Tagage VKE-dele turvaline ja nõuetele vastav sisseostetud tarkvaraarendus tugevate kontrollimeetmete, selge omandiõiguse ja tarnijajärelevalvega. ISO 27001:2022-ga kooskõlas.
See VKE-keskne sisseostetud arenduse poliitika kehtestab selged nõuded turvaliseks, lepingutega kontrollitud tarkvaraarenduseks kolmandate isikute poolt. See hõlmab lepingulisi kohustusi, turvalist programmeerimist, vara omandiõigust ning projekti lõpu lahkumisprotsessi, tagades õigusnormidele vastavuse ja riskide maandamise ka organisatsioonides, kus puuduvad pühendunud IT- või turvameeskonnad.
Kohandatud VKE-dele ilma pühendunud IT-meeskondadeta, tagades tugevad kontrollimeetmed ja vastavuse sisseostetud arenduses.
Nõuab lepingulist selgust vara omandiõiguse ning täielike õiguste osas tarnitavatele tulemitele ja dokumentatsioonile.
Toetab ISO 27001:2022 sertifitseerimist ning säilitab kirjed auditite, õiguslike ja regulatiivsete vajaduste jaoks.
Nõuab turvalist programmeerimist, kolmandate osapoolte komponentide nõuetekohast hindamist ning tarnimisjärgset testimist.
Klõpsake diagrammil, et vaadata seda täissuuruses
Kohaldamisala ja reeglid välise arenduse jaoks
Kohustuslikud lepingud ja andmetöötluslepingu klauslid
Turvalise programmeerimise ja testimise nõuded
Juurdepääsu ja autentimistunnuste haldus
Omandiõigus, üleandmine ja lahkumisprotsess
Erandite käsitlemine ja intsidentidele reageerimise protsessid
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Selgitab, kes vastutab tarnija heakskiidu, juurdepääsukontrolli ja riski aktsepteerimise eest sisseostetud arendajate kasutamisel.
Määratleb kasutajakontode ja administraatori juurdepääsu nõuetekohase loomise, piiramise ja lõpetamise, mida kasutatakse sisseostetud arenduse ajal.
Tagab, et sisepersonal mõistab, kuidas turvaliselt koordineerida väliste arendajatega, sh autentimistunnuste ja projektifailide käitlemist.
Kehtestab turbe- ja õigusnõuded isikuandmete käitlemiseks, mida sisseostetud arendajad võivad GDPR-i alusel töödelda.
Täpsustab, kuidas sise- ja välisarendus peab järgima turvalise programmeerimise tavasid ning teekide ja raamistikute hindamist.
Nõutav, kui sisseostetud arendus viib turbeintsidentide või haavatavusteni, juhendades koordineeritud uurimist ja parandusmeetmeid.
Üldised turbepoliitikad on sageli loodud suurkorporatsioonidele, jättes väikeettevõtted hätta keerukate reeglite ja määratlemata rollide rakendamisega. See poliitika on teistsugune. Meie VKE poliitikad on algusest peale loodud praktiliseks rakendamiseks organisatsioonides, kus puuduvad pühendunud turvameeskonnad. Me määrame vastutused rollidele, mis teil tegelikult olemas on, nagu tegevjuht ja teie IT-teenuseosutaja, mitte spetsialistide armeele, mida teil ei ole. Iga nõue on jaotatud unikaalselt nummerdatud punktideks (nt 5.2.1, 5.2.2). See muudab poliitika selgeks samm-sammuliseks kontrollnimekirjaks, muutes selle lihtsaks rakendada, auditeerida ja kohandada ilma tervete jaotiste ümberkirjutamiseta.
Määrab järelevalve ja heakskiidu tegelikele VKE rollidele, nagu GM ja IT-teenuseosutaja, praktiliseks igapäevaseks kontrolliks ning volituste ja aruandekohustuse tagamiseks.
Nõuab allkirjastatud tarnimise kontrollnimekirju, koodi üleandmist ja tõendit andmete kustutamise kohta turvaliseks projekti lõpetamiseks ja minimaalse jääkriski tagamiseks.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.