policy SME

Išorinio kūrimo politika – SVV

Užtikrinkite saugų ir atitiktį užtikrinantį išorinį programinės įrangos kūrimą SVV, taikant tvirtas kontrolės priemones, aiškią savininkystę ir tiekėjų priežiūrą. Suderinta su ISO 27001:2022.

Apžvalga

Ši SVV orientuota Išorinio kūrimo politika nustato aiškius reikalavimus saugiam, sutartimis kontroliuojamam programinės įrangos kūrimui, kurį vykdo trečiųjų šalių paslaugų teikėjai. Ji apima sutartinius įsipareigojimus, saugų programavimą, turto savininkystę ir darbo santykių nutraukimo procesą po projekto, užtikrindama atitiktį reglamentavimo reikalavimams ir rizikos mažinimą net organizacijose be dedikuotų IT ar saugumo komandų.

SVV orientuotas saugumas

Pritaikyta SVV be dedikuotų IT komandų, užtikrinant tvirtas kontrolės priemones ir atitiktį išoriniame kūrime.

Aiški savininkystė

Reikalauja sutartinio aiškumo dėl turto savininkystės ir visų teisių į rezultatus bei dokumentaciją.

Atitiktis ir audituojamumas

Palaiko ISO 27001:2022 sertifikavimą ir palaiko įrašus auditui, teisiniams ir reglamentavimo poreikiams.

Užtikrinamos saugios praktikos

Reikalauja saugaus programavimo, tinkamo trečiųjų šalių komponentų patikrinimo ir saugumo testavimo po įdiegimo.

Skaityti visą apžvalgą
Ši Išorinio kūrimo politika (dokumento numeris P28S) yra specialiai sukurta mažoms ir vidutinėms įmonėms (SVV), pateikiant pragmatišką sistemą saugiam, atitiktį užtikrinančiam ir gerai valdomam išoriniam programinės įrangos kūrimui. Ji yra visiškai suderinta su ISO/IEC 27001:2022, užtikrinant, kad net organizacijos, neturinčios dedikuotų IT ar saugumo komandų, galėtų laikytis tarptautinių geriausiųjų praktikų ir teisinių prievolių, kai įtraukiami išoriniai kūrėjai, laisvai samdomi specialistai ar trečiųjų šalių paslaugų teikėjai. Politika nustato aiškius vaidmenis ir atsakomybes Vyriausiajam vykdomajam pareigūnui (GM), kuris veikia kaip pagrindinis įgaliojimų turėtojas tiekėjų patvirtinimui, sutartinei priežiūrai ir taisomiesiems veiksmams, ir projekto savininkui, kuris atsakingas už kasdienę koordinaciją, funkcinį validavimą ir saugų perdavimą. Pabrėžiant vykdytinų sutarčių, konfidencialumo sutarčių ir dokumentuotų susitarimų dėl turto savininkystės bei teisių perdavimo poreikį, politika apsaugo organizacijas nuo rizikų, tokių kaip nesaugus kodas, netinkamas nuosavybinių aktyvų pakartotinis naudojimas, duomenų pasiekiamumas, tiekėjo užrakinimas ir neatitiktis reglamentams (įskaitant GDPR, NIS2 ir DORA). Nustatomos privalomos valdysenos kontrolės priemonės, reikalaujančios, kad sutartyse būtų apibrėžti saugaus kūrimo įsipareigojimai, reguliarus rizikos vertinimas, kurį atlieka GM, ir tinkamas visų sistemos autentifikavimo duomenų ir prieigos valdymas. Saugumo lūkesčiai apima kūrėjų įsipareigojimus taikyti saugaus programavimo technikas (remiantis tokiais standartais kaip OWASP Top 10), parengti išsamią dokumentaciją, atsakingai parinkti bibliotekas ir griežtai draudžia išlaikyti prieigą ar įmonės duomenis po projekto uždarymo. Išsamios procedūros užtikrina, kad kiekvienam išoriniam projektui būtų atliktas tiekėjų deramas patikrinimas, jis būtų patvirtintas funkciniais ir saugumo testavimais (pageidautina, kad tai atliktų kitas asmuo nei kūrėjas), ir būtų užbaigtas tik po pilno išeities kodo, surinkimo instrukcijų ir visų prisijungimo duomenų perdavimo. Politika yra SVV specifinė, naudojanti supaprastintus vaidmenis, tokius kaip Vyriausiasis vykdomasis pareigūnas ir projekto savininkas, vietoje tradicinių CISO ar Saugumo operacijų centro (SOC) pozicijų. Tai reiškia, kad ji pateikia nuoseklias, žingsnis po žingsnio instrukcijas, kurias gali vykdyti verslo ar operacijų vadovai, ir apima rizikos vertinimo procedūras, išimčių valdyseną ir reagavimo į incidentus gaires, pritaikytas organizacijoms, neturinčioms didelių techninių išteklių. Kiekvienas įsitraukimas turi būti pagrįstas dokumentuotais susitarimais, o audituojami pėdsakai yra privalomi, palaikant reglamentavimo ataskaitų teikimą ir vidaus peržiūras. Metinės ir tarpinės politikos peržiūros turi būti atliekamos GM, užtikrinant, kad kontrolės priemonės išliktų aktualios SVV rizikoms ir besikeičiantiems atitikties standartams. Išorinio kūrimo politika yra SVV orientuotų kontrolės priemonių rinkinio dalis, skirta įgyvendinti kartu su susijusiomis politikomis, tokiomis kaip valdysenos vaidmenys, prieigos kontrolė, saugumo informuotumo mokymai, duomenų apsauga, saugus kūrimas ir reagavimas į incidentus, siekiant holistiškai valdyti išorinio kūrimo rizikas, laikantis tokių standartų kaip ISO/IEC 27001:2022, ISO 27002:2022, GDPR ir kt.

