نحن مكتب تصميم صناعي ونماذج أولية مكون من 12 شخصاً في ليون. جميع عملائنا تقريباً من المؤسسات الصناعية الفرنسية. الشهر الماضي، طلب منا أحد عملائنا، وهو مورد كبير لقطاع الطيران، معرفة ما إذا كان لدينا عملية لإدارة الثغرات الأمنية متوافقة مع معايير ANSSI كجزء من تقييم الموردين، وأرسل لنا جدولاً معقداً يحتوي على عشرات البنود لتعبئته.
عند مراجعة الجدول، تجده يصف لجاناً مؤسسية أسبوعية، ومصفوفات لتقييم الثغرات، وبرمجيات مراقبة باهظة الثمن، وكأننا شركة تقنية تضم مئات الموظفين. نحن لا نملك حتى قسماً منفصلاً لتكنولوجيا المعلومات؛ لدينا مهندس ميكانيكي يدير البنية التحتية بدوام جزئي، ومزود خدمات تكنولوجيا معلومات محلي نستعين به بالساعة من الخارج.
ما الذي تعنيه إدارة الثغرات عملياً لشركة بهذا الحجم؟ كيف يمكننا إنشاء نظام أدنى قابل للتطبيق لا يضعنا في موقف حرج أمام تدقيق العميل، وفي الوقت نفسه لا يغرق عملياتنا اليومية في البيروقراطية؟