CAB (Change Advisory Board) یا هیئت مشورتی تغییر، گروهی از افراد کلیدی سازمان است که تغییرات مهم در سرویسها و زیرساختهای IT را بررسی میکند تا تصمیمگیری فقط بر اساس نظر یک تیم فنی انجام نشود. CAB به سازمان کمک میکند قبل از اجرای تغییر، اثر آن بر سرویس، امنیت، کاربران، هزینه و ریسک عملیاتی دیده شود.
در عمل، CAB معمولاً با درخواستهای تغییر یا RFC سروکار دارد. یک تغییر ممکن است از ارتقای نسخه نرمافزار تا تغییر تنظیمات شبکه، جابهجایی سرور، اصلاح Rule امنیتی یا تغییر در یک سرویس حیاتی باشد. هرچه اثر تغییر بیشتر باشد، نیاز به بررسی بینتیمی هم بیشتر میشود.
CAB دقیقاً چه کاری انجام میدهد؟
- بررسی RFC: هدف، دامنه، زمانبندی و دلیل تغییر بررسی میشود.
- ارزیابی ریسک: احتمال اختلال، شکست، اثر امنیتی و پیامدهای کسبوکار سنجیده میشود.
- بررسی وابستگیها: مشخص میشود تغییر روی چه سرویسها، CIها، تیمها یا کاربران دیگری اثر دارد.
- بررسی Rollback: اگر تغییر شکست خورد، مسیر بازگشت باید روشن باشد.
- هماهنگی زمان اجرا: تغییر در بازهای انجام میشود که کمترین اثر را روی سرویسهای حیاتی داشته باشد.
- ارائه توصیه: CAB میتواند اجرای تغییر را توصیه کند، اصلاح بخواهد یا اجرای آن را به زمان دیگری موکول کند.
چه کسانی عضو CAB هستند؟
ترکیب CAB ثابت نیست و به نوع تغییر بستگی دارد. معمولاً Change Manager، نماینده Service Desk، تیم زیرساخت، امنیت، مالک سرویس، نماینده کسبوکار و در صورت نیاز تیم توسعه یا تأمینکننده در جلسه حضور دارند. نکته مهم این است که CAB نباید به جلسهای با دهها عضو ثابت تبدیل شود؛ افراد باید بر اساس ریسک و موضوع تغییر انتخاب شوند.
CAB در ITIL چه جایگاهی دارد؟
در چارچوب ITIL، هدف مدیریت تغییر این نیست که هر تغییر حتماً از یک جلسه رسمی عبور کند؛ هدف این است که تغییرات با سطح مناسبی از کنترل و ریسک مدیریت شوند. بنابراین تغییرهای استاندارد و کمریسک میتوانند مسیر از پیشتأییدشده داشته باشند، درحالیکه تغییرهای پرریسک یا دارای اثر گسترده نیازمند بررسی جدیتر هستند.
اگر در حال بازنگری فرآیندهای مدیریت خدمات هستید، مقاله ITIL 5 چیست؟ هم تصویر جدیدتری از ارتباط Service Desk، عملیات، امنیت و Governance ارائه میدهد.
تفاوت CAB با Emergency CAB یا ECAB چیست؟
ECAB برای شرایطی است که تغییر اضطراری باید سریعتر بررسی شود؛ مثلاً زمانی که یک آسیبپذیری بحرانی، اختلال گسترده یا مشکل جدی امنیتی وجود دارد. در این حالت هم کنترل حذف نمیشود، بلکه فرآیند تصمیمگیری فشردهتر و اعضای درگیر محدودتر میشوند.
یک CAB خوب چه ویژگیهایی دارد؟
- جلسه فقط برای تغییرهایی برگزار میشود که واقعاً به بررسی نیاز دارند.
- اطلاعات RFC قبل از جلسه کامل است.
- اثر روی سرویس و کسبوکار مشخص است.
- Plan اجرا، Test Plan و Rollback Plan وجود دارد.
- تصمیمها و دلایل آنها ثبت میشوند.
- بعد از تغییرهای مهم، نتیجه و میزان موفقیت بررسی میشود.
اشتباه رایج درباره CAB
یکی از اشتباهات رایج این است که CAB به گلوگاه تبدیل شود و هر تغییر کوچک برای تأیید به جلسه برود. نتیجه چنین مدلی معمولاً کندی، صف تغییر و دور زدن فرآیند است. CAB زمانی ارزش دارد که سطح کنترل متناسب با ریسک باشد؛ نه اینکه برای همه تغییرها یک نسخه واحد اجرا شود.
سخن پایانی
CAB قرار نیست صرفاً یک جلسه تأیید باشد. وظیفه اصلی آن این است که سازمان قبل از اجرای تغییرهای مهم، تصویر کاملتری از ریسک، وابستگیها و اثر کسبوکاری داشته باشد. هرچه اطلاعات CMDB، مالکیت سرویس و فرآیند Change Management دقیقتر باشد، تصمیمهای CAB هم سریعتر و قابلدفاعتر میشوند.