Politikos diagrama

Diagrama, iliustruojanti SVV išorinio kūrimo darbo eigą – nuo sutarties ir prieigos patvirtinimo, saugaus programavimo ir pristatymo iki privalomo perdavimo, darbo santykių nutraukimo proceso ir audito įrašų.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir taisyklės išoriniam kūrimui

Privalomos sutartys ir konfidencialumo sutarčių sąlygos

Saugus programavimas ir testavimo reikalavimai

Prieigos ir autentifikavimo duomenų valdymas

Savininkystė, perdavimas ir darbo santykių nutraukimo procesas

Išimčių ir reagavimo į incidentus procesai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Valdysenos vaidmenų ir atsakomybių politika – SVV

Paaiškina, kas atsakingas už tiekėjų patvirtinimą, prieigos kontrolę ir rizikos priėmimą naudojant išorinius kūrėjus.

Prieigos kontrolės politika – SVV

Apibrėžia tinkamą naudotojų paskyrų ir administratoriaus prieigos sukūrimą, apribojimą ir nutraukimą, naudojamą išoriniame kūrime.

Informacijos saugos sąmoningumo ir mokymų politika – SVV

Užtikrina, kad vidinis personalas suprastų, kaip saugiai koordinuoti darbą su išoriniais kūrėjais, įskaitant prisijungimo duomenų ir projekto failų tvarkymą.

Duomenų apsaugos ir privatumo politika – SVV

Nustato saugumo ir teisinius reikalavimus asmens duomenų tvarkymui, kurį pagal GDPR gali vykdyti išoriniai kūrėjai.

Saugaus kūrimo politika – SVV

Nurodo, kaip vidinis ir išorinis kūrimas turi laikytis saugaus programavimo praktikos ir bibliotekų bei karkasų patikrinimo.

Reagavimo į incidentus politika – SVV

Reikalinga, kai išorinis kūrimas sukelia saugumo incidentus ar pažeidžiamumus, nukreipiant koordinuotą tyrimą ir taisymą.

Apie Clarysec politikas - Išorinio kūrimo politika – SVV

Bendrosios saugumo politikos dažnai kuriamos didelėms korporacijoms, todėl mažoms įmonėms sunku taikyti sudėtingas taisykles ir neapibrėžtus vaidmenis. Ši politika yra kitokia. Mūsų SVV politikos kuriamos nuo pagrindų praktiniam įgyvendinimui organizacijose be dedikuotų saugumo komandų. Mes priskiriame atsakomybes vaidmenims, kuriuos jūs iš tikrųjų turite, pavyzdžiui, Vyriausiajam vykdomajam pareigūnui ir jūsų IT paslaugų teikėjui, o ne specialistų armijai, kurios neturite. Kiekvienas reikalavimas suskaidytas į unikaliai sunumeruotą nuostatą (pvz., 5.2.1, 5.2.2). Tai paverčia politiką aiškiu, žingsnis po žingsnio kontroliniu sąrašu, kurį lengva įgyvendinti, audituoti ir pritaikyti neperrašant ištisų skyrių.

Paprasta, vaidmenimis pagrįsta priežiūra

Priskiria priežiūrą ir patvirtinimą realiems SVV vaidmenims, pvz., GM ir IT paslaugų teikėjui, praktinei kasdienei kontrolei ir atskaitomybei.

Perdavimo ir darbo santykių nutraukimo proceso kontrolinis sąrašas

Reikalauja pasirašytų pristatymo kontrolinių sąrašų, kodo perdavimo ir duomenų ištrynimo įrodymų saugiam projekto užbaigimui ir minimaliai likutinei rizikai.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas atitiktis Teisė ir atitiktis pirkimai

🏷️ Teminė aprėptis

Išorinis kūrimas Saugus kūrimas saugumo testavimas Atitikties funkcija Tiekėjų valdymas
€39

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Outsourced Development Policy - SME

Produkto informacija

Tipas: policy
Kategorija: SME
Standartai: 7