policy SME

Политика за външно възложена разработка - SME

Осигурете сигурна и съответстваща на изискванията външно възложена софтуерна разработка за МСП с надеждни контроли, ясно определена собственост и надзор на доставчиците. Съгласувана с ISO 27001:2022.

Преглед

Тази политика за външно възложена разработка, фокусирана върху МСП, определя ясни изисквания за сигурна, договорно контролирана софтуерна разработка от трети страни. Тя обхваща договорни задължения, сигурно програмиране, собственост върху активи и извеждане след проекта, като осигурява регулаторно съответствие и смекчаване на риска дори в организации без специализирани екипи по ИТ или сигурност.

Сигурност, фокусирана върху МСП

Адаптирана за МСП без специализирани екипи по ИТ, като осигурява надеждни контроли и съответствие при външно възложена разработка.

Ясна собственост

Изисква договорна яснота относно собственика на активи и пълни права върху резултатите, доставките и документацията.

Съответстваща и одитируема

Подпомага сертифициране по ISO 27001:2022 и поддържа записи за одити, правни и регулаторни нужди.

Прилагани сигурни практики

Изисква сигурно програмиране, надлежна проверка на компоненти от трети страни и тестване след доставка.

Прочетете пълния преглед
Тази политика за външно възложена разработка (документ номер P28S) е специално разработена за малки и средни предприятия (МСП), като предоставя прагматична рамка за сигурна, съответстваща и добре управлявана външно възложена софтуерна разработка. Тя е напълно съгласувана с ISO/IEC 27001:2022, като гарантира, че дори организации без специализирани екипи по ИТ или сигурност могат да спазват международните най-добри практики и правни задължения при ангажиране на външни разработчици, фрийлансъри или агенции от трети страни. Политиката установява ясни роли и отговорности за главния мениджър (GM), който е основният орган за одобрение на доставчици, договорен надзор и действия за отстраняване, и за собственика на проекта, който отговаря за ежедневната координация, функционалното валидиране и сигурното предаване. Чрез акцент върху необходимостта от приложими договори, споразумение за неразкриване на информация (NDA) и документирани споразумения за собственост върху активи и прехвърляне на права, политиката защитава организациите от рискове като несигурен код, неправомерно повторно използване на собственически активи, излагане на данни, зависимост от доставчик и несъответствие с регулации (включително GDPR, NIS2 и DORA). Определени са задължителни управленски контроли, които изискват договорите да посочват задължения за сигурна разработка, регулярна оценка на риска от GM и правилно управление на всички удостоверителни данни и достъп. Очакванията за сигурност обхващат задълженията на разработчика да използва техники за сигурно програмиране (с препратки към стандарти като OWASP Top 10), изчерпателна документация, внимателен избор на библиотеки и строга забрана за запазване на достъп или корпоративни данни след закриване на проекта. Всеобхватни процедури гарантират, че всеки външно възложен проект е предшестван от надлежна проверка на доставчиците, валидиран чрез функционално и тестване на сигурността (за предпочитане от лице, различно от разработчика), и приключва само след пълна доставка на изходен код, инструкции за билд и прехвърляне на всички удостоверителни данни. Политиката е специфична за МСП, като използва опростени роли като главен мениджър и ИТ доставчик вместо традиционни позиции като CISO или център за операции по сигурността (SOC). Това означава, че предоставя инструкции стъпка по стъпка, изпълними от бизнес или оперативни мениджъри, и включва процедури за оценка на риска, проследяване на изключения и насоки за реагиране при инциденти, съобразени с организации без значителни технически ресурси. Всеки ангажимент трябва да бъде подкрепен с документирани споразумения, а одитируемите следи са задължителни, подпомагайки регулаторното докладване и вътрешните прегледи. Годишни и междинни прегледи на политиката трябва да се провеждат от GM, като се гарантира, че контролите остават актуални спрямо рисковете за МСП и развиващите се стандарти за съответствие. Политиката за външно възложена разработка е част от пакет от контроли, ориентирани към МСП, предназначени да се прилагат съвместно със свързани политики, като роли по управление, контрол на достъпа, обучение за повишаване на осведомеността по информационна сигурност, защита на данните, сигурна разработка и реагиране при инциденти, за да се управляват рисковете от външно възложена разработка цялостно, в съответствие със стандарти като ISO/IEC 27001:2022, ISO 27002:2022, GDPR и други.

Диаграма на политиката

Диаграма, илюстрираща работния процес за външно възложена разработка за МСП — от одобрение на договор и достъп, сигурно програмиране и доставка, до задължително предаване, извеждане и одитни записи.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за външна разработка

Задължителни договори и клаузи на споразумение за неразкриване на информация (NDA)

Изисквания за сигурно програмиране и тестване

Управление на достъп и удостоверителни данни

Собственост, предаване и извеждане

Процеси за управление на изключенията и реагиране при инциденти

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за роли и отговорности по управление - SME

Уточнява кой носи отговорност за одобрение на доставчици, контрол на достъпа и приемане на риска при използване на външно възложени разработчици.

Политика за контрол на достъпа - SME

Дефинира правилното създаване, ограничаване и прекратяване на потребителски акаунти и администраторски достъп, използвани по време на външно възложена разработка.

Политика за осведоменост и обучение по информационна сигурност - SME

Гарантира, че вътрешният персонал разбира как да координира сигурно с външни разработчици, включително боравене с удостоверителни данни и проектни файлове.

Политика за защита на данните и поверителност - SME

Установява изисквания за сигурност и правни изисквания за боравене с лични данни, които могат да бъдат обработвани от външно възложени разработчици по GDPR.

Политика за сигурна разработка - SME

Определя как вътрешната и външната разработка трябва да следва практики за сигурно програмиране и надлежна проверка на библиотеки и фреймуъркове.

Политика за реагиране при инциденти - SME

Необходима е, когато външно възложената разработка води до инциденти по сигурността или уязвимости, като насочва координираното разследване и действия за отстраняване.

Относно политиките на Clarysec - Политика за външно възложена разработка - SME

Генеричните политики за сигурност често са изградени за големи корпорации, което оставя малките бизнеси да се затрудняват да прилагат сложни правила и неясно дефинирани роли. Тази политика е различна. Нашите политики за МСП са проектирани от самото начало за практическо внедряване в организации без специализирани екипи по сигурност. Ние възлагаме отговорности на ролите, които реално имате, като главния мениджър и вашия ИТ доставчик, а не на армия от специалисти, които нямате. Всяко изискване е разбито на уникално номерирана клауза (напр. 5.2.1, 5.2.2). Това превръща политиката в ясен контролен списък стъпка по стъпка, което улеснява внедряването, одита и адаптирането без пренаписване на цели раздели.

Опростен, ролево базиран надзор

Възлага надзор и одобрение на реални роли в МСП, като GM и ИТ доставчик, за практичен ежедневен контрол и отчетност.

Контролен списък за предаване и извеждане

Изисква подписани контролни списъци за доставка, прехвърляне на код и доказателство за изтриване на данни за сигурно приключване на проекта и минимален остатъчен риск.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Правни въпроси Набавяне

🏷️ Тематично покритие

Външно възложена разработка Жизнени цикли на разработка на системи Тестване на сигурността Управление на съответствието Управление на доставчици
€39

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Outsourced Development Policy - SME

Подробности за продукта

Тип: policy
Категория: SME
Стандарти: 7