نحن شركة برمجيات B2B تضم 25 موظفاً ومقرها برشلونة. بدأنا إجراءات الحصول على شهادة ISO 27001 بناءً على طلب عملاء كبار من الشركات، وموعد المرحلة الأولى من التدقيق بعد شهرين. أخبرنا المستشار بضرورة إنشاء عملية منتظمة وتجهيز أدلة ملموسة للمدقق لبند إدارة الثغرات التقنية الوارد في ضوابط Annex A.
يقوم فريق التطوير لدينا بتحديث التبعيات البرمجية بين الحين والآخر، وتُطبّق التحديثات الأمنية تلقائياً على الخوادم. لكن ليس لدينا حتى الآن إجراء مكتوب لإدارة الثغرات، أو جدول فحص رسمي، أو اتفاقية مستوى خدمة (SLA) تحدد المهل الزمنية لمعالجة الثغرات. ما هي السجلات والتقارير والوثائق التي يريد المدقق رؤيتها تحديداً؟ وما هو الحد الأدنى من الخطوات لاجتياز التدقيق من أول مرة دون الغرق في روتين ورقي معقد؟