Nosaka drošas kodēšanas, pārskatīšanas un izvietošanas prakses MVU programmatūrai, nodrošinot atbilstību ISO 27001, GDPR, DORA un NIS2.
Drošas izstrādes politika (P24S) nodrošina MVU skaidrus, ieviestus standartus drošai kodēšanai, pārskatīšanai un izvietošanai, saskaņojot tos ar ISO 27001, GDPR, DORA un NIS2. Tā centralizē uzraudzību galvenajam izpilddirektoram, nodrošinot, ka visa iekšēji izstrādātā vai trešo pušu programmatūra atbilst regulatīvajiem un līgumiskajiem pienākumiem — no drošas kodēšanas līdz piegādātāju pārvaldībai un audita gatavībai.
Nosaka drošas izstrādes prakses visam kodam, mazinot ievainojamības un datu riskus.
Izstrādāta MVU vajadzībām, piešķirot drošas izstrādes uzraudzību galvenajam izpilddirektoram, neprasot atsevišķu IT komandu.
Prasa kontrolsarakstu un apstiprinājumu glabāšanu, lai atvieglotu ISO 27001 auditu un klientu pārliecību.
Nosaka drošības klauzulas visos trešo pušu izstrādes līgumos un izseko atbilstību.
Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā
Darbības joma un iesaistes noteikumi
Drošas kodēšanas un pārskatīšanas prasības
Lietojumprogrammu drošības testēšanas procedūras
Trešo pušu un atvērtā pirmkoda komponentu kontroles
Izvietošanas un izmaiņu pārvaldības procedūras
Riska apstrāde un izņēmumu apstrāde
Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.
| Ietvars | Aplūkotās klauzulas / Kontroles |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Nosaka pārskatatbildību par drošas izstrādes kontroles pasākumu piešķiršanu un verifikāciju projektos un piegādātāju vidē.
Nodrošina pamatnoteikumus piekļuves ierobežošanai izstrādes vidēm un koda repozitorijiem, tostarp pienākumu nodalīšanu.
Nodrošina, ka iekšējie izstrādātāji un līgumslēdzēji izprot drošas kodēšanas prakses un saistītos drošības pienākumus.
Precizē, kā izstrādes, testēšanas un žurnālfiksēšanas, un uzraudzības procesos jāapstrādā personas dati, lai nodrošinātu atbilstību GDPR.
Definē, kā ar izstrādi saistīti drošības incidenti ir jāziņo, jānovērtē un jānovērš, tostarp ar kodu saistītas ekspozīcijas.
Vispārīgas drošības politikas bieži tiek veidotas lielām korporācijām, atstājot mazajiem uzņēmumiem grūtības piemērot sarežģītus noteikumus un neskaidras lomas. Šī politika ir citāda. Mūsu MVU politikas ir izstrādātas no pamatiem praktiskai ieviešanai organizācijās bez atsevišķām drošības komandām. Mēs piešķiram atbildības lomām, kas jums patiešām ir, piemēram, galvenajam izpilddirektoram un jūsu IT pakalpojumu sniedzējam, nevis speciālistu komandai, kas jums nav. Katra prasība ir sadalīta unikāli numurētā klauzulā (piem., 5.2.1, 5.2.2). Tas pārvērš politiku skaidrā, soli pa solim izpildāmā kontrolsarakstā, padarot to viegli ieviešamu, auditējamu un pielāgojamu, nepārrakstot veselas sadaļas.
Prasa versiju izsekošanu, rezerves kopiju veidošanu un izmaiņu atcelšanas plānošanu katram ražošanas laidienam, mazinot traucējumus neveiksmīgas izvietošanas gadījumā.
Nosaka stingras kontroles, lai izstrādes, testēšanas un ražošanas vide tiktu izolēta labākai drošībai un integritātei.
Formalizē riska novērtēšanu un GM apstiprinājumu jebkurai atkāpei, ar skaidru dokumentāciju un pārskatīšanas cikliem.
Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.