آییننامه واحد
آییننامه ساختار و فرایندهای کاری واحد تکنولوژی سازمان نسل زد
فصل اول: کلیات
ماده ۱: هدف
این آییننامه با هدف تعیین جایگاه، مأموریت، ساختار، حدود اختیارات، مسئولیتها و فرایندهای کاری واحد تکنولوژی سازمان نسل زد تدوین شده است.
واحد تکنولوژی مسئول طراحی، توسعه، نگهداری، پشتیبانی و بهبود زیرساختها، سامانهها، وبسایتها، ابزارهای دیجیتال و راهکارهای فناورانه مورد نیاز سازمان است.
ماده ۲: دامنه اجرا
مفاد این آییننامه برای مدیر، اعضا، متخصصان، همکاران پروژهای، پیمانکاران و تمامی اشخاصی که به هر شکل در پروژهها یا زیرساختهای واحد تکنولوژی فعالیت میکنند، لازمالاجرا است.
سایر واحدهای سازمان نیز در مواردی که از خدمات، سامانهها یا زیرساختهای واحد تکنولوژی استفاده میکنند، موظف به رعایت فرایندهای مرتبط با ثبت درخواست، دسترسی، امنیت اطلاعات و تحویل پروژه هستند.
ماده ۳: تعاریف
در این آییننامه، اصطلاحات زیر در معانی مشخصشده به کار میروند:
1. **سازمان:** سازمان نسل زد.
2. **واحد:** واحد تکنولوژی سازمان نسل زد.
3. **مدیر واحد:** شخص منصوبشده برای مدیریت واحد تکنولوژی.
4. **پروژه:** مجموعهای از فعالیتهای زمانبندیشده برای ایجاد، توسعه یا بهبود یک محصول، خدمت یا زیرساخت فناورانه.
5. **درخواست پشتیبانی:** هرگونه گزارش اختلال، نیاز به دسترسی، تغییر فنی، آموزش یا کمک عملیاتی.
6. **دارایی دیجیتال:** شامل دامنه، هاست، سرور، مخزن کد، حساب کاربری، پایگاه داده، فایل، طراحی، کلید دسترسی، گواهی امنیتی، نرمافزار و سایر منابع فناورانه متعلق به سازمان.
7. **رخداد امنیتی:** هرگونه دسترسی غیرمجاز، افشای اطلاعات، حمله سایبری، از دست رفتن داده، سوءاستفاده از حساب یا اختلال مشکوک در سامانهها.
8. **محیط عملیاتی:** سامانه یا زیرساختی که بهصورت رسمی در اختیار کاربران یا مخاطبان سازمان قرار گرفته است.
---
فصل دوم: مأموریت و وظایف واحد
ماده ۴: مأموریت واحد
مأموریت واحد تکنولوژی، تأمین و توسعه ظرفیت فناورانه سازمان بهمنظور افزایش اثربخشی، امنیت، پایداری، سرعت و کیفیت فعالیتهای سازمان است.
واحد تکنولوژی باید در کنار پاسخگویی به نیازهای جاری، برای توسعه زیرساختهای آینده و کاهش وابستگی سازمان به ابزارها و اشخاص بیرونی نیز برنامهریزی کند.
ماده ۵: حوزههای مسئولیت
وظایف اصلی واحد تکنولوژی عبارتاند از:
1. طراحی، توسعه و نگهداری وبسایتها و سامانههای سازمان.
2. مدیریت زیرساختهای فنی، سرورها، هاستها، دامنهها و پایگاههای داده.
3. ارائه پشتیبانی فنی به واحدها و کاربران مجاز سازمان.
4. طراحی یا استقرار ابزارهای اتوماسیون، مدیریت اطلاعات و ارتباطات دیجیتال.
5. ارزیابی و انتخاب نرمافزارها، سرویسها و ابزارهای مورد نیاز سازمان.
6. مدیریت امنیت سایبری، سطح دسترسیها و حفاظت از داراییهای دیجیتال.
7. تهیه نسخههای پشتیبان و برنامهریزی برای بازیابی اطلاعات.
8. مستندسازی سامانهها، دسترسیها، تصمیمهای فنی و فرایندهای اجرایی.
9. ارائه مشاوره فنی به مدیریت و سایر واحدهای سازمان.
10. تعریف و اجرای پروژههای توسعهای در چارچوب اهداف سازمان.
11. نظارت بر پیمانکاران و ارائهدهندگان خدمات فنی.
12. آموزش کاربران در زمینه استفاده صحیح و امن از سامانهها.
