إحنا شركة برمجيات وتكامل من 20 شخص في دبي. على وشك نفوز بمناقصة أنظمة لوجستيات المخازن لسلسلة تجزئة دولية في المنطقة. وصلنا لمرحلة العقد بس قسم أمن المعلومات عند الطرف الثاني أضاف في كراسة شروط الموردين شرط وجود «وحدة استجابة للحوادث السيبرانية» مستقلة تقدم خدمة 24/7.
عندنا بس اثنين متخصصين أنظمة بدوام كامل. تأسيس مركز عمليات أمن سيبراني كامل أو فريق استجابة مناوب مستحيل علينا من ناحية الميزانية. في نموذج التدقيق الأمني اللي أرسله الطرف الثاني يطلبون الهيكل التنظيمي للوحدة وعمليات التصعيد وبيانات التواصل المسؤولة. بسبب هالبند إحنا معرضين لخطر خسارة العقد.
شنو بالضبط الحد الأدنى لمستوى الامتثال عشان شركة بحجمنا تحقق هالشرط؟ هل الاستعانة بمصادر خارجية (MSSP أو اتفاقية استجابة للحوادث بنظام retainer) مقبولة بدل تأسيس فريق داخلي، وأي مستندات لازم نقدمها للمفتشين في التدقيق؟