Säkerställ säker och regelefterlevande utlagd programvaruutveckling för SME med robusta kontroller, tydligt ägarskap och leverantörshantering. Anpassad till ISO/IEC 27001:2022.
Denna SME-inriktade policy för utlagd utveckling fastställer tydliga krav för säker, avtalsstyrd programvaruutveckling av tredje part. Den omfattar avtalskrav, säker kodning, ägande av tillgångar och offboarding efter projekt och säkerställer regelefterlevnad och riskreducering även i organisationer utan dedikerade IT- eller säkerhetsteam.
Anpassad för SME utan dedikerade IT- och säkerhetsteam, med robusta kontroller och regelefterlevnad vid utlagd utveckling.
Kräver avtalsmässig tydlighet kring ägande av tillgångar samt fulla rättigheter till leveranser och dokumentation.
Stödjer ISO/IEC 27001:2022-certifiering och upprätthåller underlag för revisioner samt juridiska och regulatoriska behov.
Kräver säker kodning, korrekt granskning av tredjepartskomponenter och testning efter leverans.
Klicka på diagrammet för att visa i full storlek
Omfattning och regler för extern utveckling
Obligatoriska avtal och NDA-klausuler
Krav på säker kodning och testning
Hantering av åtkomst och autentiseringsuppgifter
Ägarskap, överlämning och offboarding
Processer för undantag och incidentrespons
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
Förtydligar vem som ansvarar för leverantörsgodkännande, åtkomstkontroll och riskacceptans vid användning av utlagda utvecklare.
Definierar korrekt skapande, begränsning och avslut av användarkonton och administratörsåtkomst som används under utlagd utveckling.
Säkerställer att intern personal förstår hur man samordnar säkert med externa utvecklare, inklusive hantering av autentiseringsuppgifter och projektfiler.
Fastställer säkerhets- och rättsliga krav för hantering av personuppgifter som kan behandlas av utlagda utvecklare enligt GDPR.
Specificerar hur intern och extern utveckling ska följa säker kodningspraxis och granskning av bibliotek och ramverk.
Krävs när utlagd utveckling leder till informationssäkerhetsincident eller sårbarheter och vägleder samordnad utredning och avhjälpande åtgärder.
Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små verksamheter får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller ni faktiskt har, som verkställande direktör och er IT-leverantör, inte en armé av specialister som ni inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Det gör policyn till en tydlig steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.
Tilldelar tillsyn och godkännande till faktiska SME-roller, som verkställande direktör och IT-leverantör, för praktisk daglig kontroll och ansvarsskyldighet.
Kräver signerade leveranschecklistor, kodöverföring och bevis på dataradering för säker projektavslutning och låg kvarstående risk.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.