policy SME

Politika zunanjega razvoja – SME

Zagotovite varen in skladen zunanji razvoj programske opreme za SME z robustnimi kontrolami, jasnim lastništvom in nadzorom dobaviteljev. Usklajeno z ISO 27001:2022.

Pregled

Ta politika zunanjega razvoja, osredotočena na SME, določa jasne zahteve za varen, pogodbeno nadzorovan razvoj programske opreme s strani tretjih oseb. Zajema pogodbene obveznosti, varno programiranje, lastništvo sredstev in postopek izstopa po projektu ter zagotavlja skladnost s predpisi in zmanjševanje tveganj tudi v organizacijah brez namenskih ekip IT ali varnosti.

Varnost, osredotočena na SME

Prilagojeno za SME brez namenskih ekip IT, kar zagotavlja robustne kontrole in skladnost pri zunanjem razvoju.

Jasno lastništvo

Zahteva pogodbeno jasnost glede lastništva sredstev in polnih pravic nad dobavljenimi izdelki in dokumentacijo.

Skladno in revidirljivo

Podpira certificiranje ISO 27001:2022 in ohranja zapise za presoje ter pravne in regulativne potrebe.

Uveljavljene varne prakse

Zahteva varno programiranje, ustrezno preverjanje komponent tretjih oseb in testiranje po dobavi.

Preberi celoten pregled
Ta politika zunanjega razvoja (številka dokumenta P28S) je posebej zasnovana za mala in srednje velika podjetja (SME) ter zagotavlja pragmatičen okvir za varen, skladen in dobro upravljan zunanji razvoj programske opreme. V celoti je usklajena z ISO/IEC 27001:2022, kar zagotavlja, da lahko tudi organizacije brez namenskih ekip IT ali varnosti upoštevajo mednarodne najboljše industrijske prakse in zakonske obveznosti pri angažiranju zunanjih razvijalcev, samostojnih izvajalcev ali agencij tretjih oseb. Politika vzpostavlja jasne vloge in odgovornosti za glavnega izvršnega direktorja (GM), ki deluje kot glavna avtoriteta za odobritev dobaviteljev, pogodbeni nadzor in sanacijske ukrepe, ter lastnika projekta, ki je zadolžen za dnevno koordinacijo, funkcionalno validacijo in varno predajo. S poudarkom na potrebi po izvršljivih pogodbah, pogodbi o nerazkrivanju informacij (NDA) in dokumentiranih dogovorih o lastništvu sredstev ter prenosu pravic politika ščiti organizacije pred tveganji, kot so nezavarovana koda, neustrezna ponovna uporaba lastniških sredstev, izpostavljenost podatkov, vezanost na dobavitelja in neskladnost s predpisi (vključno z GDPR, NIS2 in DORA). Določene so obvezne kontrole upravljanja, ki zahtevajo, da pogodbe opredelijo obveznosti varnega razvoja, redne ocene tveganja s strani GM ter ustrezno upravljanje vseh sistemskih poverilnic in dostopa. Varnostna pričakovanja zajemajo obveznosti razvijalcev glede uporabe tehnik varnega programiranja (s sklicevanjem na standarde, kot je OWASP Top 10), temeljito dokumentacijo, skrbno izbiro knjižnic ter strogo prepoved ohranjanja dostopa ali podatkov podjetja po zaključku projekta. Celoviti postopki zagotavljajo, da je vsak zunanji projekt predhodno podprt s skrbnim pregledom dobaviteljev, validiran s funkcionalnim in varnostnim testiranjem (po možnosti s strani nekoga drugega kot razvijalca) ter zaključen šele po popolni dobavi izvorne kode, navodil za gradnjo in prenosu vseh poverilnic. Politika je specifična za SME in uporablja poenostavljene vloge, kot sta GM in lastnik projekta, namesto tradicionalnih položajev CISO ali centra za varnostne operacije (SOC). To pomeni, da zagotavlja navodila po korakih, izvedljiva za poslovne ali operativne vodje, ter vključuje postopke ocenjevanja tveganj, sledenje izjemam in smernice za odziv na incidente, prilagojene organizacijam brez obsežnih tehničnih virov. Vsak angažma mora biti podprt z dokumentiranimi dogovori, obvezne pa so tudi revidirljive sledi, ki podpirajo regulativno poročanje in notranje preglede. GM mora izvajati letne in vmesne preglede politike, s čimer zagotavlja, da kontrole ostajajo aktualne glede na tveganja, relevantna za SME, in razvijajoče se standarde skladnosti. Politika zunanjega razvoja je del nabora kontrol, usmerjenih v SME, in je namenjena uvedbi skupaj s povezanimi politikami, kot so vloge upravljanja, nadzor dostopa, usposabljanje za ozaveščanje o varnosti, varstvo podatkov, varen razvoj in odziv na incidente, da se tveganja zunanjega razvoja obravnavajo celovito, skladno s standardi, kot so ISO/IEC 27001:2022, ISO 27002:2022, GDPR in drugi.

