Zavádí bezpečné kódování, přezkum a postupy nasazení pro software SME a zajišťuje soulad s ISO 27001, GDPR, DORA a NIS2.
Politika bezpečného vývoje (P24S) poskytuje SME jasné, vynucované normy pro bezpečné kódování, přezkum a nasazení a je sladěna s ISO 27001, GDPR, DORA a NIS2. Centralizuje dohled u generálního ředitele a zajišťuje, že veškerý interně vyvíjený software nebo software dodaný třetí stranou splňuje regulační a smluvní povinnosti – od bezpečného kódování přes řízení dodavatelů až po připravenost na audit.
Nařizuje postupy bezpečného vývoje pro veškerý kód a minimalizuje zranitelnosti a rizika pro data.
Navrženo pro SME; dohled nad bezpečností vývoje přiřazuje generálnímu řediteli a nevyžaduje vyhrazený tým IT.
Vyžaduje uchovávání kontrolních seznamů a schválení pro snadný audit ISO 27001 a ujištění zákazníků.
Vynucuje bezpečnostní doložky ve všech smlouvách na vývoj třetími stranami a sleduje soulad.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah a pravidla zapojení
Požadavky na bezpečné kódování a přezkum
Postupy testování zabezpečení aplikací
Kontroly komponent třetích stran a open-source
Postupy nasazení a řízení změn
Ošetření rizik a ošetření výjimek
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Stanovuje pravomoc a odpovědnost za přiřazování a ověřování bezpečnostních kontrol vývoje napříč projekty a dodavateli.
Poskytuje základní pravidla pro omezení přístupu k vývojovým prostředím a repozitářům kódu, včetně oddělení povinností.
Zajišťuje, že interní vývojáři a dodavatelé rozumí postupům bezpečného kódování a souvisejícím bezpečnostním odpovědnostem.
Upřesňuje, jak musí být osobní údaje zpracovávány během vývoje, testování a protokolování, aby byl zajištěn soulad s GDPR.
Definuje, jak musí být bezpečnostní incidenty související s vývojem hlášeny, posuzovány a řešeny nápravnými opatřeními, včetně expozic souvisejících s kódem.
Obecné bezpečnostní politiky jsou často vytvářeny pro velké korporace, což malým firmám ztěžuje uplatnění složitých pravidel a nejasně definovaných rolí. Tato politika je jiná. Naše politiky pro SME jsou navrženy od základu pro praktickou implementaci v organizacích bez vyhrazených bezpečnostních týmů. Přiřazujeme odpovědnosti rolím, které skutečně máte – jako generální ředitel a váš poskytovatel IT – nikoli armádě specialistů, které nemáte. Každý požadavek je rozdělen do jedinečně číslované doložky (např. 5.2.1, 5.2.2). To mění politiku v jasný, krokový kontrolní seznam, který je snadné implementovat, auditovat a přizpůsobit bez přepisování celých částí.
Vyžaduje sledování verzí, zálohování a kroky plánu vrácení změn pro každé vydání do produkčního prostředí a minimalizuje narušení při neúspěšném nasazení.
Nařizuje přísné kontroly, aby byla vývojová, testovací a produkční prostředí izolována pro lepší bezpečnost a integritu.
Formalizuje posouzení rizik a schválení GM pro jakoukoli odchylku, s jasnou dokumentací a cykly přezkumu.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.