Määrittää turvallisen ohjelmoinnin, katselmoinnin ja käyttöönoton käytännöt pk-yritysten ohjelmistoille ja varmistaa vaatimustenmukaisuuden ISO 27001:n, GDPR:n, DORA:n ja NIS2:n kanssa.
Turvallisen kehittämisen politiikka (P24S) tarjoaa pk-yrityksille selkeät ja pakotetut standardit turvalliseen ohjelmointiin, katselmointiin ja käyttöönottoon, ja se on linjassa ISO 27001:n, GDPR:n, DORA:n ja NIS2:n kanssa. Se keskittää valvonnan toimitusjohtajalle ja varmistaa, että kaikki sisäisesti kehitetyt tai kolmannen osapuolen ohjelmistot täyttävät sääntely- ja sopimusvelvoitteet turvallisesta ohjelmoinnista toimittajahallintaan ja auditointivalmiuteen.
Edellyttää turvallisen ohjelmoinnin käytäntöjä kaikelle koodille, minimoiden haavoittuvuudet ja tietoriskit.
Suunniteltu pk-yrityksille: kehityksen tietoturvan valvonta osoitetaan toimitusjohtajalle ilman erillistä IT-tiimiä.
Edellyttää tarkistuslistojen ja hyväksyntöjen säilyttämistä, jotta ISO 27001 -auditointi ja asiakasvarmennus on helppoa.
Edellyttää tietoturvalausekkeita kaikkiin kolmannen osapuolen kehityssopimuksiin ja seuraa vaatimustenmukaisuutta.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala ja toimintasäännöt
Turvallisen ohjelmoinnin ja katselmoinnin vaatimukset
Sovellusten tietoturvatestauksen menettelyt
Kolmannen osapuolen ja avoimen lähdekoodin komponenttien hallintakeinot
Käyttöönoton ja muutoksenhallinnan menettelyt
Riskien käsittely ja poikkeusten käsittely
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Määrittää vastuun kehityksen tietoturvakontrollien osoittamisesta ja varmentamisesta projekteissa ja toimittajilla.
Tarjoaa perustason säännöt kehitysympäristöihin ja koodivarastoihin pääsyn rajoittamiseksi, mukaan lukien tehtävien eriyttäminen.
Varmistaa, että sisäiset kehittäjät ja urakoitsijat ymmärtävät turvallisen ohjelmoinnin käytännöt ja niihin liittyvät tietoturvavastuut.
Selventää, miten henkilötietoja on käsiteltävä kehityksen, testauksen ja lokituksen aikana GDPR-vaatimusten täyttämiseksi.
Määrittää, miten kehitykseen liittyvät tietoturvapoikkeamat on raportoitava, arvioitava ja korjattava, mukaan lukien koodiin liittyvät altistumiset.
Yleiset tietoturvapolitiikat on usein rakennettu suuryrityksille, jolloin pienyritykset joutuvat kamppailemaan monimutkaisten sääntöjen ja määrittelemättömien roolien kanssa. Tämä politiikka on erilainen. Pk-yrityspolitiikkamme on suunniteltu alusta alkaen käytännön toteutukseen organisaatioissa, joilla ei ole erillisiä tietoturvatiimejä. Osoitamme vastuut rooleille, joita teillä oikeasti on, kuten toimitusjohtajalle ja IT-palveluntarjoajalle, emme joukolle asiantuntijoita, joita teillä ei ole. Jokainen vaatimus on jaettu yksilöllisesti numeroituun lausekkeeseen (esim. 5.2.1, 5.2.2). Tämä muuttaa politiikan selkeäksi, vaiheittaiseksi tarkistuslistaksi, mikä tekee siitä helpon toteuttaa, auditoida ja räätälöidä ilman kokonaisten osioiden uudelleenkirjoittamista.
Edellyttää version seurantaa, varmuuskopiointia ja palautussuunnitelmia jokaiselle tuotantojulkaisulle, minimoiden epäonnistuneista käyttöönotosta aiheutuvat häiriöt.
Edellyttää tiukkoja hallintakeinoja, joilla kehitys-, testaus- ja tuotantoympäristöt pidetään eristettyinä paremman turvallisuuden ja eheyden varmistamiseksi.
Muodollistaa riskien arvioinnin ja toimitusjohtajan hyväksynnän kaikille poikkeamille sekä selkeän dokumentoinnin ja katselmointisyklit.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.