Zabezpečte bezpečný a súladný outsourcovaný vývoj softvéru pre SME pomocou robustných kontrol, jasného vlastníctva a riadenia dodávateľov. V súlade s ISO 27001:2022.
Táto politika outsourcovaného vývoja zameraná na SME stanovuje jasné požiadavky na bezpečný, zmluvne riadený vývoj softvéru tretími stranami. Pokrýva zmluvné povinnosti, bezpečné programovanie, vlastníctvo aktív a offboarding po projekte, čím zabezpečuje dodržiavanie predpisov a zmierňovanie rizík aj v organizáciách bez vyhradených IT alebo bezpečnostných tímov.
Prispôsobené pre SME bez vyhradených IT tímov, zabezpečuje robustné kontroly a súlad pri outsourcovanom vývoji.
Vyžaduje zmluvnú jednoznačnosť v otázke vlastníctva aktív a plné práva k výstupom a dokumentácii.
Podporuje certifikáciu ISO 27001:2022 a udržiava záznamy pre audity, právne a regulačné potreby.
Vyžaduje bezpečné programovanie, riadne preverenie komponentov tretích strán a testovanie po dodaní.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah a pravidlá pre externý vývoj
Povinné zmluvy a ustanovenia dohody o mlčanlivosti
Požiadavky na bezpečné programovanie a testovanie
Riadenie prístupu a poverení
Vlastníctvo, odovzdanie a offboarding
Procesy riadenia výnimiek a reakcia na incidenty
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
Objasňuje, kto je zodpovedný za schvaľovanie dodávateľov, riadenie prístupu a akceptáciu rizika pri využívaní outsourcovaných vývojárov.
Definuje správne vytváranie, obmedzovanie a ukončenie používateľských účtov a administrátorského prístupu používaných počas outsourcovaného vývoja.
Zabezpečuje, aby interní zamestnanci rozumeli, ako bezpečne koordinovať s externými vývojármi, vrátane nakladania s povereniami a projektovými súbormi.
Stanovuje bezpečnostné a právne požiadavky na nakladanie s osobnými údajmi, ktoré môžu byť spracúvané outsourcovanými vývojármi podľa GDPR.
Špecifikuje, ako musí interný aj externý vývoj dodržiavať praktiky bezpečného kódovania a preverovanie knižníc a frameworkov.
Vyžaduje sa, keď outsourcovaný vývoj vedie k bezpečnostným incidentom alebo zraniteľnostiam, a usmerňuje koordinované vyšetrovanie a nápravné opatrenia.
Všeobecné bezpečnostné politiky sú často vytvorené pre veľké korporácie, čo malým firmám sťažuje uplatnenie zložitých pravidiel a nejasných rolí. Táto politika je iná. Naše SME politiky sú navrhnuté od základu pre praktickú implementáciu v organizáciách bez vyhradených bezpečnostných tímov. Priraďujeme zodpovednosti rolám, ktoré skutočne máte, ako je výkonný riaditeľ a váš poskytovateľ IT, nie armáde špecialistov, ktorých nemáte. Každá požiadavka je rozdelená do jedinečne číslovanej doložky (napr. 5.2.1, 5.2.2). To mení politiku na jasný, krokový kontrolný zoznam, vďaka čomu sa dá jednoducho implementovať, auditovať a prispôsobiť bez prepisovania celých častí.
Priraďuje dohľad a schvaľovanie reálnym rolám v SME, ako sú GM a poskytovateľ IT, pre praktické každodenné riadenie a zodpovednosť.
Vyžaduje podpísané kontrolné zoznamy dodania, prevod kódu a dôkaz o vymazaní údajov pre bezpečné uzavretie projektu a minimálne reziduálne riziko.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.