ندير فريقاً من 18 شخصاً في مدريد ونقدم خدمات البرمجيات المخصصة ودعم البنية التحتية السحابية لشركات كبرى في قطاعي اللوجستيات والمالية. أحد عملائنا الكبار، وقيمة عقده السنوي 120.000 EUR، طلب منا في تدقيق الموردين لهذا العام خطة للاستجابة للحوادث متوافقة مع إطار NIST.
حتى الآن كنا ندير الأمور بممارسات غير مكتوبة؛ حين يتعطل خادم أو تحدث محاولة دخول مشبوهة، يجتمع الفريق التقني ويحل المشكلة ثم يفحص النسخ الاحتياطية لقواعد البيانات. لكن فريق التدقيق يريد الآن رؤية خطوات الإجراءات وتوزيع الأدوار وسجلات التمارين والمحاكاة.
لا نريد تخصيص ميزانية 15.000 EUR لمستشار خارجي. هل تطبيق هيكل الاستجابة للحوادث الخاص بـ NIST سيكون ثقيلاً ومعقداً لشركة صغيرة ومتوسطة بحجمنا؟ كيف نكيّف عملياتنا مع هذا الإطار دون الغرق في التفاصيل، وما المراحل الإلزامية في التدقيق؟