Somos un estudio de diseño industrial y prototipado de 12 personas en Lyon. Casi todos nuestros clientes son empresas industriales francesas. El mes pasado, un cliente importante del sector aeronáutico nos preguntó durante su evaluación de proveedores si contábamos con un proceso de gestión de vulnerabilidades alineado con los estándares de la ANSSI y nos envió una tabla complejísima de docenas de puntos para llenar.
Al revisar la tabla, nos piden cosas como si fuéramos una tecnológica de cientos de empleados: comités corporativos semanales, matrices de scoring de vulnerabilidades y softwares de monitoreo carísimos. Ni siquiera tenemos un departamento de TI independiente; la infraestructura técnica la gestiona a medio tiempo un ingeniero mecánico y un proveedor local al que le pagamos soporte por hora.
Para una empresa de nuestro tamaño, ¿qué significa en la práctica la gestión de vulnerabilidades? ¿Cómo podemos armar un esquema mínimo viable que no nos deje mal parados en las auditorías de clientes sin ahogarnos en burocracia en el día a día?