Uspostavlja sigurno kodiranje, pregled i postupke implementacije za SME softver, osiguravajući usklađenost s ISO 27001, GDPR-om, DORA-om i NIS2.
Politika sigurnog razvoja (P24S) pruža SME-ovima jasne, provedive standarde za sigurno kodiranje, pregled i implementaciju, usklađene s ISO 27001, GDPR-om, DORA-om i NIS2. Centralizira nadzor kod glavnog izvršnog direktora, osiguravajući da sav interno razvijen ili softver trećih strana ispunjava regulatorne i ugovorne obveze, od sigurnog kodiranja do upravljanja dobavljačima i spremnosti za reviziju.
Propisuje prakse sigurnog razvoja za sav kod, smanjujući ranjivosti i rizike za podatke.
Osmišljeno za SME, dodjeljuje nadzor sigurnosti razvoja glavnom izvršnom direktoru, bez potrebe za namjenskim IT timom.
Zahtijeva zadržavanje kontrolnih lista i odobrenja radi jednostavne ISO 27001 revizije i osiguranja za kupce.
Provodi sigurnosne klauzule u svim ugovorima o razvoju s trećim stranama i prati usklađenost.
Kliknite na dijagram za prikaz u punoj veličini
Opseg i pravila angažmana
Zahtjevi za sigurno kodiranje i pregled
Postupci testiranja sigurnosti aplikacija
Kontrole komponenti trećih strana i otvorenog koda
Postupci implementacije i kontrola promjena
Obrada rizika i postupanje s iznimkama
Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.
| Okvir | Pokrivene klauzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Uspostavlja odgovornost za dodjelu i provjeru sigurnosnih kontrola razvoja kroz projekte i dobavljače.
Pruža polazna pravila za ograničavanje pristupa razvojnim okruženjima i repozitorijima koda, uključujući razdvajanje dužnosti (SoD).
Osigurava da interni razvijatelji i izvođači razumiju prakse sigurnog kodiranja i povezane sigurnosne odgovornosti.
Pojašnjava kako se osobni podaci moraju obrađivati tijekom razvoja, testiranja i praćenja kako bi se ostalo usklađeno s GDPR-om.
Definira kako se incident informacijske sigurnosti povezan s razvojem mora prijaviti, procijeniti i otkloniti, uključujući izloženosti povezane s kodom.
Generičke sigurnosne politike često su izrađene za velike korporacije, zbog čega se mala poduzeća muče s primjenom složenih pravila i nejasno definiranih uloga. Ova politika je drugačija. Naše SME politike osmišljene su od temelja za praktičnu provedbu u organizacijama bez namjenskih sigurnosnih timova. Odgovornosti dodjeljujemo ulogama koje stvarno imate, poput glavnog izvršnog direktora i vašeg IT pružatelja usluga, a ne vojsci stručnjaka koje nemate. Svaki zahtjev razložen je u jedinstveno numeriranu odredbu (npr. 5.2.1, 5.2.2). Time se politika pretvara u jasan, korak-po-korak kontrolni popis, što olakšava provedbu, reviziju i prilagodbu bez prepisivanja cijelih odjeljaka.
Zahtijeva praćenje verzija, sustave za sigurnosno kopiranje i planove povrata za svako izdanje softvera u produkcijsko okruženje, smanjujući prekide zbog neuspjelih implementacija.
Propisuje stroge kontrole kako bi se razvoj, testiranje i produkcijsko okruženje držali izoliranima radi bolje sigurnosti i cjelovitosti.
Formalizira procjenu rizika i odobrenje glavnog izvršnog direktora za svako odstupanje, uz jasnu dokumentaciju i cikluse pregleda.
Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.