Somos una empresa de software e integración de 20 personas en Dubái. Estamos a punto de ganar una licitación para los sistemas de logística de almacén de una cadena minorista internacional de la región. Llegamos a la fase de contrato pero el departamento de seguridad de la información de la otra parte añadió a pliegos una cláusula que exige disponer de un "equipo de respuesta a incidentes de ciberseguridad" independiente con servicio 24/7.
En plantilla solo tenemos dos especialistas en sistemas a tiempo completo. Montar un centro de operaciones de ciberseguridad (SOC) completo o un equipo de guardia para incidentes nos resulta imposible a nivel presupuestario. En el formulario de auditoría de seguridad que nos enviaron piden el organigrama de la unidad, procesos de escalado y contactos autorizados. Estamos en riesgo de perder el contrato por este punto.
¿Cuál es exactamente el nivel mínimo de cumplimiento para que una empresa de nuestro tamaño cumpla este requisito? En lugar de crear un equipo interno, ¿se acepta la externalización (un MSSP o un acuerdo de retainer de respuesta a incidentes) y qué documentos deberíamos presentar a los auditores?