policy Enterprise

Ārpakalpojuma izstrādes politika

Nodrošiniet drošu, atbilstošu ārpakalpojuma izstrādi ar stingriem kontroles pasākumiem, piegādātāju pārvaldību un sistēmu izstrādes dzīves cikliem, lai aizsargātu jūsu organizācijas programmatūru.

Pārskats

Ārpakalpojuma izstrādes politika nosaka obligātos drošības, pārvaldības un atbilstības kontroles pasākumus trešo pušu programmatūras izstrādātāju piesaistei, nodrošinot drošu kodēšanu, atbilstošu piegādātāju uzraudzību un uz risku balstītu ārpakalpojuma izstrādi visā organizācijā.

Pilna cikla piegādātāju drošība

Nosaka piegādātāju pienācīgu pārbaudi, riska novērtēšanu un drošu kodēšanu visiem trešo pušu izstrādes partneriem.

Atbilstība līgumsaistībām

Pieprasa juridiski saistošas drošības prasības, intelektuālā īpašuma īpašumtiesības un audita tiesības katrā izstrādes līgumā.

Visaptveroša piekļuves kontrole

Definē stingru piekļuvi, uzraudzību un darbinieka atiešanas procesu ārējiem izstrādātājiem, lai aizsargātu kodu un sistēmas.

Saskaņota ar galvenajiem standartiem

Atbalsta ISO/IEC 27001, NIST, GDPR, NIS2, DORA un COBIT 2019 atbilstību trešo pušu izstrādei.

Lasīt pilnu pārskatu
Ārpakalpojuma izstrādes politika (P28) izveido visaptverošu ietvaru, lai droši pārvaldītu programmatūras vai sistēmu izstrādes projektus, ko īsteno ārējie piegādātāji, līgumslēdzēji vai aģentūras. Tās galvenais mērķis ir integrēt drošības kontroles pasākumus un pārvaldības mehānismus visā izstrādes dzīves ciklā — no plānošanas un līguma sarunām līdz piegādei, uzraudzībai un pēcsadarbības aktivitātēm. Nosakot skaidri definētu drošības pienākumu kopumu — no piegādātāju pienācīgas pārbaudes un riska novērtējumiem līdz ieviestiem kodēšanas standartiem un līgumiskajām prasībām — politika ir vērsta uz konfidencialitātes, integritātes un pieejamības aizsardzību visai organizācijas izstrādātajai programmatūrai. Politikas darbības joma attiecas uz jebkuru uzņēmuma iniciatīvu, kas ietver trešo pušu izstrādi, tostarp tīmekļa un mobilās lietojumprogrammas, iegultās sistēmas, lietojumprogrammu saskarnes, iekšējās un komerciālās platformas un automatizācijas darbplūsmas. Tā arī regulē jebkuru ārējo subjektu, kam nepieciešama piekļuve organizācijas pirmkodam, testa vidēm vai CI/CD cauruļvadiem. Prasības ir spēkā neatkarīgi no tā, kur un kā piegādātājs darbojas, nodrošinot, ka ģeogrāfiskas vai līgumiskas atšķirības nerada drošības nepilnības. Politikas mērķi ir balstīti uz piegādes ķēdes draudu, juridiskas neatbilstības (piemēram, GDPR vai DORA), intelektuālā īpašuma zādzības un nedrošu kodēšanas prakšu radītās pakļautības riskam mazināšanu, kas var ieviest ievainojamības vai regulatīvo risku. Lai to panāktu, politika piešķir skaidrus pienākumus izpildu vadībai, galvenajam informācijas drošības vadītājam (CISO), iepirkumam un juridisko lietu un atbilstības komandām, projektu un produktu īpašniekiem, informācijas drošības komandai un ārējiem piegādātājiem. Šīs pieejas centrā ir trešo pušu izstrādes reģistrs — vienots patiesības avots visām piegādātāju sadarbībām, piegādātāju pienācīgas pārbaudes konstatējumiem, izņēmumu žurnāliem un līgumu statusiem. Pārvaldības prasības ietver piegādātāju pienācīgu pārbaudi, drošības riska novērtējumu un minimālo līgumisko kontroles pasākumu kopumu, piemēram, drošas kodēšanas ietvaru ievērošanu, drošības testēšanu, intelektuālā īpašuma īpašumtiesību nosacījumus, konfidencialitātes līguma izpildi un audita tiesību noteikumus. Pirmkods tiek pārvaldīts tikai uzņēmuma kontrolētās platformās, ar zaru aizsardzību, līdzinieku pārskatīšanu un stingriem darbinieka atiešanas procesa protokoliem, kas novērš koda noplūdi vai nesankcionētu atkārtotu izmantošanu. Visa trešo pušu piekļuve tiek piešķirta saskaņā ar laikā ierobežotas piekļuves un minimālo privilēģiju principa pārvaldību, uzraudzīta ar audita žurnālu veidošanu un ātri atsaukta pēc sadarbības noslēguma. Ja iespējams, ir jānodrošina piegādātāju repozitoriju integrācija uzņēmuma drošības rīkos koda analīzei, CI/CD politiku piespiedu izpildei un atkāpju pārvaldībai. Izņēmumu pieprasījumi tiek apstrādāti, izmantojot formālu riska apstrādes un apstiprināšanas procesu, ko vada galvenais informācijas drošības vadītājs (CISO), tostarp pamatojuma, riska mazināšanas un trūkumu novēršanas pasākumu termiņu dokumentēšanu. Informācijas drošības komanda veic nepārtrauktu uzraudzību un atbilstības auditus, un pārkāpumu gadījumā tiek piemērota tūlītēja piekļuves atsaukšana, projekta apturēšana, tiesvedība vai disciplinārie pasākumi, kā atbilstoši. Šī politika tiek pārskatīta vismaz reizi gadā vai pēc izmaiņām normatīvajā vidē, reaģēšanas uz incidentiem konstatējumiem vai iekšējā audita rezultātiem. Visas izmaiņas tiek pārvaldītas ar versiju kontroles sistēmām, izziņotas un atsauktas procedūru dokumentācijā. Izmantojot šos mehānismus un ciešu sasaisti ar vadošajiem starptautiskajiem standartiem un juridiskajām prasībām, Ārpakalpojuma izstrādes politika nodrošina, ka trešo pušu programmatūras piegāde saglabājas droša un atbilstoša, aizsargājot organizāciju no mainīgajiem ārpakalpojuma izstrādes riskiem.

