Osigurajte siguran i usklađen vanjski razvoj uz snažne kontrole, upravljanje dobavljačima i prakse životnog ciklusa razvoja sustava radi zaštite softvera vaše organizacije.
Politika vanjskog razvoja definira obvezne sigurnosne, upravljačke i kontrole usklađenosti za angažiranje pružatelja usluga treće strane za razvoj softvera, osiguravajući sigurno kodiranje, odgovarajući nadzor dobavljača i vanjski razvoj upravljan rizikom u cijeloj organizaciji.
Nalaže dubinsku analizu dobavljača, procjenu rizika i sigurno kodiranje za sve pružatelje usluga treće strane u razvoju.
Zahtijeva pravno obvezujuću sigurnost, vlasništvo nad intelektualnim vlasništvom i prava na reviziju u svakom razvojnom ugovornom sporazumu.
Definira strogi pristup, praćenje i izlazni proces za vanjske razvijatelje radi zaštite koda i sustava.
Podržava usklađenost s ISO/IEC 27001, NIST, GDPR, NIS2, DORA i COBIT 2019 za razvoj trećih strana.
Kliknite na dijagram za prikaz u punoj veličini
Opseg i pravila za vanjski razvoj
Zahtjevi za rizik dobavljača i dubinsku analizu dobavljača
Obvezne ugovorne kontrole
Obveze upravljanja izvornim kodom
Postupak iznimki i obrade rizika
Kontinuirano praćenje usklađenosti i provedba i usklađenost
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
Pruža zahtjeve za pregled aktivnosti vanjskog razvoja tijekom revizija ili pregleda usklađenosti.
Uspostavlja sigurnosna načela na razini poduzeća koja se primjenjuju u internim i kontekstima razvoja trećih strana.
Osigurava da se sve promjene povezane s uvođenjem iz vanjskih baza koda pregledaju i odobre prije implementacije.
Određuje kako se osjetljivi podaci identificiraju prije izlaganja razvojnim dobavljačima ili repozitorijima.
Usmjerava kako se s ključevima, tajnama i osjetljivim autentifikacijskim vjerodajnicama mora postupati tijekom razvoja i isporuke.
Definira polazne zahtjeve za interne i vanjske prakse razvoja softvera.
Upravlja kako se povrede ili sigurnosni problemi povezani s vanjskim razvojem eskaliraju, istražuju i rješavaju.
Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće dugim odlomcima i nedefiniranim ulogama. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje postoje u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT i sigurnosne timove te relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na cjelovitost dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.
Zahtijeva da se svi projekti vanjskog razvoja evidentiraju i prate radi revizije, nadzora i usklađenosti.
Navodi jasne odgovornosti za upravu, glavnog službenika za informacijsku sigurnost (CISO), Nabavu i sigurnosne timove u svakom angažmanu.
Nalaže integraciju sigurnosnih alata s kodom dobavljača, uz automatizirane kontrolne točke usklađenosti i aktivni nadzor eskalacije automatiziranih upozorenja.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.