A.8.27
Systeme nach sicheren Prinzipien entwerfen
Technologisch-Control
Was es bedeutet
Grundsätze sicherer Entwicklung aufstellen und bei jedem Bau anwenden.
Risiken, die dieses Control behandelt
Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.8.27 als Behandlung nennen.
- Schwachstelle in der eigenen Software eingeführtAnwendung
Wo dies unter NIS2 steht
A.8.27 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe e, Security in network and information systems acquisition, development and maintenance
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.8.25Sicherheit über den gesamten Entwicklungsweg
- A.8.26Festlegen, was eine Anwendung sicher leisten muss
- A.8.28Code schreiben, der Angriffen standhält
- A.8.33Beim Testen unbedenkliche Daten verwenden
- A.8.29Sicherheit prüfen, bevor etwas ausgeliefert wird
- A.8.30Sicherheit beaufsichtigen, wenn andere für Sie bauen
- A.8.31Bau-, Test- und Produktivumgebungen trennen
- A.8.8Bekannte Schwachstellen finden und beheben
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.8.27 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.