Wir sind ein 18-köpfiges Team in Madrid und bieten maßgeschneiderte Software sowie Cloud-Infrastruktur-Support für Unternehmenskunden aus Logistik und Finanzen. Ein großer Firmenkunde mit einem jährlichen Auftragsvolumen von 120.000 EUR verlangt bei seinem diesjährigen Lieferantenaudit von uns einen NIST-konformen Incident-Response-Plan.
Bisher lief das bei uns nach ungeschriebenen Regeln: Wenn ein Server abschmiert oder es verdächtige Logins gibt, schließt sich das Tech-Team kurz, behebt das Problem und prüft danach die Datenbank-Backups. Aber das Audit-Team will feste Prozessschritte, Rollenverteilungen und Nachweise über durchgeführte Übungen sehen.
Wir wollen ungern 15.000 EUR für einen externen Berater in die Hand nehmen. Ist das NIST-Framework für einen KMU unserer Größe nicht viel zu schwerfällig? Wie können wir unsere Prozesse daran anpassen, ohne darin zu ersticken, und welche Phasen sind beim Audit wirklich zwingend erforderlich?