13. شناسایی فناوریهای جدید و پیشنهاد راهکارهای مناسب برای بهبود عملکرد سازمان.
14. مدیریت چرخه عمر محصولات و خدمات دیجیتال سازمان.
15. جلوگیری از ایجاد سامانهها، حسابها یا زیرساختهای پراکنده و خارج از کنترل سازمان.
---
فصل سوم: ساختار واحد
ماده ۶: ساختار پایه
ساختار واحد تکنولوژی متناسب با نیازها و ظرفیت سازمان میتواند شامل بخشهای زیر باشد:
1. مدیریت واحد تکنولوژی
2. توسعه نرمافزار و وب
3. زیرساخت و عملیات فنی
4. پشتیبانی فنی
5. امنیت اطلاعات
6. داده، اتوماسیون و هوش مصنوعی
7. طراحی تجربه و رابط کاربری
8. کنترل کیفیت و آزمایش
9. مستندسازی و مدیریت دانش
ایجاد، ادغام، تفکیک یا حذف هر یک از بخشهای داخلی واحد، در حدود تشکیلات مصوب سازمان، با تصمیم مدیر واحد امکانپذیر است.
ماده ۷: نقشهای اجرایی
اعضای واحد ممکن است حسب نیاز در یکی یا چند نقش زیر فعالیت کنند:
* مدیر پروژه
* توسعهدهنده نرمافزار
* مدیر یا کارشناس زیرساخت
* کارشناس پشتیبانی
* کارشناس امنیت
* طراح رابط و تجربه کاربری
* تحلیلگر سیستم یا داده
* کارشناس اتوماسیون و هوش مصنوعی
* آزمایشگر یا مسئول کنترل کیفیت
* مسئول مستندسازی
* متخصص یا مشاور فنی
* همکار پروژهای یا داوطلب تخصصی
شرح وظایف هر شخص باید بهصورت مکتوب یا در سامانه مدیریت کار ثبت شود.
ماده ۸: متخصصان و مشاوران
متخصصان و مشاوران میتوانند برای ارائه نظر تخصصی، ارزیابی پروژه، آموزش، انتقال تجربه یا افزایش ظرفیت علمی و فنی واحد با سازمان همکاری کنند.
متخصصان و مشاوران، مگر در صورت صدور ابلاغ یا واگذاری رسمی مسئولیت، دارای اختیار اجرایی، مدیریتی یا صدور دستور به اعضای واحد نیستند.
نظرات مشورتی آنان برای مدیر واحد الزامآور نیست، مگر آنکه در مصوبهای رسمی خلاف آن تعیین شده باشد.
---
فصل چهارم: مدیریت و اختیارات
ماده ۹: جایگاه مدیر واحد
مدیر واحد تکنولوژی مسئول اداره، هماهنگی و نظارت بر تمام فعالیتهای فنی و فناورانه سازمان است و در حوزه اجرایی واحد، اختیار تصمیمگیری مستقل دارد.
مدیر واحد در برابر مرجع بالادستی تعیینشده در ساختار سازمان پاسخگو است.
ماده ۱۰: حدود استقلال مدیر واحد
مدیر واحد در موارد زیر اختیار تصمیمگیری مستقل دارد:
1. تعیین روشهای فنی و معماری سامانهها.
2. انتخاب فناوری، زبان برنامهنویسی، چارچوب، ابزار و سرویس فنی.
3. اولویتبندی درخواستها و پروژههای واحد.
4. تقسیم وظایف میان اعضا.
5. تعیین مسئول هر پروژه یا سامانه.
6. تأیید یا رد تغییرات فنی.
7. توقف موقت یک سامانه یا دسترسی در صورت وجود خطر امنیتی.
8. تعیین استانداردهای توسعه، امنیت، مستندسازی و کنترل کیفیت.
9. انتخاب روش اجرای پروژه، از جمله اجرای داخلی، برونسپاری یا مدل ترکیبی.
10. تأیید انتشار نسخههای جدید سامانهها.
11. ایجاد، تعلیق یا لغو دسترسیهای فنی.
12. سازماندهی تیمها و گروههای پروژهای در داخل واحد.
13. تعیین ابزار مدیریت پروژه، ارتباطات و ثبت مستندات.
14. رد درخواستهایی که از نظر فنی، امنیتی، زمانی یا منابع قابل اجرا نیستند.
15. پیشنهاد جذب، جابهجایی، ارزیابی یا پایان همکاری اعضای فنی.