Politikas diagramma

Ārpakalpojuma izstrādes politikas diagramma, kas parāda dzīves ciklu: piegādātāju pienācīga pārbaude, līguma kontroles pasākumi, droša izstrāde, piekļuves pārvaldība, uzraudzība, darbinieka atiešanas process un izņēmumu apstrādes soļi.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Ārpakalpojuma izstrādes darbības joma un noteikumi

Trešo pušu risks un piegādātāju pienācīgas pārbaudes prasības

Obligātie līgumiskie kontroles pasākumi

Pirmkoda pārvaldības pienākumi

Izņēmumu un riska apstrādes process

Atbilstības uzraudzība un izpilde

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27001:2022
8.1
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
2832
EU NIS2
EU DORA
COBIT 2019

Saistītās politikas

Audita un atbilstības uzraudzības politika

Nodrošina prasības ārpakalpojuma izstrādes aktivitāšu pārskatīšanai auditu vai atbilstības pārskatu laikā.

P01 Informācijas drošības politika

Nosaka uzņēmuma līmeņa drošības principus, kas attiecas gan uz iekšējās, gan trešo pušu izstrādes kontekstiem.

P05 Izmaiņu pārvaldības politika

Nodrošina, ka visas ar izvietošanu saistītās izmaiņas no ārpakalpojuma koda bāzēm tiek pārskatītas un apstiprinātas pirms ieviešanas.

Datu klasifikācijas un marķēšanas politika

Nosaka, kā jutīgi dati tiek identificēti pirms to pakļaušanas izstrādes piegādātājiem vai repozitorijiem.

Kriptogrāfisko kontroles pasākumu politika

Vada, kā atslēgas, noslēpumi un jutīgi autentifikācijas dati ir jāapstrādā izstrādes un piegādes laikā.

Drošas izstrādes politika

Definē bāzlīnijas prasības iekšējām un ārējām programmatūras izstrādes praksēm.

Incidentu reaģēšanas politika (P30)

Regulē, kā pārkāpumi vai drošības problēmas, kas saistītas ar ārpakalpojuma izstrādi, tiek eskalētas, izmeklētas un novērstas.

Par Clarysec politikām - Ārpakalpojuma izstrādes politika

Efektīvai drošības pārvaldībai ir nepieciešams vairāk nekā tikai vārdi; tai ir vajadzīga skaidrība, pārskatatbildība un struktūra, kas mērogojas līdz ar jūsu organizāciju. Vispārīgas veidnes bieži neizdodas, radot neskaidrības ar gariem rindkopu blokiem un nedefinētām lomām. Šī politika ir izstrādāta kā jūsu drošības programmas operacionālais pamats. Mēs piešķiram pienākumus konkrētām lomām, kas sastopamas mūsdienīgā uzņēmumā, tostarp galvenajam informācijas drošības vadītājam (CISO), IT un drošības komandām un attiecīgajām komitejām, nodrošinot skaidru pārskatatbildību. Katra prasība ir unikāli numurēta klauzula (piem., 5.1.1, 5.1.2). Šī atomārā struktūra padara politiku viegli ieviešamu, auditējamu pret konkrētiem kontroles pasākumiem un droši pielāgojamu, neietekmējot dokumenta integritāti, pārveidojot to no statiska dokumenta par dinamisku, praktiski īstenojamu ietvaru.

Centralizēts trešo pušu reģistrs

Pieprasa, lai visi ārpakalpojuma izstrādes projekti tiktu reģistrēti un izsekoti auditam, uzraudzībai un atbilstībai.

Definēta uz lomām balstīta pārskatatbildība

Nosaka skaidrus pienākumus vadībai, galvenajam informācijas drošības vadītājam (CISO), iepirkumam un drošības komandām katrā sadarbībā.

Integrēta uzraudzība un rīki

Nosaka drošības rīku integrāciju ar piegādātāju kodu, ar automatizētiem atbilstības vārtiem un aktīvu brīdinājumu eskalāciju.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

IT drošība atbilstība iepirkums Piegādātāju pārvaldība

🏷️ Tematiskais pārklājums

Ārpakalpojuma izstrāde drošs izstrādes dzīves cikls (SDLC) Piegādātāju pārvaldība tīkla pakalpojumu drošība politikas dzīves cikla pārvaldība
€59

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi
Outsourced Development Policy

Produkta informācija

Veids: policy
Kategorija: Enterprise
Standarti: 7