
Standard di verifica dei componenti software (SCVS)
Lo Standard di Verifica dei Componenti Software (SCVS) è uno sforzo guidato dalla comunità volto a stabilire un quadro di riferimento per identificare attività, controlli e best practice che possano aiutare a identificare e ridurre il rischio nella supply chain del software.
La gestione del rischio nella supply chain del software è importante per ridurre la superficie dei sistemi vulnerabile agli exploit e per misurare il debito tecnico come barriera alla remediation.
Misurare e migliorare la garanzia della supply chain del software è cruciale per il successo. Le organizzazioni con visibilità sulla supply chain sono meglio attrezzate per proteggere il proprio marchio, aumentare la fiducia, ridurre il time-to-market e gestire i costi in caso di incidente nella supply chain.
Le supply chain del software coinvolgono:
Alzare l'asticella per la garanzia della supply chain richiede la partecipazione attiva di risk manager, titolari di missione e unità aziendali come legale e approvvigionamenti, che tradizionalmente non sono stati coinvolti nell'implementazione tecnica.
La determinazione dei criteri di accettazione del rischio non è un problema che può essere risolto da strumenti aziendali: spetta ai risk manager e ai decisori aziendali valutare i vantaggi e i compromessi delle misure di sicurezza sulla base dell'esposizione del sistema, dei requisiti normativi e delle risorse finanziarie e umane limitate. I mandati internamente irrealizzabili, o che portano a uno stallo lo sviluppo o gli approvvigionamenti, costituiscono essi stessi rischi per la sicurezza e per l'istituzione.
SCVS è progettato per essere implementato in modo incrementale e per consentire alle organizzazioni di introdurre gradualmente controlli a diversi livelli nel tempo.