ماده ۱۱: محدودیتهای اختیار مستقل
تصمیمهای زیر نیازمند تأیید مرجع ذیصلاح سازمان هستند:
1. ایجاد تعهد مالی خارج از بودجه مصوب.
2. انعقاد قرارداد رسمی با اشخاص یا شرکتهای بیرونی.
3. خریدهای عمده سختافزاری یا نرمافزاری.
4. واگذاری مالکیت داراییهای دیجیتال سازمان.
5. انتشار یا انتقال دادههای محرمانه به خارج از سازمان.
6. ایجاد تغییر اساسی در سیاستهای عمومی یا هویت رسمی سازمان.
7. تصمیمهایی که دارای آثار حقوقی، مالی یا سیاسی قابل توجه هستند.
8. توقف دائمی سامانههای راهبردی سازمان.
9. انتقال کامل مدیریت یک زیرساخت حساس به شخص یا مجموعه بیرونی.
در شرایط اضطراری، مدیر واحد میتواند برای جلوگیری از خسارت، اقدامات فوری و موقت انجام دهد و موظف است در اولین فرصت گزارش آن را ارائه کند.
ماده ۱۲: مسئولیتهای مدیر واحد
مدیر واحد موظف است:
1. برنامه اجرایی واحد را تنظیم و بهروزرسانی کند.
2. پروژهها و درخواستهای واحد را اولویتبندی کند.
3. بر کیفیت، امنیت و پایداری خروجیها نظارت داشته باشد.
4. مسئولیتها را بهصورت شفاف میان اعضا تقسیم کند.
5. از تمرکز دانش و دسترسیها در اختیار یک فرد جلوگیری کند.
6. وضعیت پروژههای اصلی را به مرجع بالادستی گزارش دهد.
7. از داراییهای دیجیتال و اطلاعات سازمان حفاظت کند.
8. مستندسازی فنی و مدیریتی را الزامی کند.
9. در رخدادهای مهم فنی یا امنیتی، تصمیمگیری و مدیریت بحران را بر عهده گیرد.
10. نیازهای نیروی انسانی، بودجه و زیرساخت واحد را شناسایی و اعلام کند.
---
فصل پنجم: برنامهریزی و اولویتبندی
ماده ۱۳: برنامه کاری
فعالیتهای واحد در قالب موارد زیر برنامهریزی میشوند:
1. پروژههای راهبردی
2. پروژههای توسعهای
3. نگهداری و بهبود سامانههای موجود
4. درخواستهای پشتیبانی
5. اقدامات امنیتی
6. فعالیتهای اضطراری
7. پژوهش و ارزیابی فناوری
8. مستندسازی و آموزش
ماده ۱۴: معیارهای اولویتبندی
مدیر واحد درخواستها و پروژهها را بر اساس معیارهای زیر اولویتبندی میکند:
1. اهمیت راهبردی برای سازمان
2. فوریت
3. خطر امنیتی یا عملیاتی
4. تعداد کاربران یا واحدهای تحت تأثیر
5. میزان اثر بر فعالیتهای اصلی سازمان
6. منابع انسانی و فنی مورد نیاز
7. زمان اجرا
8. وابستگی به پروژههای دیگر
9. هزینه اجرا و نگهداری
10. امکانپذیری فنی
11. ریسک حقوقی، رسانهای یا اعتباری
12. پایداری و قابلیت توسعه در آینده
صرف درخواست یک مقام یا واحد، بهتنهایی موجب اولویت فوری نمیشود، مگر آنکه درخواست از سوی مرجع ذیصلاح بهعنوان مأموریت فوری سازمان ابلاغ شده باشد.
ماده ۱۵: توقف یا تعلیق پروژه
مدیر واحد میتواند پروژهای را در موارد زیر متوقف یا تعلیق کند:
* نبود اطلاعات یا نیازمندی روشن
* نبود نیروی انسانی یا منابع کافی
* تغییر اولویتهای سازمان
* وجود خطر امنیتی
* وابستگی به تصمیم یا اقدام واحد دیگر
* عدم همکاری درخواستکننده
* افزایش غیرمنطقی دامنه پروژه
* بیفایده یا غیراقتصادی شدن ادامه پروژه
* مغایرت با سیاستهای سازمان
دلایل توقف یا تعلیق باید ثبت و به ذینفعان مربوط اطلاع داده شود.
---
فصل ششم: فرایند ثبت و رسیدگی به درخواستها
ماده ۱۶: ثبت درخواست
تمام درخواستهای فنی باید از طریق کانال رسمی تعیینشده توسط واحد تکنولوژی ثبت شوند.
