Куда я попал?
Цель: обеспечить планомерное и приоритетное развитие процессов безопасной разработки программного обеспечения в соответствии с ГОСТ Р 56939-2024, а также иными применимыми стандартами, с учетом возможностей и ресурсов организации
Мера направлена на формирование и поддержание актуального плана развития процессов разработки безопасного ПО.
Мера направлена на формирование и поддержание актуального плана развития процессов разработки безопасного ПО.
План должен включать:
- очередность внедрения процессов безопасной разработки в рамках жизненного цикла ПО;
- приоритеты внедрения в зависимости от степени зрелости организации, критичности ПО, регуляторных требований;
- планируемые изменения в организационно-штатной структуре (создание новых ролей, команд, перераспределение ответственности);
- планируемые закупки программных инструментов (например, внедрение SAST/DAST/IAST/SBOM/Threat Modeling);
- затраты на обучение и развитие сотрудников;
- этапы реализации с контрольными точками и ожидаемыми результатами.
Рекомендации по оформлению карточки меры:
- добавить скан-копию утвержденного Плана в Реестр документов по защите информации (в модуле активов SECURITM), с меткой ГОСТ Р 56939-2024_5.1.3.3;
- в карточке актива указать связь с данной мерой как артефакт выполнения требования;
- добавить шаблон регулярной задачи: например, раз в 12 месяцев — “Обновить и пересмотреть план развития процессов безопасной разработки ПО”;
- назначить ответственных за поддержание плана в актуальном состоянии: CISO (руководитель по ИБ), архитектор безопасности, AppSec, DevSecOps, руководитель разработки.
Дополнительно:
План должен быть согласован с заинтересованными сторонами: службой ИБ, руководством ИТ, разработкой, юридическим отделом (при наличии обязательных требований, например, регуляторов или отраслевых стандартов).
План должен быть согласован с заинтересованными сторонами: службой ИБ, руководством ИТ, разработкой, юридическим отделом (при наличии обязательных требований, например, регуляторов или отраслевых стандартов).
Область действия: Вся организация
Классификация
Тип
Организационная
?
Реализация
Вручную
Периодичность
Ежегодно
Ответственный
Не определено
Инструменты
Не определено
Для просмотра файла необходимо авторизоваться!
Пример Плана развития процессов РБПО.docx
Разработка Плана развития процессов разработки безопасного программного обеспечения
Предшествующие меры
| № | Этап -1 | ||||
|---|---|---|---|---|---|
| 1 | Разработка Плана реализации процессов разработки безопасного программного обеспечения |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.
Заметки
1ПЛАН РАЗВИТИЯ ПРОЦЕССОВ РАЗРАБОТКИ БЕЗОПАСНОГО ПО
1. Общие сведения
(ISO/IEC 27034, NIST SSDF).
3. Очередность внедрения процессов
4. Планируемые изменения в организационно-штатной структуре
7. Этапы реализации и контрольные точки