policy Enterprise

Sisseostetud arenduse poliitika

Tagage turvaline ja nõuetele vastav sisseostetud arendus tugevate kontrollimeetmete, tarnijahalduskorralduse ja SDLC tavadega, et kaitsta teie organisatsiooni tarkvara.

Ülevaade

Sisseostetud arenduse poliitika määratleb kohustuslikud turvalisuse, juhtimise ja vastavuse kontrollimeetmed kolmanda osapoole tarkvaraarendajate kaasamiseks, tagades turvalise programmeerimise, asjakohase tarnijajärelevalve ja riskipõhise sisseostetud arenduse kogu organisatsioonis.

Tarnija turvalisus algusest lõpuni

Nõuab tarnija hoolsuskontrolli, riskihindamist ja turvalist programmeerimist kõigilt kolmanda osapoole arenduspartneritelt.

Lepinguline vastavus

Nõuab igas arenduslepingus õiguslikult siduvaid turbenõudeid, intellektuaalomandi omandiõigust ja auditeerimisõigusi.

Põhjalik juurdepääsukontroll

Määratleb välistele arendajatele ranged juurdepääsu-, seire- ja lahkumisprotsessi nõuded, et kaitsta koodi ja süsteeme.

Kooskõlas peamiste standarditega

Toetab ISO/IEC 27001, NIST, GDPR, NIS2, DORA ja COBIT 2019 nõuetele vastavust kolmanda osapoole arenduse jaoks.

Loe täielikku ülevaadet
Sisseostetud arenduse poliitika (P28) kehtestab tervikliku raamistiku tarkvara või süsteemiarendusprojektide turvaliseks haldamiseks, mida teostavad välised tarnijad, töövõtjad või agentuurid. Selle peamine eesmärk on lõimida turvakontrollid ja juhtimismehhanismid kogu arenduse elutsükli vältel, alates planeerimisest ja lepinguläbirääkimistest kuni tarnimise, seire ja kaasamisjärgsete tegevusteni. Nõudes selgelt määratletud turbekohustuste kogumit — alates tarnija hoolsuskontrollist ja riskihindamisest kuni jõustatud turvalise programmeerimise standardite ja lepinguliste nõueteni — on poliitika eesmärk kaitsta konfidentsiaalsust, terviklust ja käideldavust kõigi organisatsiooni arendatud tarkvarade puhul. Poliitika kohaldamisala hõlmab kõiki ettevõtte algatusi, mis sisaldavad kolmanda osapoole arendust, sh veebi- ja mobiilirakendused, manustatud süsteemid, rakendusliidesed, sisemised ja kommertsplatvormid ning automatiseerimistöövood. Oluline on, et see reguleerib ka kõiki väliseid üksusi, kes vajavad juurdepääsu organisatsiooni lähtekoodile, testkeskkondadele või CI/CD torustikele. Nõuded kehtivad sõltumata sellest, kus või kuidas tarnija tegutseb, tagades, et geograafilised või lepingulised erisused ei tekitaks turvalünki. Poliitika eesmärgid lähtuvad tarneahela ohtude, õigusnormidele vastavuse rikkumiste (nt GDPR või DORA), intellektuaalomandi varguse ning ebaturvalise programmeerimise praktikate, mis võivad tuua kaasa haavatavusi või regulatiivset riski, kokkupuute minimeerimisest. Selle saavutamiseks määrab poliitika selged vastutused juhtkonnale, infoturbejuhile, hanke- ja õigusosakonnale, projekti- ja tooteomanikele, infoturbemeeskonnale ning välistele tarnijatele. Lähenemise keskmes on kolmanda osapoole arenduse register kui üks tõeallikas kõigi tarnijakaasamiste, tarnija hoolsuskontrolli leidude, erandite logide ja lepingustaatuste jaoks. Juhtimisnõuded hõlmavad tarnija hoolsuskontrolli, turberiskihindamist ja minimaalsete lepinguliste kontrollide kogumit, sh turvalise programmeerimise raamistike järgimine, turbetestimine, IP omandiõiguse spetsifikatsioonid, konfidentsiaalsuslepingu (NDA) sõlmimine ning auditeerimisõiguse tingimused. Lähtekoodi hallatakse eranditult ettevõtte kontrollitavate platvormide kaudu, kus harukaitse, vastastikune hindamine ja ranged lahkumisprotsessi protokollid ennetavad koodi lekkimist või volitamata taaskasutust. Kogu kolmanda osapoole juurdepääs antakse ajaliselt piiratud juurdepääsuna ja vähimate privileegide põhimõtte alusel, seda jälgitakse auditilogimise kaudu ning see tühistatakse kiiresti kaasamise lõppemisel. Tarnija repositooriumide integreerimine ettevõtte turbetööriistadesse koodianalüüsiks, CI/CD poliitika jõustamiseks ja kõrvalekallete halduseks on nõutav alati, kui see on teostatav. Eranditaotlused käsitletakse ametliku riski käsitlemise ja heakskiitmise protsessi kaudu, mida juhib infoturbejuht, sh põhjenduse, riskide maandamise ja parandusmeetmete tähtaegade dokumenteerimine. Infoturbemeeskond viib läbi pidevat seiret ja turvaauditeid, kus rikkumised võivad kaasa tuua viivitamatu ligipääsuõiguste tühistamise, projekti peatamise, õiguslikud meetmed või distsiplinaarmeetmed vastavalt olukorrale. Seda poliitikat vaadatakse läbi vähemalt kord aastas või pärast regulatiivse keskkonna muutusi, intsidentidele reageerimise leide või siseauditi väljundeid. Kõik muudatused on versioonihaldussüsteemide abil kontrollitud, kommunikeeritud ja viidatud protseduurilises dokumentatsioonis. Nende mehhanismide ning juhtivate rahvusvaheliste standardite ja õiguslike nõuete tiheda kaardistuse kaudu tagab sisseostetud arenduse poliitika, et kolmanda osapoole tarkvaratarned püsivad turvalised ja nõuetele vastavad, kaitstes organisatsiooni sisseostetud arenduse arenevate riskide eest.