درخواست شفاهی، پیام شخصی یا دستور پراکنده در شبکههای اجتماعی، تا زمانی که در کانال رسمی ثبت نشده باشد، تعهد اجرایی برای واحد ایجاد نمیکند.
درخواست باید تا حد امکان شامل موارد زیر باشد:
1. شرح نیاز یا مشکل
2. هدف مورد انتظار
3. واحد یا شخص درخواستکننده
4. میزان فوریت
5. زمان مورد انتظار
6. کاربران یا مخاطبان تحت تأثیر
7. نمونه، فایل یا اطلاعات مرتبط
8. مسئول پاسخگویی از طرف واحد درخواستکننده
ماده ۱۷: بررسی اولیه
واحد تکنولوژی پس از دریافت درخواست، آن را از نظر فنی، امنیتی، زمانی و منابع بررسی میکند.
نتیجه بررسی میتواند یکی از موارد زیر باشد:
* پذیرش
* پذیرش مشروط
* درخواست اطلاعات تکمیلی
* قرار گرفتن در صف اجرا
* ارجاع به واحد دیگر
* تعلیق
* رد درخواست
رد یا تعلیق درخواست باید همراه با دلیل باشد.
ماده ۱۸: درخواستهای اضطراری
درخواست اضطراری شامل مواردی است که موجب یکی از شرایط زیر شده باشد:
* توقف فعالیت اصلی سازمان
* از دسترس خارج شدن سامانه مهم
* احتمال افشای اطلاعات
* دسترسی غیرمجاز
* تخریب یا حذف داده
* اختلال گسترده برای کاربران
* تهدید مستقیم علیه امنیت دیجیتال سازمان
تشخیص نهایی اضطراری بودن درخواست با مدیر واحد یا مسئول تعیینشده از سوی او است.
---
فصل هفتم: فرایند توسعه پروژهها
ماده ۱۹: مراحل اجرای پروژه
پروژههای توسعهای حسب اندازه و اهمیت، باید مراحل زیر را طی کنند:
1. ثبت درخواست یا پیشنهاد
2. تعریف مسئله و هدف
3. تعیین دامنه پروژه
4. تحلیل نیازمندیها
5. ارزیابی فنی و امنیتی
6. تعیین مسئول پروژه
7. برنامهریزی و تقسیم وظایف
8. طراحی فنی و رابط کاربری
9. توسعه
10. آزمایش و کنترل کیفیت
11. تأیید فنی
12. استقرار
13. تحویل و آموزش
14. مستندسازی
15. پشتیبانی و ارزیابی پس از اجرا
مدیر واحد میتواند برای پروژههای کوچک یا فوری، برخی مراحل را ادغام کند؛ مشروط بر آنکه امنیت، کیفیت و قابلیت پیگیری پروژه مخدوش نشود.
ماده ۲۰: تعریف دامنه پروژه
پیش از شروع توسعه، حداقل موارد زیر باید مشخص شوند:
* هدف پروژه
* خروجی مورد انتظار
* کاربران اصلی
* امکانات ضروری
* امکانات خارج از دامنه
* مسئول پروژه
* وابستگیها
* محدودیتهای فنی
* معیار پذیرش
* زمانبندی تقریبی
هرگونه درخواست جدید که خارج از دامنه توافقشده باشد، باید بهعنوان تغییر دامنه بررسی و اولویتبندی شود.
ماده ۲۱: مالکیت کد و خروجیها
تمام کدها، طراحیها، مستندات، پایگاههای داده، تنظیمات، فایلها و خروجیهایی که در چارچوب فعالیت واحد یا با منابع سازمان تولید میشوند، متعلق به سازمان هستند؛ مگر آنکه در قرارداد مکتوب ترتیب دیگری تعیین شده باشد.
اعضا و پیمانکاران موظفاند خروجیها را در مخازن و فضاهای رسمی سازمان نگهداری کنند.
نگهداری تنها نسخه یک پروژه در حساب شخصی، رایانه شخصی یا فضای خارج از کنترل سازمان ممنوع است.
ماده ۲۲: مخزن کد و کنترل نسخه
تمام پروژههای نرمافزاری باید در مخزن رسمی تحت کنترل سازمان نگهداری شوند.
تغییرات مهم باید دارای سابقه قابل پیگیری باشند و شامل توضیح مناسب درباره هدف و ماهیت تغییر شوند.
