Nodrošiniet drošu un atbilstošu ārpakalpojuma programmatūras izstrādi MVU ar stingriem kontroles pasākumiem, skaidru īpašumtiesību noteikšanu un piegādātāju uzraudzību. Saskaņota ar ISO 27001:2022.
Šī MVU vajadzībām pielāgotā ārpakalpojuma izstrādes politika nosaka skaidras prasības drošai, ar līgumiem kontrolētai trešo pušu programmatūras izstrādei. Tā aptver līgumiskās prasības, drošu kodēšanu, aktīvu īpašumtiesības un darbinieka atiešanas procesu pēc projekta, nodrošinot regulatīvo atbilstību un riska mazināšanu pat organizācijās bez specializētām IT vai drošības komandām.
Pielāgota MVU bez specializētām IT komandām, nodrošinot stingrus kontroles pasākumus un atbilstību ārpakalpojuma izstrādē.
Nosaka līgumisku skaidrību par aktīvu īpašumtiesībām un pilnām tiesībām uz piegādātajiem rezultātiem un dokumentāciju.
Atbalsta ISO 27001:2022 sertifikāciju un uztur ierakstus auditiem, juridiskajām un regulatīvajām vajadzībām.
Prasa drošu kodēšanu, pienācīgu trešo pušu komponentu pārbaudi un pēcpiegādes testēšanu.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Piemērošanas joma un noteikumi ārējai izstrādei
Obligātie līgumi un datu apstrādes līguma klauzulas
Drošas kodēšanas un testēšanas prasības
Piekļuves un akreditācijas datu pārvaldība
Īpašumtiesības, nodošana un darbinieka atiešanas process
Izņēmumu un reaģēšanas uz incidentiem procesi
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
Precizē, kurš ir atbildīgs par piegādātāju apstiprināšanu, piekļuves kontroli un riska pieņemšanu, izmantojot ārpakalpojuma izstrādātājus.
Definē pareizu lietotāju kontu un administratora piekļuves izveidi, ierobežošanu un izbeigšanu, kas tiek izmantota ārpakalpojuma izstrādes laikā.
Nodrošina, ka iekšējais personāls saprot, kā droši koordinēt darbu ar ārējiem izstrādātājiem, tostarp akreditācijas datu un projekta failu apstrādi.
Nosaka drošības un juridiskās prasības personas datu apstrādei, ko ārpakalpojuma izstrādātāji var apstrādāt saskaņā ar GDPR.
Nosaka, kā iekšējai un ārējai izstrādei jāievēro drošas kodēšanas prakses un bibliotēku un ietvaru pārbaude.
Nepieciešama, ja ārpakalpojuma izstrāde noved pie drošības incidentiem vai ievainojamībām, vadot koordinētu izmeklēšanu un trūkumu novēršanas pasākumus.
Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus ar grūtībām piemērot sarežģītus noteikumus un nenoteiktas lomas. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram pienākumus lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu armijai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.
Piešķir uzraudzību un apstiprināšanu reālām MVU lomām, piemēram, GM un IT pakalpojumu sniedzējam, praktiskai ikdienas kontrolei un pārskatatbildībai.
Prasa parakstītus piegādes kontrolsarakstus, koda nodošanu un pierādījumus par datu dzēšanu drošai projekta slēgšanai un minimālam atlikušajam riskam.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.