Organisaatioiden tulee luoda, dokumentoida ja noudattaa periaatteita turvallisten järjestelmien rakentamiseksi kaikessa tietojärjestelmien kehittämistoiminnassa. Näin varmistetaan, että tietojärjestelmät suunnitellaan, toteutetaan ja niitä käytetään turvallisesti koko niiden kehittämisen elinkaaren ajan. Tietoturva tulee integroida kaikkiin arkkitehtuurin kerroksiin, mukaan lukien liiketoiminta, tiedot, sovellukset ja tekniikka.
Kehitystyötä koskevat yleiset pelisäännöt on laadittu ja ne on hyväksytty kehitystyön johtohenkilöiden toimesta. Sääntöjen toteutumista valvotaan kaikessa organisaatiossa tehtävässä kehityksessä ja ne katselmoidaan vähintään vuosittain.
Turvallisen kehittämisen politiikka voi sisältää mm. seuraavia asioita:
Turvallisen kehittämisen sääntöjen noudattamista voidaan vaatia myös avainkumppaneilta.
Määrittelyä turvallisuuden kannalta kriittisestä koodista eri palvelujen suhteen pidetään yllä. Uusia kriittisen koodin osasia pyritään jatkuvasti tunnistamaan ja uudet päivitykset tarkistetaan erityisen tarkasti kriittistä koodia koskevien muutosten suhteen. Tavoitteena on pitää turvallisuusheikkouksien todennäköisyys mahdollisimman pienenä.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.