policy Enterprise

Политика за външно възложена разработка

Осигурете сигурна и съвместима външно възложена разработка с надеждни контроли, управление на доставчици и практики за жизнения цикъл на разработка на системи, за да защитите софтуера на вашата организация.

Преглед

Политиката за външно възложена разработка дефинира задължителни контроли за сигурност, управление и съответствие при ангажиране на доставчици на услуги на трети страни за разработка на софтуер, като осигурява сигурна разработка, подходящ правен надзор на доставчиците и външно възложена разработка, управлявана на база риск, в цялата организация.

Сигурност на доставчиците от край до край

Налага надлежна проверка на доставчиците, оценка на риска и практики за сигурно програмиране за всички доставчици на услуги на трети страни за разработка.

Договорно съответствие

Изисква правно обвързващи изисквания за сигурност, собственост върху интелектуална собственост и права на одит във всяко споразумение за разработка.

Всеобхватен контрол на достъпа

Дефинира строг контрол на достъпа, мониторинг и извеждане за външни разработчици, за да защити изходния код и системите.

Съгласувано с основни стандарти

Подпомага съответствие с ISO/IEC 27001, NIST, GDPR, NIS2, DORA и COBIT 2019 за разработка от трети страни.

Прочетете пълния преглед
Политиката за външно възложена разработка (P28) установява всеобхватна рамка за сигурно управление на проекти за разработка на софтуер или системи, изпълнявани от външни доставчици, изпълнители или агенции. Основната ѝ цел е да внедри технологични контролни мерки и механизми за предоставяне на управление през целия жизнен цикъл на разработката — от планиране и договаряне на договори до доставка, мониторинг и дейности след приключване на ангажимента. Чрез налагане на ясно дефиниран набор от задължения за сигурност — от надлежна проверка на доставчиците и оценка на риска до прилагани стандарти за кодиране и договорни изисквания — политиката цели да защити поверителността, цялостността и наличността на целия софтуер, разработван за организацията. Обхватът на политиката се простира до всяка инициатива на компанията, която включва разработка от трети страни, включително уеб и мобилни приложения, вградени системи, приложно-програмни интерфейси (API), вътрешни и търговски платформи и работни потоци за автоматизация. По-специално, тя управлява и всяка външна страна, която изисква достъп до изходния код на организацията, тестови среди или CI/CD пайплайни. Изискванията се прилагат независимо от това къде или как работи доставчикът, като гарантират, че географските или договорните различия не създават пропуски в сигурността. Целите на политиката са насочени към минимизиране на експозицията към заплахи по веригата на доставки, правно несъответствие (например с GDPR или DORA), кражба на интелектуална собственост и практики за несигурно програмиране, които могат да въведат уязвимости или регулаторен риск. За постигането им тя възлага изрични отговорности на висшето ръководство, директора по информационна сигурност (CISO), закупуване и правни въпроси и съответствие, собственици на проекти и продукти, екипа по информационна сигурност и външни доставчици. Централно за този подход е регистърът за разработка от трети страни — единен източник на истина за всички ангажименти с доставчици, констатации от надлежна проверка на доставчиците, журнали за изключения от политики и статуси на договори. Изискванията за управление включват надлежна проверка на доставчиците, оценка на риска за сигурността и набор от минимални договорни контроли, като придържане към практики за сигурно програмиране, тестване на сигурността, спецификации за собственост върху интелектуална собственост, изпълнение на споразумение за неразкриване на информация (NDA) и клаузи за право на одит. Изходният код се управлява изключително чрез платформи, контролирани от предприятието, със защита на клонове, преглед от равнопоставени и строги протоколи за извеждане, които предотвратяват изтичане на код или неоторизирано повторно използване. Всеки достъп на трети страни се предоставя при управление с времево ограничен достъп и принцип на най-малките привилегии, наблюдава се чрез одитни записи и се отнема бързо при приключване на ангажимента. Интеграция на хранилищата на доставчика с инструменти за сигурност на предприятието за анализ на код, прилагане на политики в CI/CD пайплайни и управление на отклоненията се изисква, когато е възможно. Заявките за изключения се обработват чрез формален процес за план за третиране на риска и одобрение, ръководен от директора по информационна сигурност (CISO), включително документиране на обосновка, мерки за смекчаване и срокове за действия за отстраняване. Екипът по информационна сигурност извършва текущ мониторинг и одити по сигурността/съответствие, като нарушенията могат да доведат до незабавно отнемане на достъп, спиране на проекта, правни действия или дисциплинарни мерки, според случая. Тази политика се преглежда най-малко ежегодно или след промени в регулаторната среда, констатации от реагиране при инциденти или резултати от вътрешен одит. Всички промени са под контрол на версиите, комуникирани и реферирани в процедурна документация. Чрез тези механизми и тясното ѝ съпоставяне с водещи международни стандарти и правни изисквания Политиката за външно възложена разработка гарантира, че доставката на софтуер от трети страни остава сигурна и съвместима, като защитава организацията от развиващите се рискове на външно възложената разработка.

