نحن فريق من 9 أشخاص مقره ليون، نقدم برمجيات إدارة طلبات B2B لشركات مؤسسية. نحن على وشك توقيع عقد تكامل بقيمة 45.000 EUR سنويًا تقريبًا مع سلسلة تجزئة كبيرة تعمل في عموم فرنسا. لكن فرق المشتريات وأمن المعلومات وضعت أمامنا قائمة أسئلة شاملة في إطار تدقيق الموردين من الأطراف الثالثة.
أكثر بند تعثرنا فيه في القائمة هو ضرورة تقديم وثيقة سياسة إدارة ثغرات معتمدة. ليس لدينا في شركتنا خبير أمن سيبراني بدوام كامل ولا مدير امتثال؛ لدينا في الجانب التقني 4 مطورين وصديق واحد في DevOps. لو نزّلنا قالبًا جاهزًا بالفرنسية أو الإنجليزية من الإنترنت وكتبنا اسم شركتنا، هل ننجح في التدقيق، أم أن هذه الوثائق تُربط مباشرة بالعمليات التشغيلية؟
ما هو الحد الأدنى للمحتوى القانوني والتقني لهذه الوثيقة؟ لمن يجب إسناد ملكية الوثيقة، وما الطريق الذي يجب أن نسلكه حتى لا نبقى بلا حجة عندما يطلب المدققون يومًا ما دليلًا على أن هذه السياسة مطبقة فعلًا؟