Con un equipo de 18 personas en Madrid, damos soporte de software personalizado e infraestructura cloud a empresas corporativas de los sectores de logística y finanzas. Un cliente corporativo importante, con un contrato anual de 120.000 EUR, nos exigió en la auditoría de proveedores de este año un plan de respuesta a incidentes acorde al marco NIST.
Hasta ahora nos apañábamos con prácticas no escritas: si se caía un servidor o había un intento de acceso sospechoso, el equipo técnico se juntaba, solucionaba el problema y revisaba las copias de seguridad de las bases de datos. Pero los auditores quieren ver cada paso del proceso, la asignación de roles y los registros de simulacros.
No queremos destinar 15.000 EUR a un consultor externo. ¿Implementar la estructura NIST para una pyme de nuestro tamaño no resulta demasiado pesado? ¿Cómo adaptamos nuestros procesos sin ahogarnos en el marco y qué fases son obligatorias en la auditoría?