Осигурете сигурна и съвместима външно възложена разработка с надеждни контроли, управление на доставчици и практики за жизнения цикъл на разработка на системи, за да защитите софтуера на вашата организация.
Политиката за външно възложена разработка дефинира задължителни контроли за сигурност, управление и съответствие при ангажиране на доставчици на услуги на трети страни за разработка на софтуер, като осигурява сигурна разработка, подходящ правен надзор на доставчиците и външно възложена разработка, управлявана на база риск, в цялата организация.
Налага надлежна проверка на доставчиците, оценка на риска и практики за сигурно програмиране за всички доставчици на услуги на трети страни за разработка.
Изисква правно обвързващи изисквания за сигурност, собственост върху интелектуална собственост и права на одит във всяко споразумение за разработка.
Дефинира строг контрол на достъпа, мониторинг и извеждане за външни разработчици, за да защити изходния код и системите.
Подпомага съответствие с ISO/IEC 27001, NIST, GDPR, NIS2, DORA и COBIT 2019 за разработка от трети страни.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват и правила за външно възложена разработка
Изисквания за риск от трети страни и надлежна проверка на доставчиците
Задължителни договорни контроли
Задължения за управление на изходния код
Процес за изключения и третиране на риска
Мониторинг на съответствието и прилагане
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
Предоставя изисквания за преглед на дейностите по външно възложена разработка по време на одити или прегледи по съответствие.
Установява принципи за сигурност на ниво предприятие, които се прилагат в контексти на вътрешна разработка и разработка от трети страни.
Гарантира, че всички промени, свързани с внедряване от външно възложени кодови бази, се преглеждат и одобряват преди внедряване.
Определя как чувствителните данни се идентифицират, преди да бъдат изложени на доставчици за разработка или хранилища.
Насочва как ключове, тайни и чувствителни удостоверителни данни трябва да се обработват по време на разработка и доставка.
Дефинира базови изисквания за практики за разработка на софтуер във вътрешни и външни контексти.
Управлява как нарушения или проблеми по сигурността, свързани с външно възложена разработка, се ескалират, разследват и разрешават.
Ефективното управление на сигурността изисква повече от думи; то изисква яснота, отчетност и структура, която се мащабира с вашата организация. Общите шаблони често се провалят, създавайки неяснота с дълги параграфи и недефинирани роли. Тази политика е проектирана да бъде оперативният гръбнак на вашата програма за сигурност. Ние възлагаме отговорности на конкретните роли, срещани в съвременното предприятие, включително директор по информационна сигурност (CISO), екипи по ИТ и информационна сигурност и съответните комитети, като осигуряваме ясна отчетност. Всяко изискване е уникално номерирана клауза (напр. 5.1.1, 5.1.2). Тази атомарна структура прави политиката лесна за внедряване, за одит спрямо конкретни контроли и за безопасно адаптиране, без да се засяга целостта на документа, като я трансформира от статичен документ в динамична, приложима рамка.
Изисква всички проекти за външно възложена разработка да бъдат регистрирани и проследявани за одит, надзор и съответствие.
Определя ясни отговорности за висшето ръководство, директора по информационна сигурност (CISO), закупуване и екипите по сигурност във всеки ангажимент.
Налага интеграция на инструменти за сигурност с кода на доставчика, с автоматизирани контролни точки за съответствие и ескалация на автоматични предупреждения при активен мониторинг.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.