حذف تاریخچه پروژه، انتقال غیرمجاز مخزن یا نگهداری کدهای اصلی خارج از مخزن رسمی ممنوع است.
ماده ۲۳: کنترل کیفیت
هیچ تغییر مهمی نباید بدون بررسی متناسب با سطح ریسک در محیط عملیاتی منتشر شود.
کنترل کیفیت میتواند شامل موارد زیر باشد:
* بررسی کد
* آزمایش عملکرد
* آزمایش امنیت
* آزمایش رابط کاربری
* بررسی سازگاری
* آزمایش بازیابی
* تأیید مسئول پروژه
* تأیید مدیر واحد
---
فصل هشتم: استقرار و مدیریت تغییر
ماده ۲۴: محیطهای فنی
در پروژههای مهم، محیطهای توسعه، آزمایش و عملیاتی باید تا حد امکان از یکدیگر جدا باشند.
استفاده مستقیم از محیط عملیاتی برای آزمایش تغییرات پرخطر ممنوع است، مگر در شرایط اضطراری و با تأیید مدیر واحد.
ماده ۲۵: انتشار تغییرات
هر انتشار مهم باید حداقل شامل موارد زیر باشد:
1. شرح تغییر
2. مسئول اجرا
3. زمان اجرا
4. نسخه پشتیبان یا روش بازگشت
5. نتیجه آزمایش
6. خطرات احتمالی
7. نتیجه نهایی استقرار
ماده ۲۶: تغییر اضطراری
در صورت وقوع رخداد بحرانی، مدیر واحد یا شخص مجاز میتواند بدون طی تمام تشریفات عادی، تغییر اضطراری اعمال کند.
تغییر اضطراری باید پس از رفع بحران مستند، بازبینی و در صورت لزوم اصلاح شود.
---
فصل نهم: پشتیبانی و نگهداری
ماده ۲۷: خدمات پشتیبانی
خدمات پشتیبانی واحد شامل موارد زیر است:
* رفع اختلال سامانهها
* مدیریت حسابها و دسترسیها
* راهنمایی کاربران
* بررسی خطاها
* نگهداری زیرساخت
* بهروزرسانی نرمافزارها
* بررسی مشکلات امنیتی
* بازیابی اطلاعات در حدود امکانات موجود
* هماهنگی با سرویسدهندگان بیرونی
ماده ۲۸: سطح رسیدگی
درخواستهای پشتیبانی بر اساس شدت اثر به سطوح زیر تقسیم میشوند:
1. بحرانی: توقف سامانه اصلی، رخداد امنیتی یا اختلال گسترده.
2. بالا:اختلال جدی بدون توقف کامل فعالیت.
3. عادی:مشکل محدود یا درخواست عملیاتی روزمره.
4. کماولویت: بهبود، پیشنهاد یا درخواست فاقد فوریت.
زمان رسیدگی بر اساس سطح درخواست، ظرفیت تیم و شرایط فنی تعیین میشود و ثبت درخواست به معنای تضمین زمان دلخواه درخواستکننده نیست.
ماده ۲۹: مسئولیت کاربران
کاربران موظفاند:
1. اطلاعات لازم برای بررسی مشکل را ارائه کنند.
2. رمز عبور خود را در اختیار دیگران قرار ندهند.
3. از نصب یا استفاده از ابزارهای غیرمجاز خودداری کنند.
4. رخدادهای مشکوک را سریعاً گزارش دهند.
5. از ایجاد حساب یا سرویس سازمانی بدون هماهنگی خودداری کنند.
6. دستورالعملهای امنیتی و فنی واحد را رعایت کنند.
7. از ارسال اطلاعات محرمانه در کانالهای ناامن خودداری کنند.
---
فصل دهم: امنیت اطلاعات و دسترسیها
ماده ۳۰: اصل حداقل دسترسی
دسترسی هر شخص باید تنها به میزان مورد نیاز برای انجام وظایف او اعطا شود.
سمت سازمانی بهتنهایی موجب دسترسی کامل به سامانهها، دادهها یا زیرساختهای فنی نمیشود.
ماده ۳۱: ایجاد و لغو دسترسی
ایجاد، تغییر یا لغو دسترسیهای فنی باید با تأیید مدیر واحد یا شخص مجاز انجام شود.
در پایان همکاری، تغییر مسئولیت یا بروز خطر امنیتی، دسترسی شخص باید در سریعترین زمان ممکن لغو یا محدود شود.
