policy SME

Politik for sikker udvikling - SMV

Etablerer sikker kodning, kodegennemgang og udrulningsprocedurer for SMV-software og sikrer overholdelse af ISO 27001, GDPR, DORA og NIS2.

Oversigt

Politik for sikker udvikling (P24S) giver SMV'er klare, håndhævede standarder for sikker kodning, kodegennemgang og udrulning og er i overensstemmelse med ISO 27001, GDPR, DORA og NIS2. Den centraliserer tilsyn hos administrerende direktør og sikrer, at al internt udviklet, udliciteret eller tredjepartssoftware overholder reguleringsmæssige forpligtelser og kontraktlige krav – fra sikker kodning til leverandørstyring og revisionsparathed.

Håndhævet sikker kodning

Pålægger sikker udviklingspraksis for al kode og minimerer sårbarheder og datarisici.

SMV-venlige roller

Udformet til SMV'er, hvor administrerende direktør tildeles tilsyn med udviklingssikkerhed uden krav om et dedikeret IT-team.

Revisionsparat dokumentation

Kræver opbevaring af tjeklister og godkendelser for nem ISO 27001-revision og kundesikkerhed.

Leverandør- og tredjepartskontroller

Håndhæver sikkerhedsklausuler i alle tredjepartsudviklingskontrakter og sporer overholdelse.

Læs fuld oversigt
Politik for sikker udvikling (P24S) er specifikt udarbejdet til små og mellemstore virksomheder (SMV'er) med særlig tilpasning til organisationer, der mangler dedikerede IT- eller sikkerhedsteams. Med anerkendelse af SMV'ers særlige ressourcebegrænsninger udpeger politikken administrerende direktør (GM) som central myndighed for godkendelse af politik, implementering, kontrakttilsyn og compliance, hvilket strømliner styring i miljøer, hvor CISO- eller SOC-roller muligvis ikke findes. På trods af denne forenkling er politikken fortsat fuldt ud i overensstemmelse med internationalt anerkendte sikkerhedsstandarder, herunder ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST SP 800-53 Rev.5, EU NIS2, EU DORA, COBIT 2019 og EU GDPR, og sikrer, at compliance-forpligtelser opfyldes uden at gå på kompromis med praktisk anvendelighed. Formålet med dette dokument er at pålægge et kontrolgrundlag for sikker kodning og udviklingspraksis for al software, scripts og webbaserede værktøjer, der oprettes eller ændres af organisationen eller dens partnere. Det anvender omfattende sikkerhedskrav på tværs af hele spektret af internt udviklet, udliciteret eller tredjepartsleveret kode, herunder plugins, komponenter og automatiseringsværktøjer. Politikkens definerede ISMS-omfang dækker alle miljøer, der indgår i udviklingsaktiviteter – udvikling, staging, præproduktionsmiljø og produktionsmiljø – og regulerer specifikt, hvordan følsomme eller produktionsdata håndteres i disse sammenhænge. Blandt sine kerneformål fokuserer politikken på forebyggelse af sikkerhedsfejl i alle faser af systemudviklingslivscyklusser. Dette omfatter håndhævet brug af standarder for sikker kodning (såsom OWASP Top 10), formaliserede processer for kodegennemgang, påkrævet sikkerhedstestning før frigivelse samt kontrolleret adgang til alle udviklings- og produktionssystemer. Politikken indfører eksplicitte krav til leverandørstyring og tredjepartsstyring, herunder kontraktlige sikkerhedsklausuler, validering af tredjepartskomponenter for sårbarheder og licensering samt regelmæssig sporing eller revision af overholdelse via opbevarede artefakter og dokumentation. For at understøtte daglig ansvarlighed defineres strømlinede roller og ansvar: Administrerende direktør fører tilsyn med og godkender alle udviklingssikkerhedsaktiviteter; udviklere og applikationsejere følger sikre praksisser og rapportering; eksterne leverandører er kontraktligt bundet til sikkerhedsforpligtelser og påkrævet testning; og IT-udbydere eller IT-administratorer håndterer sikker adgang og udrulning og håndhæver adskillelse af miljøer. En integreret del af denne SMV-politik er den strukturerede risikobehandling og undtagelseshåndtering. Enhver afvigelse fra sikre praksisser eller risici, der ikke kan afhjælpes straks, skal formelt vurderes og godkendes af administrerende direktør med periodisk revurdering for at håndtere ændringer i risikoprofil. Politikken etablerer også stærke kontroller for håndhævelse og efterlevelse samt revisionsparathed og kræver, at alle tjeklister, godkendelser af gennemgange, testresultater og fortegnelser opbevares sikkert og er hurtigt tilgængelige til ISO-revisioner, regulatorisk gennemgang eller kunders anmodninger. Endelig sikrer krav til gennemgang og opdatering, at politikken forbliver ajour med udviklende udviklingsteknologier, rammeværk og regulatoriske ændringer og demonstrerer en proaktiv tilgang til organisatorisk sikkerhed og overholdelse af lovgivningen for SMV-sektoren.

