Biztosítsa a biztonságos és megfelelő kiszervezett szoftverfejlesztést KKV-k számára robusztus kontrollokkal, egyértelmű tulajdonosi felelősséggel és beszállítói felügyelettel. ISO 27001:2022 szerint összehangolva.
Ez a KKV-központú kiszervezett fejlesztési szabályzat egyértelmű követelményeket határoz meg a harmadik felek által végzett, biztonságos és szerződés által kontrollált szoftverfejlesztésre. Lefedi a szerződéses követelményeket, a biztonságos kódolást, az eszköztulajdonost, valamint a projekt utáni kiléptetést, biztosítva a jogszabályi megfelelést és a kockázatcsökkentést még dedikált IT- vagy biztonsági csapatok nélküli szervezetekben is.
KKV-k számára testreszabva, dedikált IT-csapatok nélkül is, robusztus kontrollokat és megfelelést biztosítva a kiszervezett fejlesztésben.
Szerződéses egyértelműséget ír elő az eszköztulajdonosról, valamint a teljes jogosultságot a leszállított anyagokra és a dokumentációra.
Támogatja az ISO 27001:2022 tanúsítást, és feljegyzéseket tart fenn auditokhoz, jogi és szabályozási igényekhez.
Biztonságos kódolást, harmadik fél komponensek megfelelő átvilágítását és átadás utáni tesztelést ír elő.
Kattintson a diagramra a teljes méret megtekintéséhez
Alkalmazási terület és szabályok külső fejlesztéshez
Kötelező szerződések és NDA-záradékok
Biztonságos kódolás és tesztelési követelmények
Hozzáférés- és hitelesítőadat-kezelés
Tulajdonjog, átadás és kiléptetés
Kivételkezelés és incidensreagálási folyamatok
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
Tisztázza, ki felel a beszállítói jóváhagyásért, a hozzáférés-ellenőrzésért és a kockázatelfogadásért kiszervezett fejlesztők használatakor.
Meghatározza a felhasználói fiókok és az adminhozzáférések megfelelő létrehozását, korlátozását és megszüntetését, amelyeket a kiszervezett fejlesztés során használnak.
Biztosítja, hogy a belső munkatársak értsék, hogyan kell biztonságosan együttműködni külső fejlesztőkkel, beleértve a hitelesítő adatok és projektfájlok kezelését.
Meghatározza a személyes adatok kezelésének biztonsági és jogi követelményeit, amelyeket a kiszervezett fejlesztők a GDPR alapján kezelhetnek.
Rögzíti, hogy a belső és külső fejlesztésnek biztonságos kódolási gyakorlatok szerint kell történnie, valamint a könyvtárak és keretrendszerek átvilágításával.
Szükséges, ha a kiszervezett fejlesztés biztonsági incidensekhez vagy sérülékenységekhez vezet, és iránymutatást ad az összehangolt vizsgálathoz és korrekciós intézkedésekhez.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások nehezen tudják alkalmazni a komplex szabályokat és a nem egyértelmű szerepköröket. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, amelyek nem rendelkeznek dedikált biztonsági csapatokkal. A felelősségeket olyan szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például a vezérigazgatóhoz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták „seregéhez”, akik nem. Minden követelményt egyedi sorszámozású záradékokra bontunk (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, amelyet könnyű bevezetni, auditálni és testreszabni anélkül, hogy teljes fejezeteket kellene újraírni.
A felügyeletet és jóváhagyást tényleges KKV-szerepkörökhöz rendeli (például GM és IT-szolgáltató), a gyakorlati napi kontroll és elszámoltathatóság érdekében.
Aláírt átadási ellenőrzőlistákat, kódátadást és az adattörlés igazolását írja elő a biztonságos projektlezárás és a minimális maradék kockázat érdekében.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.