Somos un equipo de 11 personas en Turín que ofrece desarrollo de software a medida y soporte de integración a clientes corporativos. Estamos a punto de firmar un contrato de subcontratación con un gran proveedor principal del sector bancario. En la lista de auditoría de seguridad nos han solicitado un "Plan de Respuesta a Incidentes" (Incident Response Plan) oficial.
Las plantillas que encontramos al buscar en internet tienen 40-50 páginas y están redactadas para empresas gigantescas; incluyen puestos como centro de operaciones de seguridad, equipos de informática forense o comités de crisis que no existen en nuestra estructura. Como equipo pequeño, ¿cómo deberíamos estructurar este proceso? ¿Basta con copiar una plantilla y cambiar los nombres o cómo se prepara un plan aplicable que realmente funcione en un momento de crisis?