Somos una empresa de software B2B de 25 personas con sede en Barcelona. A petición de grandes clientes corporativos hemos entrado en el proceso de certificación ISO 27001 y en dos meses tenemos la auditoría de Fase 1. Nuestro consultor nos ha dicho que debemos definir un proceso regular y evidencias concretas para el auditor de cara al control del Anexo A sobre la gestión de vulnerabilidades técnicas.
Nuestro equipo de desarrollo actualiza de vez en cuando las dependencias en los repositorios de código y se aplican parches de seguridad automáticos en los servidores. Sin embargo, hasta ahora no hemos tenido un procedimiento escrito de gestión de vulnerabilidades, un calendario oficial de escaneos o un acuerdo de nivel de servicio (SLA) que defina los plazos de corrección. ¿Qué registros, informes y documentos de proceso quiere ver exactamente el auditor? ¿Cuáles son los pasos mínimos que debemos dar para pasar la auditoría a la primera sin ahogarnos en burocracia?