AD 1 Incluir requisitos de SI durante el ciclo de vida de los proyectos de desarrollo o adquisiciones de software
Requisito AD.1 | Incluir requisitos de seguridad de la información durante todo el ciclo de vida de los proyectos de desarrollo o adquisiciones de software. |
Objetivo | Garantizar que la seguridad de la información forma parte de los sistemas de información en todo el ciclo de vida de los proyectos y en las adquisiciones. |
Alcance | Cualquier organización |
Referencia ISO 27001 | A.14.1.1, A.14.2.1, A.14.2.3, A.14.2.7, A.14.2.8, A.14.2.9 |
Guía de implementación | Requisitos de seguridad de la información en los proyectos Dentro de la metodología de gestión de proyectos de sistemas de información, debe contemplarse los requisitos de seguridad de la información, formando parte de la especificación de requisitos para un nuevo sistema o bien modificaciones en los sistemas existentes. Es recomendable establecer los requisitos de seguridad en etapas tempranas para lograr sistemas más eficaces y eficientes. Criterios de aceptación Dentro de los criterios de aceptación de productos, se deben incluir los criterios de cumplimiento con requisitos de seguridad de la información de la organización. Desarrollo seguro Deben establecerse pautas o lineamientos para el desarrollo seguro donde se defina o se requiera el uso de una metodología de desarrollo de software que tenga como objetivo producir código seguro en forma consistente.
Control de versiones Se debe contar con mecanismos para el control de versiones y revisión de código (por ejemplo, Subversion, SourceSafe, CVS, ClearCase, etc.) Desarrollo subcontratado Si el desarrollo se realiza en forma subcontratada, la organización debe acordar con los proveedores el cumplimiento de las normas de desarrollo seguro que se hayan definido. Adquisición de productos En el caso de adquisición de productos, los contratos con los proveedores deben incorporar los requisitos de seguridad que sean necesarios. En caso de que esos requisitos de seguridad no puedan ser satisfechos, debe considerarse el riesgo generado por esta causa y evaluar si realmente se va a adquirir el producto. |
Administración Central | - |
Instituciones de Salud | - |
Guía de evidencia para auditoría |
|
Normativa asociada | N/A |