Tagage turvaline ja nõuetele vastav sisseostetud arendus tugevate kontrollimeetmete, tarnijahalduskorralduse ja SDLC tavadega, et kaitsta teie organisatsiooni tarkvara.
Sisseostetud arenduse poliitika määratleb kohustuslikud turvalisuse, juhtimise ja vastavuse kontrollimeetmed kolmanda osapoole tarkvaraarendajate kaasamiseks, tagades turvalise programmeerimise, asjakohase tarnijajärelevalve ja riskipõhise sisseostetud arenduse kogu organisatsioonis.
Nõuab tarnija hoolsuskontrolli, riskihindamist ja turvalist programmeerimist kõigilt kolmanda osapoole arenduspartneritelt.
Nõuab igas arenduslepingus õiguslikult siduvaid turbenõudeid, intellektuaalomandi omandiõigust ja auditeerimisõigusi.
Määratleb välistele arendajatele ranged juurdepääsu-, seire- ja lahkumisprotsessi nõuded, et kaitsta koodi ja süsteeme.
Toetab ISO/IEC 27001, NIST, GDPR, NIS2, DORA ja COBIT 2019 nõuetele vastavust kolmanda osapoole arenduse jaoks.
Klõpsake diagrammil, et vaadata seda täissuuruses
Sisseostetud arenduse kohaldamisala ja reeglid
Kolmanda osapoole risk ja tarnija hoolsuskontrolli nõuded
Kohustuslikud lepingulised kontrollimeetmed
Lähtekoodi halduse kohustused
Erandite ja riski käsitlemise protsess
Vastavuse seire ja jõustamine
See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.
Määratleb nõuded sisseostetud arendustegevuste läbivaatamiseks auditite või vastavuse ülevaatuste käigus.
Kehtestab ettevõtte tasemel turvapõhimõtted, mis kehtivad nii sisemises kui ka kolmanda osapoole arenduskontekstis.
Tagab, et kõik sisseostetud koodibaasidest tulenevad juurutusega seotud muudatused vaadatakse läbi ja kiidetakse heaks enne rakendamist.
Määrab, kuidas tundlikud andmed tuvastatakse enne nende kokkupuudet arendustarnijate või repositooriumidega.
Juhendab, kuidas võtmeid, saladusi ja tundlikke autentimistunnuseid tuleb arenduse ja tarnimise käigus käsitleda.
Määratleb baastaseme nõuded sisemistele ja välistele tarkvaraarenduse praktikatele.
Reguleerib, kuidas sisseostetud arendusega seotud rikkumised või turbeprobleemid eskaleeritakse, uuritakse ja lahendatakse.
Tõhus turbejuhtimine nõuab enamat kui sõnu; see nõuab selgust, aruandekohustust ja struktuuri, mis skaleerub koos teie organisatsiooniga. Üldised mallid ebaõnnestuvad sageli, tekitades ebaselgust pikkade lõikude ja määratlemata rollidega. See poliitika on loodud olema teie turbeprogrammi operatiivne selgroog. Me määrame vastutused kaasaegses ettevõttes esinevatele konkreetsetele rollidele, sh infoturbejuht, IT- ja infoturbemeeskonnad ning asjakohased komiteed, tagades selge aruandekohustuse. Iga nõue on unikaalselt nummerdatud klausel (nt 5.1.1, 5.1.2). See atomaarne struktuur muudab poliitika lihtsasti rakendatavaks, võimaldab auditeerida konkreetsete kontrollimeetmete vastu ning turvaliselt kohandada ilma dokumendi terviklust mõjutamata, muutes selle staatilisest dokumendist dünaamiliseks, rakendatavaks raamistikuks.
Nõuab, et kõik sisseostetud arendusprojektid logitakse ja jälgitakse auditi, järelevalve ja vastavuse eesmärgil.
Täpsustab selged vastutused juhtkonnale, infoturbejuhile, hanke- ja turvameeskondadele igas kaasamises.
Nõuab turbetööriistade integratsiooni tarnija koodiga, automaatsete vastavusväravate ja aktiivse teavituste eskaleerimisega.
Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.