Wir sind ein Software- und Integrationsunternehmen mit 20 Leuten in Dubai. Wir stehen kurz davor die Ausschreibung für die Lagerlogistiksysteme einer internationalen Einzelhandelskette in der Region zu gewinnen. Wir sind in der Vertragsphase, aber die Informationssicherheitsabteilung der Gegenseite hat in die Lieferantenspezifikation die Bedingung aufgenommen ein unabhängiges «Cyber-Vorfall-Reaktionsteam» mit 24/7-Service vorzuhalten.
Bei uns arbeiten nur zwei Systemexperten in Vollzeit. Ein voll ausgestattetes Security Operations Center oder ein diensthabendes Vorfallreaktionsteam aufzubauen, ist für uns budgetär unmöglich. Im Sicherheitsaudit-Formular, das die Gegenseite geschickt hat, werden das Organigramm der Einheit, Eskalationsprozesse und Kontaktdaten der Verantwortlichen verlangt. Wegen dieser Klausel riskieren wir den Vertrag zu verlieren.
Was genau ist das Mindest-Compliance-Niveau, damit eine Firma unserer Größe diese Bedingung erfüllt? Wird statt eines internen Teams auch Outsourcing (MSSP oder ein Incident-Response-Retainer-Vertrag) akzeptiert und welche Dokumente müssen wir den Prüfern beim Audit vorlegen?