Wir sind ein Team von 9 Leuten mit Sitz in Lyon und liefern B2B-Bestellmanagement-Software an Unternehmen. Wir stehen kurz vor der Unterzeichnung eines Integrationsvertrags über ca. 45.000 EUR jährlich mit einer großen Einzelhandelskette, die landesweit in Frankreich tätig ist. Aber die Einkaufs- und Informationssicherheitsteams haben uns im Rahmen der Drittanbieter-Prüfung einen umfangreichen Fragenkatalog vorgelegt.
Der Punkt, an dem wir am meisten hängen bleiben, ist die Anforderung, ein genehmigtes Schwachstellen-Management-Richtliniendokument vorzulegen. Wir haben keinen Vollzeit-Cybersicherheitsexperten oder Compliance-Manager im Unternehmen; auf der technischen Seite haben wir 4 Entwickler und 1 DevOps-Kollegen. Reicht es für die Prüfung, wenn wir eine fertige Vorlage auf Französisch oder Englisch aus dem Internet herunterladen und unseren Firmennamen eintragen, oder werden diese Dokumente direkt mit den operativen Prozessen abgeglichen?
Was sollte der rechtliche und technische Mindestinhalt dieses Dokuments sein? Wem sollte die Dokumentenverantwortung zugewiesen werden, und wie sollten wir vorgehen, damit wir nicht mit leeren Händen dastehen, wenn die Prüfer irgendwann Nachweise verlangen, dass diese Richtlinie tatsächlich gelebt wird?