ماده ۳۲: حسابهای سازمانی
حسابهای مربوط به دامنه، سرور، شبکه اجتماعی، سرویس ابری، مخزن کد و سایر داراییهای سازمانی باید تا حد امکان با ایمیل و اطلاعات تحت کنترل سازمان ایجاد شوند.
استفاده از شماره تلفن، ایمیل یا حساب شخصی برای داراییهای راهبردی، جز در شرایط موقت و با ثبت رسمی، مجاز نیست.
ماده ۳۳: احراز هویت و رمزها
برای سامانههای حساس باید از رمزهای قوی و احراز هویت چندمرحلهای استفاده شود.
رمزها، کلیدهای دسترسی و اطلاعات حساس نباید در پیامهای عمومی، فایلهای ناامن یا کد منبع ثبت شوند.
ماده ۳۴: رخداد امنیتی
هر عضو یا کاربر در صورت مشاهده رخداد امنیتی موظف است بلافاصله مدیر واحد یا مسئول امنیت را مطلع کند.
مدیر واحد اختیار دارد برای مهار خطر:
* دسترسیها را تعلیق کند.
* سامانه را موقتاً از دسترس خارج کند.
* رمزها و کلیدها را تغییر دهد.
* ارتباط یک سرویس را قطع کند.
* نسخه یا تغییر مشکوک را بازگرداند.
* بررسی فنی و ثبت شواهد را آغاز کند.
اطلاعرسانی عمومی درباره رخداد امنیتی تنها با هماهنگی مرجع مسئول در سازمان انجام میشود.
---
فصل یازدهم: داده و نسخه پشتیبان
ماده ۳۵: مدیریت داده
دادههای سازمان باید بر اساس میزان حساسیت، کاربرد و خطر افشا مدیریت شوند.
دسترسی، انتقال، حذف، استخراج یا انتشار دادههای حساس بدون مجوز ممنوع است.
ماده ۳۶: نسخه پشتیبان
برای سامانههای مهم باید متناسب با اهمیت آنها برنامه نسخه پشتیبان تعیین شود.
نسخههای پشتیبان باید در حد امکان:
* بهصورت منظم تهیه شوند.
* از سامانه اصلی جدا باشند.
* در برابر دسترسی غیرمجاز محافظت شوند.
* بهصورت دورهای آزمایش بازیابی شوند.
* دارای مدت نگهداری مشخص باشند.
وجود نسخه پشتیبان بدون آزمایش بازیابی، تضمینکننده قابلیت بازیابی اطلاعات محسوب نمیشود.
ماده ۳۷: حذف اطلاعات
حذف دائمی دادهها، پروژهها، مخازن یا حسابهای اصلی باید با تأیید مدیر واحد و پس از بررسی پیامدها انجام شود.
در موارد دارای آثار حقوقی، امنیتی یا سازمانی، اخذ تأیید مرجع ذیصلاح نیز الزامی است.
---
فصل دوازدهم: مستندسازی و مدیریت دانش
ماده ۳۸: الزام مستندسازی
تمام پروژهها و زیرساختهای مهم باید دارای مستندات کافی باشند.
مستندات حسب مورد شامل موارد زیر است:
* معماری سامانه
* روش نصب و استقرار
* اطلاعات وابستگیها
* ساختار پایگاه داده
* روش پشتیبانگیری و بازیابی
* فهرست سرویسها
* راهنمای کاربری
* سوابق تصمیمهای فنی
* مسئولان و سطوح دسترسی
* روش مدیریت خطا و بحران
ماده ۳۹: جلوگیری از وابستگی فردی
هیچ سامانه حیاتی نباید بهگونهای مدیریت شود که تنها یک فرد امکان نگهداری، دسترسی یا بازیابی آن را داشته باشد.
مدیر واحد موظف است برای زیرساختهای مهم، دستکم یک مسیر جایگزین برای دسترسی، مستندات و انتقال دانش پیشبینی کند.
ماده ۴۰: تحویل مسئولیت
در صورت تغییر یا پایان همکاری یک عضو، وی موظف است:
1. تمام فایلها و کدها را تحویل دهد.
2. وضعیت وظایف باز را اعلام کند.
3. دسترسیها و حسابهای مرتبط را معرفی کند.
4. مستندات لازم را تکمیل کند.
5. دانش ضروری را به فرد جایگزین منتقل کند.
6. اطلاعات سازمان را از فضاهای شخصی حذف کند، مگر در مواردی که نگهداری آن با مجوز کتبی مجاز شده باشد.
