policy SME

Sisseostetud arenduse poliitika – SME

Tagage VKE-dele turvaline ja nõuetele vastav sisseostetud tarkvaraarendus tugevate kontrollimeetmete, selge omandiõiguse ja tarnijajärelevalvega. ISO 27001:2022-ga kooskõlas.

Ülevaade

See VKE-keskne sisseostetud arenduse poliitika kehtestab selged nõuded turvaliseks, lepingutega kontrollitud tarkvaraarenduseks kolmandate isikute poolt. See hõlmab lepingulisi kohustusi, turvalist programmeerimist, vara omandiõigust ning projekti lõpu lahkumisprotsessi, tagades õigusnormidele vastavuse ja riskide maandamise ka organisatsioonides, kus puuduvad pühendunud IT- või turvameeskonnad.

VKE-keskne turvalisus

Kohandatud VKE-dele ilma pühendunud IT-meeskondadeta, tagades tugevad kontrollimeetmed ja vastavuse sisseostetud arenduses.

Selge omandiõigus

Nõuab lepingulist selgust vara omandiõiguse ning täielike õiguste osas tarnitavatele tulemitele ja dokumentatsioonile.

Nõuetele vastav ja auditeeritav

Toetab ISO 27001:2022 sertifitseerimist ning säilitab kirjed auditite, õiguslike ja regulatiivsete vajaduste jaoks.

Jõustatud turvalised tavad

Nõuab turvalist programmeerimist, kolmandate osapoolte komponentide nõuetekohast hindamist ning tarnimisjärgset testimist.

Loe täielikku ülevaadet
See sisseostetud arenduse poliitika (dokumendi number P28S) on spetsiaalselt loodud väikestele ja keskmise suurusega ettevõtetele (VKE-d), pakkudes pragmaatilist raamistikku turvaliseks, nõuetele vastavaks ja hästi juhitud sisseostetud tarkvaraarenduseks. See on täielikult kooskõlas standardiga ISO/IEC 27001:2022, tagades, et ka organisatsioonid, kellel puuduvad pühendunud IT- või turvameeskonnad, saavad väliste arendajate, vabakutseliste või kolmanda osapoole agentuuride kaasamisel järgida rahvusvahelisi parimaid tavasid ja õiguslikke kohustusi. Poliitika kehtestab selged rollid ja vastutused tegevjuhile (GM), kes tegutseb peamise volitusena tarnija heakskiidu, lepingulise järelevalve ja parandusmeetmete osas, ning projektiomanikule, kelle ülesandeks on igapäevane koordineerimine, funktsionaalne valideerimine ja turvaline üleandmine. Rõhutades jõustatavate lepingute, konfidentsiaalsuslepingu (NDA) ning dokumenteeritud kokkulepete vajadust vara omandiõiguse ja õiguste ülemineku kohta, kaitseb poliitika organisatsioone riskide eest, nagu ebaturvaline kood, omandiõigusega varade ebaõige taaskasutus, andmete kokkupuude, tarnijalukustus ja regulatsioonide mittevastavus (sh GDPR, NIS2 ja DORA). Kehtestatakse kohustuslikud juhtimiskontrollid, mis nõuavad, et lepingud määratleksid turvalise arendamise kohustused, GM-i poolt tehtavad regulaarsed riskihindamised ning kõigi süsteemi autentimistunnuste ja juurdepääsu nõuetekohase halduse. Turbeootused hõlmavad arendaja kohustusi kasutada turvalise programmeerimise tehnikaid (viidates standarditele nagu OWASP Top 10), koostada põhjalik dokumentatsioon, valida teeke hoolikalt ning kehtestada range keeld säilitada juurdepääsu või ettevõtte andmeid pärast projekti sulgemist. Põhjalikud protseduurid tagavad, et iga sisseostetud projektile eelneb tarnija hoolsuskontroll, see valideeritakse funktsionaalse ja turbetestimisega (eelistatult kellegi poolt, kes ei ole arendaja), ning see lõpetatakse alles pärast lähtekoodi, ehitusjuhiste ja kõigi autentimistunnuste täielikku üleandmist. Poliitika on VKE-spetsiifiline, kasutades lihtsustatud rolle, nagu tegevjuht ja projektiomanik, traditsiooniliste CISO või turbeoperatsioonide keskuse (SOC) rollide asemel. See tähendab, et see annab samm-sammult juhised, mida saavad täita äri- või operatsioonijuhid, ning sisaldab riskihindamise protseduure, erandite jälgimist ja intsidentidele reageerimise juhiseid, mis on kohandatud organisatsioonidele, kellel puuduvad ulatuslikud tehnilised ressursid. Iga kaasamine peab põhinema dokumenteeritud kokkulepetel ning auditeeritavad jäljed on kohustuslikud, toetades regulatiivset aruandlust ja sisemisi ülevaatusi. GM peab läbi viima iga-aastased ja vahepealsed poliitika ülevaatused, tagades, et kontrollimeetmed püsivad ajakohased VKE-de riskide ja arenevate vastavusstandardite suhtes. Sisseostetud arenduse poliitika on osa VKE-dele suunatud kontrollimeetmete komplektist ning see on mõeldud rakendamiseks koos seotud poliitikatega, nagu juhtimisrollid, juurdepääsukontroll, turvateadlikkuse koolitus, andmekaitse, turvaline arendamine ja intsidentidele reageerimine, et hallata sisseostetud arenduse riske terviklikult, järgides standardeid nagu ISO/IEC 27001:2022, ISO 27002:2022, GDPR ja teised.

