Avec une équipe de 18 personnes à Madrid, nous fournissons du support logiciel sur mesure et d'infrastructure cloud à des entreprises des secteurs de la logistique et de la finance. Un grand client grand compte, avec un contrat annuel de 120.000 EUR, nous a demandé lors de son audit fournisseur de cette année un plan de réponse aux incidents conforme au cadre NIST.
Jusqu'à présent, nous gérions les choses avec des pratiques non écrites ; lorsqu'un serveur tombait ou qu'il y avait une tentative de connexion suspecte, l'équipe technique se réunissait, résolvait le problème, puis vérifiait les sauvegardes de la base de données. Mais l'équipe d'audit souhaite voir les étapes détaillées des processus, la répartition des rôles et les comptes-rendus d'exercices pratiques.
Nous ne souhaitons pas allouer un budget de 15.000 EUR à un consultant externe. Est-ce que la structure de réponse aux incidents NIST est trop lourde à mettre en place pour une PME de notre taille ? Comment pouvons-nous adapter nos propres processus sans nous noyer dans ce cadre, et quelles sont les étapes obligatoires lors de l'audit ?