Užtikrinkite saugų ir atitiktį užtikrinantį išorinį programinės įrangos kūrimą SVV, taikant tvirtas kontrolės priemones, aiškią savininkystę ir tiekėjų priežiūrą. Suderinta su ISO 27001:2022.
Ši SVV orientuota Išorinio kūrimo politika nustato aiškius reikalavimus saugiam, sutartimis kontroliuojamam programinės įrangos kūrimui, kurį vykdo trečiųjų šalių paslaugų teikėjai. Ji apima sutartinius įsipareigojimus, saugų programavimą, turto savininkystę ir darbo santykių nutraukimo procesą po projekto, užtikrindama atitiktį reglamentavimo reikalavimams ir rizikos mažinimą net organizacijose be dedikuotų IT ar saugumo komandų.
Pritaikyta SVV be dedikuotų IT komandų, užtikrinant tvirtas kontrolės priemones ir atitiktį išoriniame kūrime.
Reikalauja sutartinio aiškumo dėl turto savininkystės ir visų teisių į rezultatus bei dokumentaciją.
Palaiko ISO 27001:2022 sertifikavimą ir palaiko įrašus auditui, teisiniams ir reglamentavimo poreikiams.
Reikalauja saugaus programavimo, tinkamo trečiųjų šalių komponentų patikrinimo ir saugumo testavimo po įdiegimo.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir taisyklės išoriniam kūrimui
Privalomos sutartys ir konfidencialumo sutarčių sąlygos
Saugus programavimas ir testavimo reikalavimai
Prieigos ir autentifikavimo duomenų valdymas
Savininkystė, perdavimas ir darbo santykių nutraukimo procesas
Išimčių ir reagavimo į incidentus procesai
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
Paaiškina, kas atsakingas už tiekėjų patvirtinimą, prieigos kontrolę ir rizikos priėmimą naudojant išorinius kūrėjus.
Apibrėžia tinkamą naudotojų paskyrų ir administratoriaus prieigos sukūrimą, apribojimą ir nutraukimą, naudojamą išoriniame kūrime.
Užtikrina, kad vidinis personalas suprastų, kaip saugiai koordinuoti darbą su išoriniais kūrėjais, įskaitant prisijungimo duomenų ir projekto failų tvarkymą.
Nustato saugumo ir teisinius reikalavimus asmens duomenų tvarkymui, kurį pagal GDPR gali vykdyti išoriniai kūrėjai.
Nurodo, kaip vidinis ir išorinis kūrimas turi laikytis saugaus programavimo praktikos ir bibliotekų bei karkasų patikrinimo.
Reikalinga, kai išorinis kūrimas sukelia saugumo incidentus ar pažeidžiamumus, nukreipiant koordinuotą tyrimą ir taisymą.
Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos kuriamos nuo pagrindų praktiniam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Mes priskiriame atsakomybes vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, Vyriausiajam vykdomajam pareigūnui ir jūsų IT paslaugų teikėjui, o ne specialistų armijai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą nuostatą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, žingsnis po žingsnio kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.
Priskiria priežiūrą ir patvirtinimą realiems SVV vaidmenims, pvz., GM ir IT paslaugų teikėjui, praktinei kasdienei kontrolei ir atskaitomybei.
Reikalauja pasirašytų pristatymo kontrolinių sąrašų, kodo perdavimo ir duomenų ištrynimo įrodymų saugiam projekto užbaigimui ir minimaliai likutinei rizikai.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.