---
فصل سیزدهم: همکاری با سایر واحدها
ماده ۴۱: نماینده درخواستکننده
برای هر پروژه مهم، واحد درخواستکننده باید یک نماینده مشخص معرفی کند.
نماینده درخواستکننده مسئول ارائه نیازمندیها، پاسخگویی به پرسشها، بررسی خروجی و اعلام نظر نهایی است.
تأخیر نماینده در ارائه اطلاعات یا تأیید خروجی میتواند موجب تغییر زمانبندی پروژه شود.
ماده ۴۲: تفکیک مسئولیتها
واحد تکنولوژی مسئول انتخاب و اجرای راهکار فنی است.
واحد درخواستکننده مسئول تعریف نیاز، محتوا، قواعد تخصصی، صحت اطلاعات و تأیید کاربردی خروجی است.
واحد تکنولوژی مسئول صحت سیاسی، حقوقی، رسانهای یا محتوایی اطلاعاتی که از سوی واحدهای دیگر ارائه میشود نیست، مگر آنکه این مسئولیت صراحتاً به واحد واگذار شده باشد.
ماده ۴۳: درخواست مستقیم از اعضا
سایر مدیران و اعضای سازمان نباید بدون هماهنگی با مدیر واحد، وظیفهای را مستقیماً به اعضای واحد تکنولوژی محول کنند.
درخواستها باید از مسیر رسمی واحد ثبت و اولویتبندی شوند.
اعضای واحد موظفاند درخواستهای خارج از این فرایند را به مدیر واحد یا مسئول پروژه ارجاع دهند.
---
فصل چهاردهم: پیمانکاران و خدمات بیرونی
ماده ۴۴: انتخاب پیمانکار
ارزیابی فنی پیمانکار، نرمافزار یا سرویس بیرونی بر عهده واحد تکنولوژی است.
انتخاب نهایی در موارد دارای تعهد مالی یا حقوقی، مطابق مقررات و اختیارات سازمان انجام میشود.
ماده ۴۵: الزامات همکاری بیرونی
پیمانکاران و همکاران بیرونی باید حسب مورد متعهد به رعایت موارد زیر شوند:
* محرمانگی
* مالکیت سازمان بر خروجیها
* تحویل کد و مستندات
* رعایت الزامات امنیتی
* محدودیت استفاده از دادهها
* حذف دسترسی پس از پایان همکاری
* اعلام استفاده از ابزارها یا سرویسهای شخص ثالث
* تحویل کامل حسابها و داراییهای ایجادشده
ماده ۴۶: دسترسی پیمانکاران
دسترسی پیمانکاران باید محدود، موقت و قابل لغو باشد.
اعطای دسترسی کامل یا دائمی به زیرساختهای سازمان، بدون ضرورت فنی و تأیید مدیر واحد، ممنوع است.
---
فصل پانزدهم: گزارشدهی و ارزیابی
ماده ۴۷: گزارش عملکرد
مدیر واحد باید در دورههای زمانی متناسب، گزارشی از وضعیت واحد ارائه کند.
گزارش میتواند شامل موارد زیر باشد:
* پروژههای فعال و تکمیلشده
* درخواستهای مهم پشتیبانی
* وضعیت زیرساختها
* رخدادهای امنیتی
* ریسکها و موانع
* نیازهای منابع انسانی و مالی
* برنامه دوره بعد
* شاخصهای پایداری و عملکرد
ماده ۴۸: شاخصهای ارزیابی
عملکرد واحد میتواند بر اساس شاخصهای زیر ارزیابی شود:
1. میزان تحقق پروژهها
2. کیفیت و پایداری سامانهها
3. سرعت رسیدگی به اختلالهای مهم
4. تعداد و شدت رخدادهای امنیتی
5. کیفیت مستندسازی
6. رضایت کاربران داخلی
7. میزان کاهش کارهای دستی
8. میزان وابستگی به اشخاص یا سرویسهای بیرونی
9. رعایت استانداردهای امنیت و کنترل کیفیت
10. تناسب هزینهها با نتایج ایجادشده
ارزیابی واحد نباید صرفاً بر اساس تعداد درخواستهای بستهشده یا سرعت ظاهری انجام شود؛ کیفیت، امنیت و پایداری نیز باید در نظر گرفته شوند.
---
فصل شانزدهم: محرمانگی و رفتار حرفهای
ماده ۴۹: محرمانگی
اعضای واحد موظفاند اطلاعات فنی، رمزها، دادهها، ساختار سامانهها، آسیبپذیریها و اطلاعات داخلی سازمان را محرمانه نگه دارند.
