Zagotovite varen in skladen zunanji razvoj programske opreme za SME z robustnimi kontrolami, jasnim lastništvom in nadzorom dobaviteljev. Usklajeno z ISO 27001:2022.
Ta politika zunanjega razvoja, osredotočena na SME, določa jasne zahteve za varen, pogodbeno nadzorovan razvoj programske opreme s strani tretjih oseb. Zajema pogodbene obveznosti, varno programiranje, lastništvo sredstev in postopek izstopa po projektu ter zagotavlja skladnost s predpisi in zmanjševanje tveganj tudi v organizacijah brez namenskih ekip IT ali varnosti.
Prilagojeno za SME brez namenskih ekip IT, kar zagotavlja robustne kontrole in skladnost pri zunanjem razvoju.
Zahteva pogodbeno jasnost glede lastništva sredstev in polnih pravic nad dobavljenimi izdelki in dokumentacijo.
Podpira certificiranje ISO 27001:2022 in ohranja zapise za presoje ter pravne in regulativne potrebe.
Zahteva varno programiranje, ustrezno preverjanje komponent tretjih oseb in testiranje po dobavi.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila za zunanji razvoj
Obvezne pogodbe in klavzule: pogodba o nerazkrivanju informacij (NDA)
Zahteve za varno programiranje in testiranje
Upravljanje dostopa in poverilnic
Lastništvo, predaja in postopek izstopa
Procesi obravnave izjem in odziva na incidente
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
Pojasni, kdo je odgovoren za odobritev dobaviteljev, nadzor dostopa in sprejem tveganja pri uporabi zunanjih razvijalcev.
Opredeli ustrezno ustvarjanje, omejevanje in prenehanje uporabniških računov ter skrbniškega dostopa, uporabljenih pri zunanjem razvoju.
Zagotavlja, da notranje osebje razume, kako varno koordinirati z zunanjimi razvijalci, vključno z ravnanjem s poverilnicami in projektnimi datotekami.
Vzpostavi varnostne in pravne zahteve za ravnanje z osebnimi podatki, ki jih lahko zunanji razvijalci obdelujejo v skladu z GDPR.
Določa, kako morata notranji in zunanji razvoj slediti praksam varnega programiranja ter preverjanju knjižnic in ogrodij.
Zahtevana, kadar zunanji razvoj povzroči varnostne incidente ali ranljivosti, ter usmerja usklajeno preiskavo in sanacijo.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zaradi česar se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta GM in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar omogoča enostavno implementacijo, presojo in prilagoditev brez prepisovanja celotnih razdelkov.
Dodeli nadzor in odobritev dejanskim vlogam v SME, kot sta GM in ponudnik IT, za praktičen dnevni nadzor in odgovornost.
Zahteva podpisane kontrolne sezname dobave, prenos kode in dokaz o izbrisu podatkov za varen zaključek projekta in minimalno preostalo tveganje.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.