policy Enterprise

Politika vanjskog razvoja

Osigurajte siguran i usklađen vanjski razvoj uz snažne kontrole, upravljanje dobavljačima i prakse životnog ciklusa razvoja sustava radi zaštite softvera vaše organizacije.

Pregled

Politika vanjskog razvoja definira obvezne sigurnosne, upravljačke i kontrole usklađenosti za angažiranje pružatelja usluga treće strane za razvoj softvera, osiguravajući sigurno kodiranje, odgovarajući nadzor dobavljača i vanjski razvoj upravljan rizikom u cijeloj organizaciji.

Sigurnost dobavljača od početka do kraja

Nalaže dubinsku analizu dobavljača, procjenu rizika i sigurno kodiranje za sve pružatelje usluga treće strane u razvoju.

Ugovorna usklađenost

Zahtijeva pravno obvezujuću sigurnost, vlasništvo nad intelektualnim vlasništvom i prava na reviziju u svakom razvojnom ugovornom sporazumu.

Sveobuhvatna kontrola pristupa

Definira strogi pristup, praćenje i izlazni proces za vanjske razvijatelje radi zaštite koda i sustava.

Usklađeno s glavnim standardima

Podržava usklađenost s ISO/IEC 27001, NIST, GDPR, NIS2, DORA i COBIT 2019 za razvoj trećih strana.

Pročitaj cijeli pregled
Politika vanjskog razvoja (P28) uspostavlja sveobuhvatan okvir za sigurno upravljanje projektima razvoja softvera ili sustava koje provode vanjski dobavljači, izvođači ili agencije. Njezina je primarna svrha ugraditi sigurnosne kontrole i mehanizme upravljanja kroz cijeli životni ciklus razvoja, od planiranja i pregovaranja ugovora do isporuke, praćenja i aktivnosti nakon angažmana. Nalažući jasno definiran skup sigurnosnih obveza, od provjera dubinske analize dobavljača i procjene rizika do provedbe standarda kodiranja i ugovornih zahtjeva, politika ima za cilj zaštititi povjerljivost, cjelovitost i dostupnost cjelokupnog softvera razvijenog u organizaciji. Opseg politike obuhvaća svaku inicijativu tvrtke koja uključuje razvoj trećih strana, uključujući web i mobilne aplikacije, ugrađene sustave, sučelja za programiranje aplikacija, interne i komercijalne platforme te tijekove rada automatizacije. Posebno, ona također upravlja svakim vanjskim subjektom koji zahtijeva pristup izvornom kodu organizacije, testnim okruženjima ili CI/CD cjevovodima. Zahtjevi se primjenjuju neovisno o tome gdje ili kako dobavljač posluje, osiguravajući da geografske ili ugovorne razlike ne stvaraju sigurnosne praznine. Ciljevi politike usmjereni su na minimiziranje izloženosti prijetnjama opskrbnog lanca, pravnoj nesukladnosti (npr. s GDPR-om ili DORA-om), krađi intelektualnog vlasništva i praksama nesigurnog kodiranja koje bi mogle uvesti ranjivosti ili regulatorni rizik. Kako bi se to postiglo, dodjeljuje se izričita odgovornost Izvršnom menadžmentu, glavnom službeniku za informacijsku sigurnost (CISO), Nabavi i Pravnim poslovima i usklađenosti, vlasnicima projekta i proizvoda, Timu za informacijsku sigurnost te vanjskim dobavljačima. Središnje mjesto u ovom pristupu ima Registar razvoja trećih strana, kao jedinstveni izvor istine za sve angažmane dobavljača, nalaze dubinske analize dobavljača, dnevnike iznimaka i statuse ugovora. Zahtjevi upravljanja uključuju dubinsku analizu dobavljača, procjenu rizika i skup minimalnih ugovornih kontrola, kao što su pridržavanje praksi sigurnog kodiranja, sigurnosno testiranje, specifikacije vlasništva nad intelektualnim vlasništvom, izvršenje Ugovora o povjerljivosti i odredbe o pravu na reviziju. Izvornim kodom upravlja se isključivo putem platformi pod kontrolom poduzeća, uz zaštitu grana, vršnjački pregled i stroge protokole izlaznog procesa koji sprječavaju curenje koda ili neovlaštenu ponovnu uporabu. Sav pristup trećih strana dodjeljuje se u okviru upravljanja vremenski ograničenim pristupom i načelom najmanjih privilegija, nadzire se putem revizijskih zapisa te se brzo opoziva po završetku angažmana. Integracija repozitorija dobavljača u alate za sigurnost krajnjih točaka i alate za analizu koda, provedba politika CI/CD cjevovoda i upravljanje odstupanjima zahtijeva se kad god je izvedivo. Zahtjevi za iznimkom obrađuju se kroz formalni proces obrade rizika i odobravanja koji vodi glavni službenik za informacijsku sigurnost (CISO), uključujući dokumentiranje opravdanja, mjera ublažavanja i rokova korektivnih radnji. Tim za informacijsku sigurnost provodi kontinuirano praćenje i revizije usklađenosti, pri čemu kršenja mogu rezultirati trenutačnim ukidanjem pristupa, obustavom projekta, pravnim postupcima ili disciplinskim mjerama, prema potrebi. Ova se politika preispituje najmanje godišnje ili nakon promjena u regulatornom okruženju, nalaza odgovora na incidente ili ishoda unutarnje revizije. Sve promjene su pod kontrolom verzija, komunicirane i referencirane u dokumentaciji postupaka. Kroz ove mehanizme i usko mapiranje na vodeće međunarodne standarde i pravne obveze, Politika vanjskog razvoja osigurava da isporuka softvera trećih strana ostane sigurna i usklađena, štiteći organizaciju od promjenjivih rizika vanjskog razvoja.

