Somos una startup de software de 18 personas con sede en Barcelona. Vendemos una plataforma cloud de seguimiento de pedidos a clientes corporativos de toda Europa. Un gran cliente del sector retail con el que acabamos de cerrar acuerdo nos ha exigido la certificación ISO 27001 como requisito contractual. Hemos empezado a trabajar con un consultor, pero nos hemos atascado en el punto de la gestión de vulnerabilidades.
El consultor nos comenta que hacer un pentest una vez al año no va a ser suficiente para la auditoría; tenemos que demostrar que escaneamos periódicamente las vulnerabilidades en sistemas internos y externos y que las gestionamos según su nivel de riesgo. Nuestro presupuesto anual total para seguridad e infraestructura ronda los 4.000 EUR, y los honorarios de la consultoría ya se han comido gran parte de esa partida.
¿Estamos condenados a contratar herramientas enterprise carísimas para cumplir este requisito, o se puede montar este proceso con escáneres cloud económicos o código abierto? ¿Qué frecuencia de escaneo, priorización de hallazgos y seguimiento de subsanación suele aceptar un auditor en la práctica?