Somos un equipo de 9 personas con sede en Lyon y ofrecemos software de gestión de pedidos B2B para empresas. Estamos a punto de firmar un contrato de integración de unos 45.000 EUR anuales con una gran cadena de retail que opera en toda Francia. Sin embargo, sus equipos de compras y seguridad de la información nos enviaron un cuestionario súper detallado como parte de la auditoría de terceros.
El punto donde más nos trabamos es que nos piden presentar un documento formal de política de gestión de vulnerabilidades. No tenemos un especialista en ciberseguridad a tiempo completo ni un responsable de compliance; en la parte técnica somos 4 desarrolladores y 1 DevOps. Si bajamos una plantilla en francés o inglés de internet y le ponemos el nombre de la empresa, ¿pasamos la auditoría o estos documentos los cruzan directamente con los procesos operativos?
¿Cuál debería ser el contenido mínimo legal y técnico de este documento? ¿A quién se le asigna la propiedad de la política y qué camino debemos seguir para no quedarnos con las manos vacías si los auditores nos piden pruebas de que esto se aplica en el día a día?