Wir sind ein B2B-Softwareunternehmen mit 25 Mitarbeitern in Barcelona. Auf Drängen größerer Enterprise-Kunden haben wir den ISO 27001-Zertifizierungsprozess angestoßen; in zwei Monaten steht unser Stage-1-Audit an. Unser Berater meinte, wir müssten für die Annex-A-Maßnahme zur Handhabung technischer Schwachstellen einen geregelten Prozess und handfeste Nachweise für den Auditor vorlegen.
Unser Entwicklerteam aktualisiert Abhängigkeiten in den Repositories eher sporadisch, und auf den Servern laufen automatische Sicherheitspatches durch. Eine schriftliche Schwachstellen-Richtlinie, feste Scan-Intervalle oder verbindliche SLAs für Behebungsfristen haben wir bisher allerdings nicht. Welche Logs, Reports und Prozessdokumente will der Auditor da genau sehen? Was sind die absoluten Mindestanforderungen, um durchzukommen, ohne uns in überbordender Bürokratie zu verheddern?