Vzpostavlja varno programiranje, pregled izvorne kode in postopke uvajanja za programsko opremo SME ter zagotavlja skladnost z ISO 27001, GDPR, DORA in NIS2.
Politika varnega razvoja (P24S) SME zagotavlja SME jasne, uveljavljene standarde za varno programiranje, pregled izvorne kode in postopke uvajanja ter je usklajena z ISO 27001, GDPR, DORA in NIS2. Nadzor centralizira pri glavnem izvršnem direktorju, s čimer zagotavlja, da vsa interno razvita ali programska oprema tretjih oseb izpolnjuje regulativne in pogodbene obveznosti – od varnega programiranja do upravljanja dobaviteljev in pripravljenosti na revizijo.
Zahteva prakse varnega programiranja za vso kodo ter zmanjšuje ranljivosti in tveganja za podatke.
Zasnovano za SME; nadzor varnega razvoja dodeli glavnemu izvršnemu direktorju in ne zahteva namenske ekipe IT.
Zahteva hrambo kontrolnih seznamov in odobritev za enostavno presojo ISO 27001 in zagotavljanje zaupanja strank.
Uveljavlja varnostne klavzule v vseh pogodbah za razvoj s tretjimi osebami in spremlja skladnost.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila sodelovanja
Zahteve za varno programiranje in pregled
Postopki varnostnega testiranja aplikacij
Kontrole komponent tretjih oseb in odprtokodnih komponent
Postopki uvajanja ter nadzor sprememb
Obravnava tveganja in obravnava izjem
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Vzpostavlja odgovornost za dodeljevanje in preverjanje varnostnih kontrol razvoja v projektih in pri dobaviteljih.
Zagotavlja osnovna pravila za omejevanje dostopa do razvojnih okolij in repozitorijev kode, vključno z ločevanjem dolžnosti (SoD).
Zagotavlja, da razvijalci in pogodbeni izvajalci razumejo prakse varnega programiranja in povezane varnostne odgovornosti.
Pojasnjuje, kako je treba osebne podatke obravnavati med razvojem, testiranjem ter revizijskim beleženjem, da se ohrani skladnost z GDPR.
Opredeljuje, kako je treba poročanje o incidentih, ocenjevanje in sanacijo varnostnih incidentov, povezanih z razvojem, izvajati, vključno z izpostavljenostmi, povezanimi s kodo.
Generične varnostne politike so pogosto zasnovane za velike korporacije, zato se mala podjetja težko znajdejo pri uporabi kompleksnih pravil in nejasno opredeljenih vlog. Ta politika je drugačna. Naše politike za SME so zasnovane od začetka za praktično implementacijo v organizacijah brez namenskih varnostnih ekip. Odgovornosti dodelimo vlogam, ki jih dejansko imate, kot sta glavni izvršni direktor in vaš ponudnik IT, ne pa množici specialistov, ki jih nimate. Vsaka zahteva je razčlenjena v enolično oštevilčeno klavzulo (npr. 5.2.1, 5.2.2). To politiko spremeni v jasen kontrolni seznam po korakih, kar olajša implementacijo, presojo in prilagajanje brez prepisovanja celotnih razdelkov.
Zahteva sledenje različicam, varnostno kopiranje in načrte povrnitve za vsako produkcijsko izdajo, s čimer zmanjšuje motnje zaradi neuspešnih uvedb.
Zahteva stroge kontrole za izolacijo razvojnega, testnega in produkcijskega okolja za boljšo varnost in celovitost.
Formalizira oceno tveganja in odobritev glavnega izvršnega direktorja za vsako odstopanje, z jasno dokumentacijo in cikli pregledov.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.