Politikdiagram

Diagram for Politik for sikker udvikling, der illustrerer sikker kodning, kodegennemgang, sikkerhedstestning, risikohåndtering, udrulningskontroller og revisionsdokumentation på tværs af udviklings- og produktionsfaser.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang og regler for engagement

Krav til sikker kodning og kodegennemgang

Procedurer for applikationssikkerhedstestning

Kontroller for tredjeparts- og open source-komponenter

Udrulningsprocedurer samt ændrings- og adgangskontrol

Risikobehandling og undtagelseshåndtering

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 25
EU NIS2
EU DORA
COBIT 2019

Relaterede politikker

Styringspolitik for roller og ansvar - SMV

Etablerer ansvarlighed for tildeling og verifikation af udviklingssikkerhedskontroller på tværs af projekter og leverandører.

Adgangskontrolpolitik - SMV

Giver grundlæggende regler for at begrænse adgang til udviklingsmiljøer og koderepositorier, herunder funktionsadskillelse.

Politik for informationssikkerhedsbevidsthed og -uddannelse - SMV

Sikrer, at interne udviklere og kontraktansatte forstår sikker kodning-praksis og relaterede sikkerhedsansvar.

Politik for databeskyttelse og privatliv - SMV

Præciserer, hvordan personoplysninger skal håndteres under udvikling, test og revisionslogning for at forblive GDPR-kompatibel.

Politik for hændelseshåndtering (P30) - SMV

Definerer, hvordan udviklingsrelaterede sikkerhedshændelser skal rapporteres, vurderes og afhjælpes, herunder koderelaterede eksponeringer.

Om Clarysec-politikker - Politik for sikker udvikling - SMV

Generiske sikkerhedspolitikker er ofte bygget til store virksomheder, hvilket efterlader små virksomheder med udfordringer i at anvende komplekse regler og udefinerede roller. Denne politik er anderledes. Vores SMV-politikker er designet fra bunden til praktisk implementering i organisationer uden dedikerede sikkerhedsteams. Vi tildeler ansvar til de roller, I faktisk har, såsom administrerende direktør og jeres IT-udbyder – ikke en hær af specialister, I ikke har. Hvert krav er opdelt i en unikt nummereret klausul (f.eks. 5.2.1, 5.2.2). Det gør politikken til en klar, trinvis tjekliste, som er nem at implementere, revidere og tilpasse uden at omskrive hele afsnit.

Strukturerede udrulningskontroller

Kræver versionssporing, systemer for sikkerhedskopiering og tilbagerulningsplaner for hver produktionsfrigivelse og minimerer forstyrrelser fra mislykkede udrulninger.

Klar adskillelse af miljøer

Pålægger strenge kontroller for at holde udviklings-, test- og produktionsmiljøer isoleret for bedre sikkerhed og integritet.

Proaktiv undtagelseshåndtering for risici

Formaliserer risikovurdering og godkendelse fra administrerende direktør for enhver afvigelse med klar dokumentation og gennemgangscyklusser.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

IT Sikkerhed Compliance

🏷️ Emhedækning

Sikker udviklingslivscyklus Sikker kodning Sikkerhed i softwareudvikling Ændringsstyring Konfigurationsstyring Sårbarhedsstyring
€29

Engangskøb

Øjeblikkelig download
Livstidsopdateringer
Secure Development Policy - SME

Produktdetaljer

Type: policy
Kategori: SME
Standarder: 7