נוהל: פיתוח במיקור חוץ A14.2.7

מטרת הנוהל היא להבטיח כי הפעילות של פיתוח במיקור חוץ תופעל ותופקח על ידי הארגון, על מנת למזער את הסיכונים לאבטחת המידע.

תחום יישום

הנוהל חל על כל פעילויות פיתוח במיקור חוץ של הארגון, לרבות פיתוח תוכנה, פיתוח חומרה, וכו'.

הגדרות

  • פיתוח במיקור חוץ: תהליך של פיתוח מערכות מידע על ידי גורם חיצוני לארגון.
  • אבטחת פיתוח במיקור חוץ: מכלול של אמצעי אבטחה אשר מיועדים להגן על מערכות מידע אשר פותחו במיקור חוץ.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות אבטחת פיתוח במיקור חוץ.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות אבטחת פיתוח במיקור חוץ.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מערכות:
    • אחראים על יישום מדיניות אבטחת פיתוח במיקור חוץ.

תהליך

1. קביעת מדיניות אבטחת פיתוח במיקור חוץ

הנהלת הארגון תקבע מדיניות אבטחת פיתוח במיקור חוץ, אשר תכלול את הנושאים הבאים:

  • מטרות מדיניות אבטחת פיתוח במיקור חוץ.
  • תחום יישום מדיניות אבטחת פיתוח במיקור חוץ.
  • דרישות אבטחת פיתוח במיקור חוץ.

2. אימוץ מדיניות אבטחת פיתוח במיקור חוץ

מנהלי מערכות יאמצו את מדיניות אבטחת פיתוח במיקור חוץ, על ידי פיתוח נהלים ומסמכים אשר יתאימו למדיניות זו.

3. יישום מדיניות אבטחת פיתוח במיקור חוץ

מנהלי מערכות יפעלו ליישום מדיניות אבטחת פיתוח במיקור חוץ, על ידי הדרכת עובדים, ביצוע בדיקות, וכו'.

4. מעקב אחר יישום מדיניות אבטחת פיתוח במיקור חוץ

הנהלת הארגון תעקוב אחר יישום מדיניות אבטחת פיתוח במיקור חוץ, על מנת לוודא כי היא מיושמת כראוי.