Осигурете сигурна и съответстваща на изискванията външно възложена софтуерна разработка за МСП с надеждни контроли, ясно определена собственост и надзор на доставчиците. Съгласувана с ISO 27001:2022.
Тази политика за външно възложена разработка, фокусирана върху МСП, определя ясни изисквания за сигурна, договорно контролирана софтуерна разработка от трети страни. Тя обхваща договорни задължения, сигурно програмиране, собственост върху активи и извеждане след проекта, като осигурява регулаторно съответствие и смекчаване на риска дори в организации без специализирани екипи по ИТ или сигурност.
Адаптирана за МСП без специализирани екипи по ИТ, като осигурява надеждни контроли и съответствие при външно възложена разработка.
Изисква договорна яснота относно собственика на активи и пълни права върху резултатите, доставките и документацията.
Подпомага сертифициране по ISO 27001:2022 и поддържа записи за одити, правни и регулаторни нужди.
Изисква сигурно програмиране, надлежна проверка на компоненти от трети страни и тестване след доставка.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за външна разработка
Задължителни договори и клаузи на споразумение за неразкриване на информация (NDA)
Изисквания за сигурно програмиране и тестване
Управление на достъп и удостоверителни данни
Собственост, предаване и извеждане
Процеси за управление на изключенията и реагиране при инциденти
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Уточнява кой носи отговорност за одобрение на доставчици, контрол на достъпа и приемане на риска при използване на външно възложени разработчици.
Дефинира правилното създаване, ограничаване и прекратяване на потребителски акаунти и администраторски достъп, използвани по време на външно възложена разработка.
Гарантира, че вътрешният персонал разбира как да координира сигурно с външни разработчици, включително боравене с удостоверителни данни и проектни файлове.
Установява изисквания за сигурност и правни изисквания за боравене с лични данни, които могат да бъдат обработвани от външно възложени разработчици по GDPR.
Определя как вътрешната и външната разработка трябва да следва практики за сигурно програмиране и надлежна проверка на библиотеки и фреймуъркове.
Необходима е, когато външно възложената разработка води до инциденти по сигурността или уязвимости, като насочва координираното разследване и действия за отстраняване.
Генеричните политики за сигурност често са изградени за големи корпорации, което оставя малките бизнеси да се затрудняват да прилагат сложни правила и неясно дефинирани роли. Тази политика е различна. Нашите политики за МСП са проектирани от самото начало за практическо внедряване в организации без специализирани екипи по сигурност. Ние възлагаме отговорности на ролите, които реално имате, като главния мениджър и вашия ИТ доставчик, а не на армия от специалисти, които нямате. Всяко изискване е разбито на уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен контролен списък стъпка по стъпка, което улеснява внедряването, одита и адаптирането без пренаписване на цели раздели.
Възлага надзор и одобрение на реални роли в МСП, като GM и ИТ доставчик, за практичен ежедневен контрол и отчетност.
Изисква подписани контролни списъци за доставка, прехвърляне на код и доказателство за изтриване на данни за сигурно приключване на проекта и минимален остатъчен риск.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.