policy SME

Politik for udliciteret udvikling - SMV

Sikr sikker og compliant udliciteret softwareudvikling for SMV'er med robuste kontroller, klart ejerskab og leverandørtilsyn. Tilpasset ISO 27001:2022.

Oversigt

Denne SMV-fokuserede politik for udliciteret udvikling fastsætter klare krav til sikker, kontraktstyret softwareudvikling udført af tredjepartstjenesteudbydere. Den dækker kontraktlige krav, sikker kodning, aktivejer samt fratrædelsesproces efter projekt og sikrer overholdelse af lovgivningen og risikoafbødning – også i organisationer uden dedikerede IT- eller sikkerhedsteams.

SMV-fokuseret sikkerhed

Tilpasset SMV'er uden dedikerede IT- og sikkerhedsteams, hvilket sikrer robuste kontroller og overholdelse i udliciteret udvikling.

Klart ejerskab

Kræver kontraktmæssig klarhed om aktivejer og fulde rettigheder over leverancer og dokumentation.

Compliant og revisionsklar

Understøtter ISO 27001:2022-certificering og opretholder registreringer til revision, juridiske og regulatoriske behov.

Håndhævede sikre praksisser

Kræver sikker kodning, korrekt leverandør-due diligence af tredjepartskomponenter og sikkerhedstest efter installation.

Læs fuld oversigt
Denne politik for udliciteret udvikling (dokumentnummer P28S) er specifikt designet til små og mellemstore virksomheder (SMV'er) og giver et pragmatisk rammeværk for sikker, compliant og velstyret udliciteret softwareudvikling. Den er fuldt tilpasset ISO/IEC 27001:2022, så selv organisationer uden dedikerede IT- og sikkerhedsteams kan følge internationale bedste praksisser og retlige forpligtelser ved brug af eksterne udviklere, freelancere eller tredjepartstjenesteudbydere. Politikken fastlægger klare roller og ansvar for den administrerende direktør (GM), som fungerer som den primære myndighed for leverandørgodkendelse, kontraktligt tilsyn og afhjælpende foranstaltninger, samt projektejeren, der har ansvar for daglig koordinering, funktionel validering og sikker overdragelse. Ved at understrege behovet for håndhævelige kontrakter, fortrolighedsaftaler og dokumenterede aftaler om aktivejer og overdragelse af rettigheder beskytter politikken organisationer mod risici som usikker kode, ukorrekt genbrug af proprietære aktiver, dataeksponering, leverandørlåsning og manglende overholdelse af regulering (herunder GDPR, NIS2 og DORA). Obligatoriske styringskontroller fastsættes, herunder krav om at kontrakter specificerer forpligtelser til sikker udvikling, regelmæssige risikovurderinger udført af GM samt korrekt håndtering af alle systemlegitimationsoplysninger og adgang. Sikkerhedsforventninger omfatter udviklerforpligtelser til at anvende sikker kodning (med reference til standarder som OWASP Top 10), grundig dokumentation, omhyggelig biblioteksudvælgelse samt et strengt forbud mod at bevare adgang eller virksomhedens data efter projektlukning. Omfattende procedurer sikrer, at hvert udliciteret projekt forudgås af leverandør-due diligence, valideres gennem funktionel test og sikkerhedstestning (helst af en anden end udvikleren) og afsluttes først efter fuld levering af kildekode, build-instruktioner og overdragelse af alle legitimationsoplysninger. Politikken er SMV-specifik og anvender forenklede roller som GM og projektejer i stedet for traditionelle CISO- eller SOC-positioner. Det betyder, at den giver trin-for-trin-instruktioner, der kan udføres af forretnings- eller driftsledere, og inkluderer procedurer for risikovurdering, undtagelseshåndtering, undtagelsessporing og vejledning til håndtering af sikkerhedshændelser tilpasset organisationer uden omfattende tekniske ressourcer. Hvert engagement skal understøttes af dokumenterede aftaler, og revisionsspor er obligatoriske, hvilket understøtter regulatorisk rapportering og interne gennemgange. Årlige og løbende politikgennemgange skal gennemføres af GM for at sikre, at kontrollerne forbliver aktuelle i forhold til SMV-rettede risici og udviklende compliance-standarder. Politik for udliciteret udvikling er en del af en pakke af SMV-orienterede kontroller og er tiltænkt implementeret sammen med relaterede politikker, såsom styringsroller, adgangskontrol, sikkerhedsbevidsthedstræning, databeskyttelse, sikker udvikling og håndtering af sikkerhedshændelser, for at håndtere risici ved udliciteret udvikling holistisk og overholde standarder som ISO/IEC 27001:2022, ISO 27002:2022, GDPR og flere.

Politikdiagram

Diagram, der illustrerer SMV-arbejdsgangen for udliciteret udvikling – fra kontrakt- og adgangsgodkendelse, sikker kodning og levering til obligatorisk overdragelse, fratrædelsesproces og revisionsoptegnelser.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og regler for ekstern udvikling

Obligatoriske kontrakter og fortrolighedsaftale-klausuler

Krav til sikker kodning og test

Adgangs- og legitimationsoplysningsstyring

Ejerskab, overdragelse og fratrædelsesproces

Processer for undtagelseshåndtering og håndtering af sikkerhedshændelser

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Relaterede politikker

Politik for styringsroller og ansvar - SMV

Præciserer, hvem der er ansvarlig for leverandørgodkendelse, adgangskontrol og risikoaccept ved brug af udliciterede udviklere.

Adgangskontrolpolitik - SMV

Definerer korrekt oprettelse, begrænsning og fratrædelsesproces for brugerkonti og administratoradgang, der anvendes under udliciteret udvikling.

Politik for informationssikkerhedsbevidsthed og -uddannelse - SMV

Sikrer, at interne medarbejdere forstår, hvordan de koordinerer sikkert med eksterne udviklere, herunder håndtering af legitimationsoplysninger og projektfiler.

Politik for databeskyttelse og databeskyttelse - SMV

Fastlægger sikkerheds- og retlige krav til håndtering af personoplysninger, som kan behandles af udliciterede udviklere under GDPR.

Politik for sikker udvikling - SMV

Specificerer, hvordan intern og ekstern udvikling skal følge sikker kodning og leverandør-due diligence af biblioteker og frameworks.

Politik for hændelseshåndtering (P30) - SMV

Påkrævet, når udliciteret udvikling fører til sikkerhedshændelser eller sårbarheder og guider koordineret undersøgelse og afhjælpende foranstaltninger.

Om Clarysec-politikker - Politik for udliciteret udvikling - SMV

Generiske sikkerhedspolitikker er ofte udarbejdet til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, som den administrerende direktør og jeres IT-leverandør – ikke en hær af specialister, I ikke har. Hvert krav er opdelt i en unikt nummereret klausul (fx 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Enkel, rollebaseret styring

Tildeler tilsyn og godkendelse til faktiske SMV-roller, som GM og IT-leverandør, for praktisk daglig kontrol og beføjelser og ansvarlighed.

Tjekliste for overdragelse og fratrædelsesproces

Kræver underskrevne leverings-tjeklister, kodeoverdragelse og bevis for datasletning for sikker projektlukning og minimal restrisiko.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed Compliance Jura Indkøb

🏷️ Emhedækning

Udliciteret udvikling Sikker udviklingslivscyklus Sikkerhedstestning Compliance-styring Leverandørstyring
€39

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Outsourced Development Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7