policy SME

Ārpakalpojuma izstrādes politika – MVU

Nodrošiniet drošu un atbilstošu ārpakalpojuma programmatūras izstrādi MVU ar stingriem kontroles pasākumiem, skaidru īpašumtiesību noteikšanu un piegādātāju uzraudzību. Saskaņota ar ISO 27001:2022.

Pārskats

Šī MVU vajadzībām pielāgotā ārpakalpojuma izstrādes politika nosaka skaidras prasības drošai, ar līgumiem kontrolētai trešo pušu programmatūras izstrādei. Tā aptver līgumiskās prasības, drošu kodēšanu, aktīvu īpašumtiesības un darbinieka atiešanas procesu pēc projekta, nodrošinot regulatīvo atbilstību un riska mazināšanu pat organizācijās bez specializētām IT vai drošības komandām.

MVU vajadzībām pielāgota drošība

Pielāgota MVU bez specializētām IT komandām, nodrošinot stingrus kontroles pasākumus un atbilstību ārpakalpojuma izstrādē.

Skaidras īpašumtiesības

Nosaka līgumisku skaidrību par aktīvu īpašumtiesībām un pilnām tiesībām uz piegādātajiem rezultātiem un dokumentāciju.

Atbilstoša un auditējama

Atbalsta ISO 27001:2022 sertifikāciju un uztur ierakstus auditiem, juridiskajām un regulatīvajām vajadzībām.

Nodrošinātas drošas prakses

Prasa drošu kodēšanu, pienācīgu trešo pušu komponentu pārbaudi un pēcpiegādes testēšanu.

Lasīt pilnu pārskatu
Šī ārpakalpojuma izstrādes politika (dokumenta numurs P28S) ir īpaši izstrādāta mazajiem un vidējiem uzņēmumiem (MVU), nodrošinot pragmatisku ietvaru drošai, atbilstošai un labi pārvaldītai ārpakalpojuma programmatūras izstrādei. Tā ir pilnībā saskaņota ar ISO/IEC 27001:2022, nodrošinot, ka pat organizācijas bez specializētām IT vai drošības komandām var ievērot starptautisko nozares labāko praksi un juridiskos pienākumus, piesaistot ārējos izstrādātājus, ārštata speciālistus vai trešo pušu aģentūras. Politika nosaka skaidras lomas un pienākumus galvenajam izpilddirektoram (GM), kurš ir galvenā pilnvara piegādātāju apstiprināšanai, līgumiskajai uzraudzībai un trūkumu novēršanas pasākumiem, un projekta īpašniekam, kurš atbild par ikdienas koordināciju, funkcionālo validāciju un drošu nodošanu. Uzsverot izpildāmu līgumu, konfidencialitātes līguma un dokumentētu vienošanos par aktīvu īpašumtiesībām un tiesību nodošanu nepieciešamību, politika aizsargā organizācijas no riskiem, piemēram, nedroša koda, neatbilstošas aktīvu īpašumtiesību atkārtotas izmantošanas, datu ekspozīcijas, piegādātāja ieslēgšanas, kā arī neatbilstības regulējumam (tostarp GDPR, NIS2 un DORA). Politikā ir noteikti obligātie pārvaldības kontroles pasākumi, prasot, lai līgumos tiktu noteikti drošas izstrādes pienākumi, GM veiktu regulārus riska novērtējumus, kā arī tiktu pienācīgi pārvaldīti visi sistēmu akreditācijas dati un piekļuve. Drošības prasības aptver izstrādātāja pienākumu izmantot drošas kodēšanas metodes (atsaucoties uz standartiem, piemēram, OWASP Top 10), nodrošināt pilnīgu dokumentāciju, rūpīgi izvēlēties bibliotēkas un stingri aizliegt piekļuves vai uzņēmuma datu saglabāšanu pēc projekta slēgšanas. Visaptverošas procedūras nodrošina, ka katram ārpakalpojuma projektam pirms uzsākšanas tiek veikta piegādātāju pienācīga pārbaude, tas tiek validēts ar funkcionālo un drošības testēšanu (vēlams, lai to veiktu persona, kas nav izstrādātājs), un tas tiek pabeigts tikai pēc pilnīgas pirmkoda, būvēšanas instrukciju un visu akreditācijas datu nodošanas. Politika ir MVU specifiska, izmantojot vienkāršotas lomas, piemēram, galvenais izpilddirektors un IT pakalpojumu sniedzējs, tradicionālo CISO vai SOC amatu vietā. Tas nozīmē, ka tā nodrošina soli pa solim izpildāmas instrukcijas biznesa vai operāciju vadītājiem un ietver riska novērtēšanas procedūras, izņēmumu izsekošanu un reaģēšanas uz incidentiem norādījumus, kas pielāgoti organizācijām bez plašiem tehniskajiem resursiem. Katra piesaiste ir jābalsta uz dokumentētām vienošanām, un audita pēdas ir obligātas, atbalstot regulatīvo ziņošanu un iekšējos pārskatus. GM jāveic ikgadējas un starpposma politikas pārskatīšanas, nodrošinot, ka kontroles pasākumi saglabā aktualitāti attiecībā uz MVU riskiem un mainīgajiem atbilstības standartiem. Ārpakalpojuma izstrādes politika ir daļa no MVU orientētu kontroles pasākumu kopuma, ko paredzēts ieviest kopā ar saistītajām politikām, piemēram, pārvaldības lomām, piekļuves kontroli, drošības izpratnes apmācību, datu aizsardzību, drošu izstrādi un reaģēšanu uz incidentiem, lai holistiski pārvaldītu ārpakalpojuma izstrādes riskus, ievērojot tādus standartus kā ISO/IEC 27001:2022, ISO 27002:2022, GDPR u.c.

