ビジネスインパクト分析 (Business Impact Analysis)
This is a Controlled Document
In line with GitLab’s regulatory obligations, changes to controlled documents must be approved or merged by a code owner. All contributions are welcome and encouraged.目的
ビジネスインパクト分析(BIA)は、GitLab のお客様にサービスを提供するために重要なシステムを判定するのに役立ちます。BIA のアウトプットは、新しいシステムに対する Critical System Tier (CST) の指定です。CST は Security Compliance のスコーピングを支援するとともに、Business Owner が中断発生時のシステム復旧作業の優先順位付けを判断する際にも活用できます。
注: BIA に隣接して、システムの 個人データ 処理に関するグローバルプライバシー規制要件を満たすために質問が行われる場合があります。
範囲
BIA 手順は、GitLab の Tech Stack に追加されるすべての新しいシステムを対象とします。
役割と責任
| 役割 | 責任 |
|---|---|
| Security Risk Team | この手順の実行と維持に責任を負います。 |
| システムの Business/Technical Owner | 調達中に BIA の質問に回答し、Security Risk が提案する CST 指定を検証する責任を負います。 |
| Security Assurance Management (Code Owners) | BIA に対する重要な変更と例外を承認する責任を負います。 |
BIA 手順
新しいシステム
GitLab データを収集、保管、または送信する新しいシステムの使用を伴う Zip のすべての要求には、BIA が必要です。
このタイプの要求を作成する際、Business/Technical Owner は最低でも 2 つの BIA の質問に回答するように促されます。
- システムの中断(システムが利用不可)の影響は何ですか?
- システムの中断の潜在的な影響を説明してください。影響を受ける GitLab チーム(複数可)を指定してください。
これらの質問への回答は、Security Risk チームが TPRM Assessment プロセスの中で新しいシステムに対して Critical System Tier を指定するのに役立ちます。Security Risk は、適切な CST の割り当てを検証するために追加の質問をする場合があります。
品質レビュー
BIA のアウトプット(新しいシステムに対する Critical System Tier の指定)は、TPRM Assessment の終了時に Security Risk のメンバーによってピアレビューされます。
レポート
BIA のアウトプットは、HelpLab の Tech Stack Update Form を通じて Add a New System リクエストを送信する際に報告されます。この情報を報告するために使用されるフィールドは critical_system_tier です。
例外
システムの概念実証(PoC)、価値実証(PoV)、およびパイロットは BIA 手順から除外されます。
参考文献
c955a93f)