Biztonságos kódolási, felülvizsgálati és telepítési gyakorlatokat határoz meg KKV-szoftverekhez, biztosítva az ISO 27001, a GDPR, a DORA és a NIS2 szerinti megfelelést.
A Biztonságos fejlesztési szabályzat (P24S) KKV-k számára egyértelmű, kikényszerített szabványokat ad a biztonságos kódolás, a kód-felülvizsgálat és a telepítési eljárások területén, összhangban az ISO 27001, a GDPR, a DORA és a NIS2 követelményeivel. A felügyeletet a vezérigazgatóhoz centralizálja, biztosítva, hogy minden belső fejlesztésű vagy harmadik fél által szállított szoftver megfeleljen a szabályozási és szerződéses követelményeknek – a biztonságos kódolástól a beszállító-kezelésen át az auditfelkészültségig.
Kötelezővé teszi a biztonságos fejlesztés gyakorlatát minden kódra, minimalizálva a sérülékenységeket és az adatkockázatokat.
KKV-k számára készült; a fejlesztésbiztonsági felügyeletet a vezérigazgatóhoz rendeli, dedikált IT-csapat nélkül is alkalmazható.
Előírja az ellenőrzőlisták és jóváhagyások megőrzését az egyszerű ISO 27001-audit és ügyfélbizonyosság érdekében.
Kikényszeríti a biztonsági záradékokat minden harmadik fél fejlesztési szerződésben, és nyomon követi a megfelelést.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és alkalmazási szabályok
Biztonságos kódolás és felülvizsgálati követelmények
Alkalmazásbiztonsági tesztelési eljárások
Harmadik fél és nyílt forráskódú komponensek kontrolljai
Telepítési eljárások és változáskezelési kontrollok
Kockázatkezelés és kivételkezelés
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Elszámoltathatóságot határoz meg a fejlesztésbiztonsági kontrollok projektek és beszállítók közötti hozzárendeléséhez és ellenőrzéséhez.
Kontroll-alapvonal szabályokat ad a fejlesztési környezetekhez és kódtárakhoz való hozzáférés korlátozására, beleértve a feladatkörök szétválasztását.
Biztosítja, hogy a belső fejlesztők és vállalkozók értsék a biztonságos kódolási gyakorlatokat és a kapcsolódó biztonsági felelősségeket.
Tisztázza, hogyan kell a személyes adatokat kezelni fejlesztés, tesztelés és naplózási folyamatok során a GDPR szerinti megfelelés érdekében.
Meghatározza, hogyan kell a fejlesztéssel kapcsolatos információbiztonsági incidenseket bejelenteni, értékelni és kezelni, beleértve a kóddal kapcsolatos kitettségeket.
Az általános biztonsági szabályzatok gyakran nagyvállalatokra készülnek, így a kisvállalkozások számára nehezen alkalmazható, összetett szabályokat és nem egyértelmű szerepköröket hagynak maguk után. Ez a szabályzat más. A KKV-szabályzatainkat eleve gyakorlati bevezetésre terveztük olyan szervezetekben, ahol nincs dedikált biztonsági csapat. A felelősségeket olyan szerepkörökhöz rendeljük, amelyek ténylegesen rendelkezésre állnak – például a vezérigazgatóhoz és az IT-szolgáltatóhoz –, nem pedig olyan specialisták széles köréhez, akikre nincs szükség. Minden követelmény egyedi sorszámozású záradékokra van bontva (pl. 5.2.1, 5.2.2). Ez a szabályzatot egy egyértelmű, lépésről lépésre követhető ellenőrzőlistává alakítja, amelyet könnyű bevezetni, auditálni és testreszabni anélkül, hogy teljes fejezeteket kellene újraírni.
Előírja a verziókövetést, a biztonsági mentést és a visszaállítási terv lépéseit minden éles kiadásnál, minimalizálva a sikertelen telepítésekből eredő fennakadást.
Szigorú kontrollokat ír elő a fejlesztési, tesztelési és éles környezet elkülönítésére a jobb biztonság és sértetlenség érdekében.
Formalizálja a kockázatértékelést és a vezérigazgatói jóváhagyást bármely eltérés esetén, egyértelmű dokumentációval és felülvizsgálati ciklusokkal.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.