Somos una empresa de software de siete personas en el sector healthtech que opera en el mercado estadounidense. Estamos a punto de firmar con un cliente corporativo con un contrato anual de 45.000 dólares. Sin embargo, la empresa de auditoría externa que trabaja con el cliente nos ha pedido que configuremos un rol de auditoría de seguridad de AWS en nuestra cuenta cloud principal por motivos de control de cumplimiento.
En nuestros sistemas manejamos datos médicos sensibles y algoritmos propios. Nos enviaron un documento solicitando una plantilla de rol específica, pero no estamos seguros de qué permisos exactos deberíamos habilitar. No queremos dar permisos de más y poner en riesgo nuestros datos y nuestra infraestructura, pero tampoco queremos quedarnos cortos y no pasar la auditoría.
¿Cuál es el procedimiento estándar y seguro para este tipo de auditorías externas? ¿Qué políticas de permisos predeterminadas se deben usar, cómo se limita el tiempo de acceso del auditor y cómo se registra la actividad realizada?