Poliitika diagramm

Sisseostetud arenduse poliitika diagramm, mis näitab elutsüklit: tarnija hoolsuskontroll, lepingulised kontrollimeetmed, turvaline arendamine, juurdepääsuhaldus, seire, lahkumisprotsess ja erandite käsitlemine.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Sisseostetud arenduse kohaldamisala ja reeglid

Kolmanda osapoole risk ja tarnija hoolsuskontrolli nõuded

Kohustuslikud lepingulised kontrollimeetmed

Lähtekoodi halduse kohustused

Erandite ja riski käsitlemise protsess

Vastavuse seire ja jõustamine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2832
EU NIS2
EU DORA
COBIT 2019

Seotud poliitikad

Auditi ja vastavuse seirepoliitika

Määratleb nõuded sisseostetud arendustegevuste läbivaatamiseks auditite või vastavuse ülevaatuste käigus.

P01 Infoturbe poliitika

Kehtestab ettevõtte tasemel turvapõhimõtted, mis kehtivad nii sisemises kui ka kolmanda osapoole arenduskontekstis.

P05 Muudatuste halduse poliitika

Tagab, et kõik sisseostetud koodibaasidest tulenevad juurutusega seotud muudatused vaadatakse läbi ja kiidetakse heaks enne rakendamist.

Andmete klassifitseerimise ja märgistamise poliitika

Määrab, kuidas tundlikud andmed tuvastatakse enne nende kokkupuudet arendustarnijate või repositooriumidega.

Krüptograafiliste kontrollimeetmete poliitika

Juhendab, kuidas võtmeid, saladusi ja tundlikke autentimistunnuseid tuleb arenduse ja tarnimise käigus käsitleda.

Turvalise arendamise poliitika

Määratleb baastaseme nõuded sisemistele ja välistele tarkvaraarenduse praktikatele.

Intsidentidele reageerimise poliitika (P30)

Reguleerib, kuidas sisseostetud arendusega seotud rikkumised või turbeprobleemid eskaleeritakse, uuritakse ja lahendatakse.

Claryseci poliitikate kohta - Sisseostetud arenduse poliitika

Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes esinevatele konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.

Tsentraliseeritud kolmanda osapoole register

Nõuab, et kõik sisseostetud arendusprojektid logitakse ja jälgitakse auditi, järelevalve ja vastavuse eesmärgil.

Määratletud rollipõhine aruandekohustus

Täpsustab selged vastutused juhtkonnale, infoturbejuhile, hanke- ja turvameeskondadele igas kaasamises.

Integreeritud seire ja tööriistad

Nõuab turbetööriistade integratsiooni tarnija koodiga, automaatsete vastavusväravate ja aktiivse teavituste eskaleerimisega.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

IT turvalisus vastavus hange tarnijahaldus

🏷️ Temaatiline katvus

sisseostetud arendus turvalise arenduse elutsükkel tarnijahaldus võrguteenuste turvalisus poliitikate haldus
€59

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused
Outsourced Development Policy

Toote üksikasjad

Tüüp: policy
Kategooria: Enterprise
Standardid: 7