Operamos un portal B2B de gestión de pedidos e inventario dirigido a clientes corporativos en Estados Unidos. Tenemos unos 45 clientes corporativos activos. Antes de firmar un nuevo contrato importante solicitamos un escaneo externo y una evaluación de vulnerabilidades a una empresa independiente de ciberseguridad y pagamos 4.800 USD por este servicio. Como resultado de la auditoría nos llegó un informe de evaluación de vulnerabilidades bastante técnico de 68 páginas.
En el informe hay 6 hallazgos Críticos 14 Altos 27 Medios y muchísimos de nivel Bajo distribuidos según la puntuación CVSS. Nuestro equipo de software de 4 personas, mientras intenta llevar adelante el desarrollo del producto actual no sabe ni por dónde empezar con esta lista. La empresa que preparó el informe enumeró los puntos pero no diferenció la urgencia de cada tarea según el riesgo real de la organización. ¿Cómo podemos transformar esto en un calendario de correcciones realista y un plan de acción sin tirarles el informe a los desarrolladores y cundir el pánico?