Fastställer säker kodning, kodgranskning och driftsättningsrutiner för SME-programvara och säkerställer regelefterlevnad med ISO 27001, GDPR, DORA och NIS2.
Policy för säker utveckling (P24S) ger SME tydliga standarder som efterlevs för säker kodning, kodgranskning och driftsättning, i linje med ISO 27001, GDPR, DORA och NIS2. Den centraliserar tillsynen hos verkställande direktör och säkerställer att all internt utvecklad, utlagd eller tredjepartslevererad programvara uppfyller regulatoriska skyldigheter och avtalskrav – från säker kodning till leverantörshantering och revisionsberedskap.
Föreskriver säker utveckling för all kod och minimerar sårbarheter och datarisker.
Utformad för SME och tilldelar tillsyn över säker utveckling till verkställande direktör, utan krav på ett dedikerat IT-team.
Kräver bevarande av checklistor och godkännanden för enkel ISO 27001-revision och kundsäkring.
Genomdriver säkerhetsklausuler i alla tredjepartsutvecklingsavtal och följer upp regelefterlevnad.
Klicka på diagrammet för att visa i full storlek
Omfattning och regler för samverkan
Krav på säker kodning och kodgranskning
Procedurer för applikationssäkerhetstestning
Kontroller för tredjeparts- och open source-komponenter
Driftsättningsrutiner och ändringsgodkännande och schemaläggning
Riskbehandling och undantagshantering
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 25
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Fastställer befogenhet och ansvarsskyldighet för att tilldela och verifiera säkerhetskontroller för säker utveckling över projekt och tredjepartsleverantörer.
Tillhandahåller kontrollbaslinje för att begränsa åtkomst till utvecklingsmiljöer och kodförråd, inklusive funktionsåtskillnad.
Säkerställer att interna utvecklare och uppdragstagare förstår säker kodningspraxis och relaterade säkerhetsansvar.
Förtydligar hur personuppgifter måste hanteras under utveckling, testning och loggnings- och övervakningspolicyprocesser för att förbli GDPR-kompatibel.
Definierar hur utvecklingsrelaterade informationssäkerhetsincidenter ska incidentrapporteras, riskbedömas och avhjälpas, inklusive kodrelaterade exponeringar.
Generiska säkerhetspolicyer är ofta byggda för stora företag, vilket gör att små företag får svårt att tillämpa komplexa regler och otydliga roller. Denna policy är annorlunda. Våra SME-policyer är utformade från grunden för praktiskt införande i organisationer utan dedikerade säkerhetsteam. Vi tilldelar ansvar till de roller du faktiskt har, som verkställande direktör och din IT-leverantör, inte en armé av specialister som du inte har. Varje krav är uppdelat i en unikt numrerad klausul (t.ex. 5.2.1, 5.2.2). Detta gör policyn till en tydlig, steg-för-steg-checklista som är enkel att införa, revidera och anpassa utan att skriva om hela avsnitt.
Kräver versionsuppföljning, säkerhetskopiering och återgångsplaner för varje produktionsutgåva och minimerar störningar från misslyckade driftsättningar.
Föreskriver strikta kontroller för att hålla utvecklings-, test- och produktionsmiljöer isolerade för bättre säkerhet och riktighet.
Formaliserar riskbedömning och GM-godkännande för varje avvikelse, med tydlig dokumentation och granskningscykler.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.