این تعهد پس از پایان همکاری نیز ادامه دارد.
ماده ۵۰: تعارض منافع
اعضای واحد باید هرگونه منفعت شخصی، مالی یا حرفهای مرتبط با انتخاب پیمانکار، نرمافزار یا سرویس را اعلام کنند.
استفاده شخصی یا تجاری از دادهها، زیرساختها یا کدهای سازمان بدون مجوز ممنوع است.
ماده ۵۱: رفتار حرفهای
اعضای واحد موظفاند:
* مسئولیتهای پذیرفتهشده را پیگیری کنند.
* مشکلات و تأخیرها را پنهان نکنند.
* اطلاعات نادرست درباره وضعیت پروژه ارائه ندهند.
* تغییرات پرخطر را بدون هماهنگی انجام ندهند.
* مستندات و سوابق کاری را حفظ کنند.
* در ارتباط با کاربران و سایر واحدها رفتار حرفهای داشته باشند.
* از ایجاد انحصار دانشی یا دسترسی شخصی خودداری کنند.
---
فصل هفدهم: تخلفات
ماده ۵۲: مصادیق تخلف
موارد زیر تخلف از این آییننامه محسوب میشوند:
1. افشای رمز یا اطلاعات محرمانه.
2. دسترسی غیرمجاز به داده یا سامانه.
3. حذف عمدی کد، داده یا مستندات.
4. ایجاد حساب یا زیرساخت سازمانی خارج از کنترل سازمان.
5. انتقال دارایی دیجیتال به حساب شخصی بدون مجوز.
6. انتشار تغییرات پرخطر بدون هماهنگی.
7. خودداری از تحویل کد، اطلاعات یا دسترسیها.
8. استفاده شخصی یا تجاری از منابع سازمان.
9. نصب یا استفاده از ابزارهای ناامن یا غیرمجاز.
10. پنهان کردن رخداد امنیتی یا خطای مهم.
11. دور زدن فرایند رسمی پروژهها و درخواستها.
12. استفاده از عنوان یا دسترسی فنی برای اعمال فشار سازمانی یا شخصی.
ماده ۵۳: رسیدگی به تخلفات
مدیر واحد میتواند در صورت مشاهده تخلف فنی یا امنیتی، دسترسی فرد را موقتاً محدود یا تعلیق کند.
رسیدگی نهایی به تخلفات اداری یا انضباطی مطابق مقررات عمومی سازمان و توسط مرجع ذیصلاح انجام میشود.
---
فصل هجدهم: احکام پایانی
ماده ۵۴: دستورالعملهای تکمیلی
مدیر واحد میتواند برای اجرای این آییننامه، دستورالعملهای تخصصی زیر را تدوین و ابلاغ کند:
* دستورالعمل توسعه نرمافزار
* دستورالعمل امنیت اطلاعات
* دستورالعمل مدیریت دسترسی
* دستورالعمل پشتیبانی
* دستورالعمل پشتیبانگیری
* دستورالعمل مدیریت پروژه
* دستورالعمل استفاده از هوش مصنوعی
* دستورالعمل مدیریت مخازن کد
* دستورالعمل مدیریت رخدادهای امنیتی
* دستورالعمل تحویل و پایان همکاری
دستورالعملهای تکمیلی نباید با این آییننامه یا مقررات بالادستی سازمان مغایرت داشته باشند.
ماده ۵۵: تفسیر آییننامه
تفسیر اجرایی مفاد فنی این آییننامه بر عهده مدیر واحد تکنولوژی است.
در صورت بروز اختلاف درباره مسائل سازمانی، حقوقی یا حدود اختیارات، نظر مرجع بالادستی سازمان ملاک خواهد بود.
ماده ۵۶: اصلاح آییننامه
پیشنهاد اصلاح این آییننامه میتواند از سوی مدیر واحد تکنولوژی یا مرجع بالادستی ارائه شود.
اصلاحات پس از تصویب مرجع صلاحیتدار سازمان لازمالاجرا خواهد بود.
ماده ۵۷: زمان اجرا
این آییننامه در ۱۸ فصل و ۵۷ ماده، از تاریخ تصویب لازمالاجرا است و تمام رویههای مغایر با آن از زمان اجرا ملغی محسوب میشوند.
تاریخ تصویب: ۲۷ جولای ۲۰۲۶
مرجع تصویب: سینا ترابی - مدیر واحد تکنولوژی