Politikas diagramma

Diagramma, kas ilustrē MVU ārpakalpojuma izstrādes darbplūsmu — no līguma un piekļuves apstiprināšanas, drošas kodēšanas un piegādes līdz obligātai nodošanai, darbinieka atiešanas procesam un audita ierakstiem.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Piemērošanas joma un noteikumi ārējai izstrādei

Obligātie līgumi un datu apstrādes līguma klauzulas

Drošas kodēšanas un testēšanas prasības

Piekļuves un akreditācijas datu pārvaldība

Īpašumtiesības, nodošana un darbinieka atiešanas process

Izņēmumu un reaģēšanas uz incidentiem procesi

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Saistītās politikas

Pārvaldības lomu un pienākumu politika – MVU

Precizē, kurš ir atbildīgs par piegādātāju apstiprināšanu, piekļuves kontroli un riska pieņemšanu, izmantojot ārpakalpojuma izstrādātājus.

Piekļuves kontroles politika – MVU

Definē pareizu lietotāju kontu un administratora piekļuves izveidi, ierobežošanu un izbeigšanu, kas tiek izmantota ārpakalpojuma izstrādes laikā.

Informācijas drošības informētības un apmācības politika – MVU

Nodrošina, ka iekšējais personāls saprot, kā droši koordinēt darbu ar ārējiem izstrādātājiem, tostarp akreditācijas datu un projekta failu apstrādi.

Datu aizsardzības un privātuma politika – MVU

Nosaka drošības un juridiskās prasības personas datu apstrādei, ko ārpakalpojuma izstrādātāji var apstrādāt saskaņā ar GDPR.

Drošas izstrādes politika – MVU

Nosaka, kā iekšējai un ārējai izstrādei jāievēro drošas kodēšanas prakses un bibliotēku un ietvaru pārbaude.

Incidentu reaģēšanas politika – MVU

Nepieciešama, ja ārpakalpojuma izstrāde noved pie drošības incidentiem vai ievainojamībām, vadot koordinētu izmeklēšanu un trūkumu novēršanas pasākumus.

Par Clarysec politikām - Ārpakalpojuma izstrādes politika – MVU

Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazos uzņēmumus ar grūtībām piemērot sarežģītus noteikumus un nenoteiktas lomas. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez specializētām drošības komandām. Mēs piešķiram pienākumus lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu armijai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā soli pa solim kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.

Vienkārša, uz lomām balstīta uzraudzība

Piešķir uzraudzību un apstiprināšanu reālām MVU lomām, piemēram, GM un IT pakalpojumu sniedzējam, praktiskai ikdienas kontrolei un pārskatatbildībai.

Nodošanas un darbinieka atiešanas procesa kontrolsaraksts

Prasa parakstītus piegādes kontrolsarakstus, koda nodošanu un pierādījumus par datu dzēšanu drošai projekta slēgšanai un minimālam atlikušajam riskam.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT Drošība Atbilstība Juridiskās lietas un atbilstība Iepirkumi

🏷️ Tematiskais pārklājums

Ārpakalpojuma izstrāde Drošas izstrādes dzīves cikli Drošības testēšana Atbilstības pārvaldība Piegādātāju pārvaldība
€39

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Outsourced Development Policy - SME

Produkta informācija

Veids: policy
Kategorija: SME
Standarti: 7