Диаграма на политиката

Диаграма на Политиката за външно възложена разработка, показваща жизнения цикъл: надлежна проверка на доставчиците, договорни контроли, сигурна разработка, управление на достъпа, мониторинг, извеждане и стъпки за обработка на изключения.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват и правила за външно възложена разработка

Изисквания за риск от трети страни и надлежна проверка на доставчиците

Задължителни договорни контроли

Задължения за управление на изходния код

Процес за изключения и третиране на риска

Мониторинг на съответствието и прилагане

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2832
EU NIS2
EU DORA
COBIT 2019

Свързани политики

Политика за одит и мониторинг на съответствието

Предоставя изисквания за преглед на дейностите по външно възложена разработка по време на одити или прегледи по съответствие.

Политика за информационна сигурност

Установява принципи за сигурност на ниво предприятие, които се прилагат в контексти на вътрешна разработка и разработка от трети страни.

Политика за управление на промените

Гарантира, че всички промени, свързани с внедряване от външно възложени кодови бази, се преглеждат и одобряват преди внедряване.

Политика за класификация и етикетиране на данни

Определя как чувствителните данни се идентифицират, преди да бъдат изложени на доставчици за разработка или хранилища.

Политика за криптографски контроли

Насочва как ключове, тайни и чувствителни удостоверителни данни трябва да се обработват по време на разработка и доставка.

Политика за сигурна разработка

Дефинира базови изисквания за практики за разработка на софтуер във вътрешни и външни контексти.

Политика за реагиране при инциденти

Управлява как нарушения или проблеми по сигурността, свързани с външно възложена разработка, се ескалират, разследват и разрешават.

Относно политиките на Clarysec - Политика за външно възложена разработка

Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с вашата организация. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Ние възлагаме отговорности на конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), екипи по ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране, без да се засяга целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.

Централизиран регистър на трети страни

Изисква всички проекти за външно възложена разработка да бъдат регистрирани и проследявани за одит, надзор и съответствие.

Дефинирана отчетност на базата на роли

Определя ясни отговорности за висшето ръководство, директора по информационна сигурност (CISO), закупуване и екипите по сигурност във всеки ангажимент.

Интегриран мониторинг и инструменти

Налага интеграция на инструменти за сигурност с кода на доставчика, с автоматизирани контролни точки за съответствие и ескалация на автоматични предупреждения при активен мониторинг.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

ИТ Сигурност Съответствие Закупуване Управление на доставчици

🏷️ Тематично покритие

Външно възложена разработка Жизнени цикли на разработка на системи Управление на доставчици Сигурност на мрежовите услуги Управление на политики
€59

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации
Outsourced Development Policy

Подробности за продукта

Тип: policy
Категория: Enterprise
Стандарти: 7