policy SME

Policy för utlagd utveckling – SME

Säkerställ säker och regelefterlevande utlagd programvaruutveckling för SME med robusta kontroller, tydligt ägarskap och leverantörshantering. Anpassad till ISO/IEC 27001:2022.

Översikt

Denna SME-inriktade policy för utlagd utveckling fastställer tydliga krav för säker, avtalsstyrd programvaruutveckling av tredje part. Den omfattar avtalskrav, säker kodning, ägande av tillgångar och offboarding efter projekt och säkerställer regelefterlevnad och riskreducering även i organisationer utan dedikerade IT- eller säkerhetsteam.

Säkerhet med fokus på SME

Anpassad för SME utan dedikerade IT- och säkerhetsteam, med robusta kontroller och regelefterlevnad vid utlagd utveckling.

Tydligt ägarskap

Kräver avtalsmässig tydlighet kring ägande av tillgångar samt fulla rättigheter till leveranser och dokumentation.

Regelefterlevande och revisionsbar

Stödjer ISO/IEC 27001:2022-certifiering och upprätthåller underlag för revisioner samt juridiska och regulatoriska behov.

Genomdrivna säkra arbetssätt

Kräver säker kodning, korrekt granskning av tredjepartskomponenter och testning efter leverans.

Läs fullständig översikt
Denna policy för utlagd utveckling (dokumentnummer P28S) är särskilt utformad för små och medelstora företag (SME) och tillhandahåller ett pragmatiskt ramverk för säker, regelefterlevande och välstyrd utlagd programvaruutveckling. Den är fullt anpassad till ISO/IEC 27001:2022 och säkerställer att även organisationer utan dedikerade IT- eller säkerhetsteam kan följa internationell bästa branschpraxis och rättsliga skyldigheter när de anlitar externa utvecklare, frilansare eller tredjepartsbyråer. Policyn fastställer tydliga roller och ansvar för verkställande direktör, som fungerar som huvudsaklig befogenhet för leverantörsgodkännande, avtalsmässig tillsyn och avhjälpande åtgärder, samt projektägare, som ansvarar för daglig samordning, funktionsvalidering och säker överlämning. Genom att betona behovet av genomdrivbara avtal, sekretessavtal (NDA) och dokumenterade överenskommelser om ägande av tillgångar och överföring av rättigheter skyddar policyn organisationer mot risker såsom osäker kod, felaktig återanvändning av proprietära tillgångar, dataexponering, leverantörsinlåsning och bristande regelefterlevnad (inklusive GDPR, NIS2 och DORA). Obligatoriska styrningskontroller fastställs och kräver att avtal specificerar skyldigheter för säker utveckling, regelbundna riskbedömningar av verkställande direktör samt korrekt hantering av alla systemautentiseringsuppgifter och åtkomst. Säkerhetsförväntningar omfattar utvecklarens skyldigheter att använda tekniker för säker kodning (med hänvisning till standarder som OWASP Top 10), grundlig dokumentation, noggrant val av bibliotek samt ett strikt förbud mot att behålla åtkomst eller företagsdata efter projektavslut. Omfattande förfaranden säkerställer att varje utlagt projekt föregås av leverantörsgranskning, valideras genom funktions- och säkerhetstestning (helst av någon annan än utvecklaren) och avslutas först efter fullständig leverans av källkod, bygginstruktioner och överföring av alla autentiseringsuppgifter. Policyn är SME-specifik och använder förenklade roller såsom verkställande direktör och projektägare i stället för traditionella CISO- eller SOC-funktioner. Det innebär att den ger steg-för-steg-instruktioner som kan utföras av affärs- eller driftchefer och inkluderar riskbedömningsförfaranden, statusuppföljning av undantag och vägledning för incidentrespons anpassad för organisationer utan omfattande tekniska resurser. Varje uppdrag måste stödjas av dokumenterade överenskommelser och revisionsspår är obligatoriska, vilket stödjer regulatorisk rapportering och interna granskningar. Årlig och interimistisk policyöversyn ska genomföras av verkställande direktör för att säkerställa att kontrollerna förblir aktuella i förhållande till SME-risker och föränderliga efterlevnadsstandarder. Policyn för utlagd utveckling ingår i en uppsättning SME-orienterade kontroller och är avsedd att implementeras tillsammans med relaterade policyer, såsom styrningsroller, åtkomstkontroll, säkerhetsmedvetenhetsutbildning, dataskydd, säker utveckling och incidentrespons, för att hantera risker vid utlagd utveckling holistiskt och uppfylla standarder som ISO/IEC 27001:2022, ISO 27002:2022, GDPR med flera.

Policydiagram

Diagram som illustrerar arbetsflödet för utlagd utveckling i SME – från avtals- och åtkomstgodkännande, säker kodning och leverans, till obligatorisk överlämning, offboarding och revisionsunderlag.

Klicka på diagrammet för att visa i full storlek

Innehåll

Omfattning och regler för extern utveckling

Obligatoriska avtal och NDA-klausuler

Krav på säker kodning och testning

Hantering av åtkomst och autentiseringsuppgifter

Ägarskap, överlämning och offboarding

Processer för undantag och incidentrespons

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Article 28
EU NIS2
EU DORA
COBIT 2019

Relaterade policyer

Policy för styrningsroller och ansvar – SME

Förtydligar vem som ansvarar för leverantörsgodkännande, åtkomstkontroll och riskacceptans vid användning av utlagda utvecklare.

Åtkomstkontrollpolicy SME

Definierar korrekt skapande, begränsning och avslut av användarkonton och administratörsåtkomst som används under utlagd utveckling.

Informationssäkerhetsmedvetenhets- och utbildningspolicy SME

Säkerställer att intern personal förstår hur man samordnar säkert med externa utvecklare, inklusive hantering av autentiseringsuppgifter och projektfiler.

Dataskydds- och integritetspolicy SME

Fastställer säkerhets- och rättsliga krav för hantering av personuppgifter som kan behandlas av utlagda utvecklare enligt GDPR.

Policy för säker utveckling SME

Specificerar hur intern och extern utveckling ska följa säker kodningspraxis och granskning av bibliotek och ramverk.

Policy för incidenthantering (P30) SME

Krävs när utlagd utveckling leder till informationssäkerhetsincident eller sårbarheter och vägleder samordnad utredning och avhjälpande åtgärder.

Om Clarysecs policyer - Policy för utlagd utveckling – SME

Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små verksamheter får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som verkställande direktör och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Det gör policyn till en tydlig steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.

Enkel, rollbaserad tillsyn

Tilldelar tillsyn och godkännande till faktiska SME-roller, som verkställande direktör och IT-leverantör, för praktisk daglig kontroll och ansvarsskyldighet.

Checklista för överlämning och offboarding

Kräver signerade leveranschecklistor, kodöverföring och bevis på dataradering för säker projektavslutning och låg kvarstående risk.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

IT Säkerhet Regelefterlevnad Juridik Upphandling

🏷️ Ämnestäckning

Utlagd utveckling Säker utvecklingslivscykel Säkerhetstestning Regelefterlevnadshantering Leverantörshantering
€39

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar
Outsourced Development Policy - SME

Produktdetaljer

Typ: policy
Kategori: SME
Standarder: 7