Dijagram politike

Dijagram Politike vanjskog razvoja koji prikazuje životni ciklus: dubinska analiza dobavljača, ugovorne kontrole, siguran razvoj, upravljanje pristupom, praćenje, izlazni proces i postupanje s iznimkama.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg i pravila za vanjski razvoj

Zahtjevi za rizik dobavljača i dubinsku analizu dobavljača

Obvezne ugovorne kontrole

Obveze upravljanja izvornim kodom

Postupak iznimki i obrade rizika

Kontinuirano praćenje usklađenosti i provedba i usklađenost

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2832
EU NIS2
EU DORA
COBIT 2019

Povezane politike

Politika praćenja revizije i usklađenosti

Pruža zahtjeve za pregled aktivnosti vanjskog razvoja tijekom revizija ili pregleda usklađenosti.

P01 Politika informacijske sigurnosti

Uspostavlja sigurnosna načela na razini poduzeća koja se primjenjuju u internim i kontekstima razvoja trećih strana.

P05 Politika upravljanja promjenama

Osigurava da se sve promjene povezane s uvođenjem iz vanjskih baza koda pregledaju i odobre prije implementacije.

Politika klasifikacije i označavanja podataka

Određuje kako se osjetljivi podaci identificiraju prije izlaganja razvojnim dobavljačima ili repozitorijima.

Politika kriptografskih kontrola

Usmjerava kako se s ključevima, tajnama i osjetljivim autentifikacijskim vjerodajnicama mora postupati tijekom razvoja i isporuke.

Politika sigurnog razvoja

Definira polazne zahtjeve za interne i vanjske prakse razvoja softvera.

Politika odgovora na incidente (P30)

Upravlja kako se povrede ili sigurnosni problemi povezani s vanjskim razvojem eskaliraju, istražuju i rješavaju.

O Clarysec politikama - Politika vanjskog razvoja

Učinkovito upravljanje sigurnošću zahtijeva više od samih riječi; zahtijeva jasnoću, odgovornost i strukturu koja se može skalirati s vašom organizacijom. Generički predlošci često ne uspijevaju, stvarajući nejasnoće dugim odlomcima i nedefiniranim ulogama. Ova je politika osmišljena kao operativna okosnica vašeg sigurnosnog programa. Dodjeljujemo odgovornosti specifičnim ulogama koje postoje u modernom poduzeću, uključujući glavnog službenika za informacijsku sigurnost (CISO), IT i sigurnosne timove te relevantne odbore, osiguravajući jasnu odgovornost. Svaki je zahtjev jedinstveno numerirana odredba (npr. 5.1.1, 5.1.2). Ova atomska struktura čini politiku jednostavnom za implementaciju, reviziju prema specifičnim kontrolama i sigurno prilagođavanje bez utjecaja na cjelovitost dokumenta, pretvarajući je iz statičnog dokumenta u dinamičan, provediv okvir.

Centralizirani registar trećih strana

Zahtijeva da se svi projekti vanjskog razvoja evidentiraju i prate radi revizije, nadzora i usklađenosti.

Definirana odgovornost temeljena na ulogama

Navodi jasne odgovornosti za upravu, glavnog službenika za informacijsku sigurnost (CISO), Nabavu i sigurnosne timove u svakom angažmanu.

Integrirano praćenje i alati

Nalaže integraciju sigurnosnih alata s kodom dobavljača, uz automatizirane kontrolne točke usklađenosti i aktivni nadzor eskalacije automatiziranih upozorenja.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

IT Sigurnost Usklađenost Nabava Upravljanje dobavljačima

🏷️ Tematska pokrivenost

Vanjski razvoj Životni ciklusi razvoja sustava Upravljanje dobavljačima Sigurnost mrežnih usluga Upravljanje životnim ciklusom politika
€59

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja
Outsourced Development Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: Enterprise
Standardi: 7