Sikr sikker og compliant udliciteret softwareudvikling for SMV'er med robuste kontroller, klart ejerskab og leverandørtilsyn. Tilpasset ISO 27001:2022.
Denne SMV-fokuserede politik for udliciteret udvikling fastsætter klare krav til sikker, kontraktstyret softwareudvikling udført af tredjepartstjenesteudbydere. Den dækker kontraktlige krav, sikker kodning, aktivejer samt fratrædelsesproces efter projekt og sikrer overholdelse af lovgivningen og risikoafbødning – også i organisationer uden dedikerede IT- eller sikkerhedsteams.
Tilpasset SMV'er uden dedikerede IT- og sikkerhedsteams, hvilket sikrer robuste kontroller og overholdelse i udliciteret udvikling.
Kræver kontraktmæssig klarhed om aktivejer og fulde rettigheder over leverancer og dokumentation.
Understøtter ISO 27001:2022-certificering og opretholder registreringer til revision, juridiske og regulatoriske behov.
Kræver sikker kodning, korrekt leverandør-due diligence af tredjepartskomponenter og sikkerhedstest efter installation.
Klik på diagrammet for at se det i fuld størrelse
Omfang og regler for ekstern udvikling
Obligatoriske kontrakter og fortrolighedsaftale-klausuler
Krav til sikker kodning og test
Adgangs- og legitimationsoplysningsstyring
Ejerskab, overdragelse og fratrædelsesproces
Processer for undtagelseshåndtering og håndtering af sikkerhedshændelser
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
Præciserer, hvem der er ansvarlig for leverandørgodkendelse, adgangskontrol og risikoaccept ved brug af udliciterede udviklere.
Definerer korrekt oprettelse, begrænsning og fratrædelsesproces for brugerkonti og administratoradgang, der anvendes under udliciteret udvikling.
Sikrer, at interne medarbejdere forstår, hvordan de koordinerer sikkert med eksterne udviklere, herunder håndtering af legitimationsoplysninger og projektfiler.
Fastlægger sikkerheds- og retlige krav til håndtering af personoplysninger, som kan behandles af udliciterede udviklere under GDPR.
Specificerer, hvordan intern og ekstern udvikling skal følge sikker kodning og leverandør-due diligence af biblioteker og frameworks.
Påkrævet, når udliciteret udvikling fører til sikkerhedshændelser eller sårbarheder og guider koordineret undersøgelse og afhjælpende foranstaltninger.
Generiske sikkerhedspolitikker er ofte udarbejdet til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, som den administrerende direktør og jeres IT-leverandør – ikke en hær af specialister, I ikke har. Hvert krav er opdelt i en unikt nummereret klausul (fx 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.
Tildeler tilsyn og godkendelse til faktiske SMV-roller, som GM og IT-leverandør, for praktisk daglig kontrol og beføjelser og ansvarlighed.
Kræver underskrevne leverings-tjeklister, kodeoverdragelse og bevis for datasletning for sikker projektlukning og minimal restrisiko.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.