Varmista turvallinen ja vaatimustenmukainen ulkoistettu ohjelmistokehitys pk-yrityksille vahvoilla hallintakeinoilla, selkeällä omistajuudella ja toimittajahallinnalla. ISO 27001:2022 -linjattu.
Tämä pk-yrityksille kohdennettu ulkoistetun kehityksen politiikka asettaa selkeät vaatimukset turvalliselle, sopimuksin ohjatulle ohjelmistokehitykselle kolmansien osapuolten toimesta. Se kattaa sopimusvelvoitteet, turvallisen ohjelmoinnin, omaisuuden omistajuuden sekä projektin jälkeisen poistumismenettelyn, varmistaen sääntelyvaatimusten noudattamisen ja riskien lieventämisen myös organisaatioissa ilman omistautuneita IT- tai tietoturvatiimejä.
Räätälöity pk-yrityksille ilman omistautuneita IT-toimintoja, varmistaen vahvat hallintakeinot ja vaatimustenmukaisuuden ulkoistetussa kehityksessä.
Edellyttää sopimuksellista selkeyttä omaisuuden omistajuudesta sekä täydet oikeudet toimituksiin ja dokumentaatioon.
Tukee ISO 27001:2022 -sertifiointia ja ylläpitää tallenteita auditointeja sekä laki- ja sääntelytarpeita varten.
Edellyttää turvallista ohjelmointia, kolmannen osapuolen komponenttien asianmukaista arviointia sekä toimituksen jälkeistä testausta.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja säännöt ulkoiselle kehitykselle
Pakolliset sopimukset ja NDA-lausekkeet
Turvallinen ohjelmointi ja testausvaatimukset
Käyttöoikeuksien ja tunnistetietojen hallinta
Omistajuus, luovutus ja poistumismenettely
Poikkeusten käsittely ja tietoturvapoikkeamiin reagointi -prosessit
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
Selventää, kuka vastaa toimittajien hyväksynnästä, pääsynhallinnasta ja riskin hyväksymisestä, kun käytetään ulkoistettuja kehittäjiä.
Määrittää käyttäjätilien ja ylläpitäjäpääsyn asianmukaisen luomisen, rajoittamisen ja käytöstäpoiston ulkoistetun kehityksen aikana.
Varmistaa, että sisäinen henkilöstö ymmärtää, miten koordinoida turvallisesti ulkoisten kehittäjien kanssa, mukaan lukien tunnistetietojen ja projektitiedostojen käsittely.
Määrittää tietoturva- ja lakivaatimukset henkilötietojen käsittelylle, joita ulkoistetut kehittäjät voivat käsitellä GDPR:n mukaisesti.
Määrittää, miten sisäisen ja ulkoisen kehityksen on noudatettava turvallisen ohjelmoinnin käytäntöjä sekä kirjastojen ja viitekehysten arviointia.
Tarvitaan, kun ulkoistettu kehitys johtaa tietoturvapoikkeamiin tai haavoittuvuuksiin, ohjaten koordinoitua tutkintaa ja korjaavia toimenpiteitä.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienet yritykset joutuvat kamppailemaan monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa ilman omistautuneita tietoturvatiimejä. Määritämme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme erikoisasiantuntijoiden joukolle, jota teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, jolloin se on helppo toteuttaa, auditoida ja räätälöidä ilman kokonaisten osioiden uudelleenkirjoittamista.
Määrittää valvonnan ja hyväksynnän todellisille pk-yritysrooleille, kuten GM:lle ja IT-palveluntarjoajalle, käytännön päivittäistä hallintaa ja vastuuvelvollisuutta varten.
Edellyttää allekirjoitettuja toimitustarkistuslistoja, koodin siirtoa ja näyttöä tietojen poistamisesta turvallista projektin päättämistä ja minimaalista jäännösriskiä varten.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.