Wir sind ein 7-köpfiges Software-Unternehmen im Bereich Healthtech auf dem US-Markt. Wir stehen kurz vor dem Abschluss mit einem Enterprise-Kunden mit einem jährlichen Vertragsvolumen von 45.000 Dollar. Allerdings fordert die externe Wirtschaftsprüfungsgesellschaft des Kunden für den Compliance-Check, dass wir eine AWS-Sicherheits-Audit-Rolle in unserem Haupt-Cloud-Account einrichten.
Auf unseren Systemen liegen sensible Patientendaten und unsere eigenen Algorithmen. Die Gegenseite hat uns ein Dokument mit einer Vorlage für eine bestimmte Rolle geschickt, aber wir sind uns unsicher, welche Berechtigungen wir genau freigeben sollen. Wir wollen nicht zu viele Rechte vergeben und Daten oder Infrastruktur gefährden, aber wenn wir zu restriktiv sind fürchten wir, durch das Audit zu fallen.
Was ist das standardmäßige und sichere Vorgehen bei solchen externen Audits? Welche vorgefertigten Richtlinien (Policies) sollte man nutzen wie befristet man den Zugriff des Auditors am besten und wie wird das Ganze protokolliert?