Poliitika diagramm

Diagramm, mis illustreerib VKE sisseostetud arenduse töövoogu – alates lepingu ja juurdepääsu heakskiidust, turvalisest programmeerimisest ja tarnest kuni kohustusliku üleandmise, lahkumisprotsessi ja auditikirjeteni.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala ja reeglid välise arenduse jaoks

Kohustuslikud lepingud ja andmetöötluslepingu klauslid

Turvalise programmeerimise ja testimise nõuded

Juurdepääsu ja autentimistunnuste haldus

Omandiõigus, üleandmine ja lahkumisprotsess

Erandite käsitlemine ja intsidentidele reageerimise protsessid

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Juhtimisrollide ja vastutuste poliitika – SME

Selgitab, kes vastutab tarnija heakskiidu, juurdepääsukontrolli ja riski aktsepteerimise eest sisseostetud arendajate kasutamisel.

Juurdepääsukontrolli poliitika SME

Määratleb kasutajakontode ja administraatori juurdepääsu nõuetekohase loomise, piiramise ja lõpetamise, mida kasutatakse sisseostetud arenduse ajal.

Infoturbe teadlikkuse ja koolituse poliitika SME

Tagab, et sisepersonal mõistab, kuidas turvaliselt koordineerida väliste arendajatega, sh autentimistunnuste ja projektifailide käitlemist.

Andmekaitse ja privaatsuse poliitika SME

Kehtestab turbe- ja õigusnõuded isikuandmete käitlemiseks, mida sisseostetud arendajad võivad GDPR-i alusel töödelda.

Turvalise arendamise poliitika SME

Täpsustab, kuidas sise- ja välisarendus peab järgima turvalise programmeerimise tavasid ning teekide ja raamistikute hindamist.

Intsidentidele reageerimise poliitika SME

Nõutav, kui sisseostetud arendus viib turbeintsidentide või haavatavusteni, juhendades koordineeritud uurimist ja parandusmeetmeid.

Claryseci poliitikate kohta - Sisseostetud arenduse poliitika – SME

Üldised turbepoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.

Lihtne, rollipõhine järelevalve

Määrab järelevalve ja heakskiidu tegelikele VKE rollidele, nagu GM ja IT-teenuseosutaja, praktiliseks igapäevaseks kontrolliks ning volituste ja aruandekohustuse tagamiseks.

Üleandmise ja lahkumisprotsessi kontrollnimekiri

Nõuab allkirjastatud tarnimise kontrollnimekirju, koodi üleandmist ja tõendit andmete kustutamise kohta turvaliseks projekti lõpetamiseks ja minimaalse jääkriski tagamiseks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT Turvalisus Vastavus Õigus Hange

🏷️ Temaatiline katvus

Sisseostetud arendus Turvalise arendamise elutsükkel Turbetestimine Vastavuse juhtimine Tarnijahaldus
€39

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Outsourced Development Policy - SME

Toote üksikasjad

Tüüp: policy
Kategooria: SME
Standardid: 7