rollback | Handmatige rollback met gedocumenteerde stappen | Complexe rollback die uitgebreide uitvaltijd vereist |
| **Testdekking** | Volledig getest, bewezen procedure | Getest in staging | Beperkte of geen testing mogelijk |
| **Wijzigingsvenster** | Standaard onderhoudsvenster | Uitgebreid onderhoudsvenster | Geen geschikt onderhoudsvenster |

## Scheiding van taken

| Rol | Verantwoordelijkheid | Kan niet ook zijn |
| --- | --- | --- |
| **Wijzigingsaanvrager** | Dient de wijziging in en rechtvaardigt deze | Goedkeurder van dezelfde wijziging |
| **Wijzigingsreviewer** | Beoordeelt technisch risico en impact | Enige implementeerder zonder review |
| **Wijzigingsgoedkeurder** | Autoriseert implementatie | Aanvrager van dezelfde wijziging |
| **Wijzigingsimplementeerder** | Voert de goedgekeurde wijziging uit | Goedkeurder van dezelfde wijziging |
| **Wijzigingsverifieerder** | Bevestigt succesvolle implementatie | Enige implementeerder zonder verificatie |

## Compliancevereisten

### Frameworkmapping

| Vereiste | ISO 27001 | SOC 2 | NIS2 | DORA |
| --- | --- | --- | --- | --- |
| Wijzigingsbeheerproces | A.8.32 | CC8.1 | Art. 21(2)(e) | Art. 9(4)(e) |
| Scheiding van taken | A.5.3 | CC6.1 | Art. 21(2)(i) | Art. 9(4) |
| Testing voor uitrol | A.8.29 | CC8.1 | Art. 21(2)(e) | Art. 9(4)(e) |
| Rollbackprocedures | A.8.32 | CC8.1 | Art. 21(2)(e) | Art. 9(4)(e) |
| Wijzigingsdocumentatie | A.8.32 | CC8.1 | Art. 21(2)(e) | Art. 9(4)(e) |

### Auditbewijs

| Bewijstype | Beschrijving | Framework |
| --- | --- | --- |
| Wijzigingsbeheerbeleid | Gedocumenteerd proces met rollen en goedkeuringsworkflows | Alle frameworks |
| Wijzigingsregistraties | Volledige historie van alle wijzigingen met goedkeuringen | Alle frameworks |
| CAB-vergadernotulen | Documentatie van wijzigingsbeoordeling en goedkeuringsbeslissingen | Alle frameworks |
| Testresultaten | Bewijs van testing voor uitrol | Alle frameworks |
| Rollbackprocedures | Gedocumenteerde rollbackplannen voor elke significante wijziging | Alle frameworks |
| Post-implementatiebeoordelingen | Bewijs van verificatie na wijzigingsuitrol | ISO 27001, SOC 2 |
| Noodwijzigingsrecords | Retrospectieve documentatie van noodwijzigingen | Alle frameworks |

## Wijzigingsbeheermetrieken

| Metriek | Doel | Beschrijving |
| --- | --- | --- |
| **Wijzigingssuccespercentage** | > 95% | Percentage wijzigingen geimplementeerd zonder incident |
| **Noodwijzigingspercentage** | < 10% | Percentage wijzigingen geclassificeerd als nood |
| **Wijzigingsgerelateerde incidenten** | < 5% | Percentage incidenten veroorzaakt door wijzigingen |
| **Gemiddelde implementatietijd** | Per SLA | Gemiddelde tijd van goedkeuring tot implementatie |
| **Rollbackpercentage** | < 5% | Percentage wijzigingen dat rollback vereist |
| **Documentatievolledigheid** | 100% | Percentage wijzigingen met volledige records |

## Veelgemaakte fouten

| Fout | Risico | Oplossing |
| --- | --- | --- |
| Geen formeel wijzigingsproces | Ongecontroleerde wijzigingen introduceren kwetsbaarheden | Implementeer een gedocumenteerd wijzigingsbeheerproces |
| Goedkeuring omzeilen voor gemak | Ongeautoriseerde wijzigingen veroorzaken incidenten | Handhaaf goedkeuringsworkflows, volg uitzonderingen |
| Geen rollbackplanning | Mislukte wijzigingen veroorzaken langdurige storingen | Vereis rollbackplan voor elke significante wijziging |
| Dezelfde persoon vraagt aan en keurt goed | Geen toezicht, schending van scheiding van taken | Handhaaf scheiding van taken in wijzigingsworkflow |
| Geen post-implementatiebeoordeling | Mislukte wijzigingen worden niet gedetecteerd | Vereis verificatie voor alle wijzigingen |
| Noodwijzigingen niet gedocumenteerd | Auditlacunes, niet-gevolgde systeemwijzigingen | Retrospectieve documentatie binnen 24-48 uur |

## Hoe Orbiq wijzigingsbeheercompliance ondersteunt

Orbiq helpt u wijzigingsbeheercontroles aan te tonen:

- **Bewijsverzameling** — Centraliseer wijzigingsbeleid, goedkeuringsrecords en testresultaten
- **Continue monitoring** — Volg wijzigingsbeheermetrieken en compliance
- **Trust Center** — Deel uw wijzigingsbeheerhouding via uw [Trust Center](/nl/woordenlijst/trust-center)
- **Compliancemapping** — Koppel wijzigingscontroles aan ISO 27001, SOC 2, NIS2 en DORA
- **Auditgereedheid** — Kant-en-klare bewijspakketten voor auditorsbeoordeling

## Verder lezen

- [Patchbeheer](/nl/woordenlijst/patchbeheer) — Wijzigingscontrole voor beveiligingspatches
- [DevSecOps](/nl/woordenlijst/devsecops) — Geautomatiseerd wijzigingsbeheer in CI/CD
- [Incidentrespons](/nl/woordenlijst/incidentrespons) — Noodwijzigingen tijdens incidenten
- [Risicomanagement-frameworks](/nl/woordenlijst/risicomanagement-frameworks) — Risicobeoordeling voor wijzigingen
- [Continue monitoring](/nl/woordenlijst/continue-monitoring) — Monitoring van wijzigingscompliance