Zajistěte bezpečný a vyhovující outsourcing vývoje softwaru pro SME díky robustním opatřením, jasnému vlastnictví a dohledu nad dodavateli. V souladu s ISO 27001:2022.
Tato politika outsourcingu vývoje zaměřená na SME stanovuje jasné požadavky na bezpečný, smluvně řízený vývoj softwaru třetími stranami. Pokrývá smluvní povinnosti, bezpečné kódování, vlastnictví aktiv a výstupní proces po projektu a zajišťuje soulad s právními předpisy a zmírňování rizik i v organizacích bez vyhrazených týmů IT nebo bezpečnosti.
Přizpůsobeno pro SME bez vyhrazených týmů IT, zajišťuje robustní opatření a soulad při outsourcingu vývoje.
Vyžaduje smluvní jednoznačnost ohledně vlastnictví aktiv a plných práv k výstupům a dokumentaci.
Podporuje certifikaci ISO 27001:2022 a udržuje záznamy pro audity, právní a regulační potřeby.
Vyžaduje bezpečné kódování, řádné prověření komponent třetích stran a testování po dodání.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla pro externí vývoj
Povinné smlouvy a ustanovení dohody o mlčenlivosti
Požadavky na bezpečné kódování a testování
Správa přístupů a přihlašovacích údajů
Vlastnictví, předání a výstupní proces
Procesy správy výjimek a reakce na incidenty
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
Upřesňuje, kdo odpovídá za schvalování dodavatelů, řízení přístupu a přijetí rizika při využívání outsourcingových vývojářů.
Definuje správné vytváření, omezení a ukončení uživatelských účtů a administrátorských přístupů používaných během outsourcingu vývoje.
Zajišťuje, že interní zaměstnanci rozumí tomu, jak bezpečně koordinovat práci s externími vývojáři, včetně nakládání s přihlašovacími údaji a projektovými soubory.
Stanovuje bezpečnostní a právní požadavky pro nakládání s osobními údaji, které mohou být zpracovávány outsourcingovými vývojáři podle GDPR.
Specifikuje, jak musí interní i externí vývoj dodržovat postupy bezpečného kódování a prověřování knihoven a frameworků.
Je vyžadována, pokud outsourcing vývoje vede k bezpečnostním incidentům nebo zranitelnostem, a řídí koordinované vyšetřování a nápravná opatření.
Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, takže malé firmy mají problém aplikovat složitá pravidla a nejasně definované role. Tato politika je jiná. Naše SME politiky jsou navrženy od základu pro praktickou implementaci v organizacích bez vyhrazených bezpečnostních týmů. Přidělujeme odpovědnosti rolím, které skutečně máte, jako je generální ředitel a váš poskytovatel IT, nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované doložky (např. 5.2.1, 5.2.2). To mění politiku na jasný, krokový kontrolní seznam, díky kterému je snadné ji implementovat, auditovat a přizpůsobit bez přepisování celých částí.
Přiřazuje dohled a schvalování reálným rolím v SME, jako je GM a poskytovatel IT, pro praktické každodenní řízení a pravomoc a odpovědnost.
Vyžaduje podepsané kontrolní seznamy dodání, předání kódu a důkaz o smazání dat pro bezpečné uzavření projektu a minimální zbytkové riziko.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.