Diagram pravilnika

Diagram, ki prikazuje potek zunanjega razvoja za SME – od odobritve pogodbe in dostopa, varnega programiranja in dobave do obvezne predaje, postopka izstopa in revizijskih zapisov.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila za zunanji razvoj

Obvezne pogodbe in klavzule: pogodba o nerazkrivanju informacij (NDA)

Zahteve za varno programiranje in testiranje

Upravljanje dostopa in poverilnic

Lastništvo, predaja in postopek izstopa

Procesi obravnave izjem in odziva na incidente

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Sorodne politike

Politika vlog in odgovornosti upravljanja – SME

Pojasni, kdo je odgovoren za odobritev dobaviteljev, nadzor dostopa in sprejem tveganja pri uporabi zunanjih razvijalcev.

Politika nadzora dostopa – SME

Opredeli ustrezno ustvarjanje, omejevanje in prenehanje uporabniških računov ter skrbniškega dostopa, uporabljenih pri zunanjem razvoju.

Politika ozaveščanja in usposabljanja za informacijsko varnost – SME

Zagotavlja, da notranje osebje razume, kako varno koordinirati z zunanjimi razvijalci, vključno z ravnanjem s poverilnicami in projektnimi datotekami.

Politika varstva podatkov in zasebnosti – SME

Vzpostavi varnostne in pravne zahteve za ravnanje z osebnimi podatki, ki jih lahko zunanji razvijalci obdelujejo v skladu z GDPR.

Politika varnega razvoja – SME

Določa, kako morata notranji in zunanji razvoj slediti praksam varnega programiranja ter preverjanju knjižnic in ogrodij.

Politika odzivanja na incidente – SME

Zahtevana, kadar zunanji razvoj povzroči varnostne incidente ali ranljivosti, ter usmerja usklajeno preiskavo in sanacijo.

O pravilnikih Clarysec - Politika zunanjega razvoja – SME

Generične varnostne politike so pogosto zasnovane za velike korporacije, zaradi česar se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta GM in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar omogoča enostavno implementacijo, presojo in prilagoditev brez prepisovanja celotnih razdelkov.

Preprost nadzor na podlagi vlog

Dodeli nadzor in odobritev dejanskim vlogam v SME, kot sta GM in ponudnik IT, za praktičen dnevni nadzor in odgovornost.

Kontrolni seznam za predajo in postopek izstopa

Zahteva podpisane kontrolne sezname dobave, prenos kode in dokaz o izbrisu podatkov za varen zaključek projekta in minimalno preostalo tveganje.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

IT varnost skladnost pravo nabava

🏷️ Tematska pokritost

zunanji razvoj življenjski cikel varnega razvoja varnostno testiranje upravljanje skladnosti upravljanje dobaviteljev
€39

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve
Outsourced Development Policy - SME

Podrobnosti o izdelku

Vrsta: policy
Kategorija: SME
Standardi: 7