A.8.30
Superviser la sécurité quand d'autres développent pour vous
Mesure Technologique
Ce que cela signifie
Diriger, surveiller et revoir les travaux développés à l'extérieur au regard de vos exigences.
Comment StandardOS vérifie cela
Connecté en lecture seule, selon un calendrier. Une vérification réussie garde une entrée de preuve fraîche ; une vérification en échec la laisse expirer, pour qu'une régression remonte au lieu d'attendre l'audit. Chaque intégration, et ce que chaque identifiant peut voir.
- GitHubStandardOS lit quels collaborateurs externes peuvent pousser dans les dépôts vérifiés, chacun étant du développement externalisé.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.8.30 comme traitement.
- Du code écrit par un fournisseur arrive en production sans revueApplication
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.8.29Tester la sécurité avant toute mise en service
- A.5.19Maîtriser le risque apporté par les fournisseurs
- A.8.25La sécurité tout au long de la fabrication du logiciel
- A.8.26Décider ce qu'une application doit faire en sécurité
- A.8.27Concevoir les systèmes sur des principes sûrs
- A.8.28Écrire du code qui résiste aux attaques
- A.8.31Séparer les environnements de développement, de test et de production
- A.8.33Utiliser des données sûres pour les tests
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.8.30 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.