On est une société de logiciels et d'intégration de 20 personnes à Dubaï. On est sur le point de gagner l'appel d'offres pour les systèmes logistiques d'entrepôt d'une chaîne de retail internationale de la région. On est arrivés au stade du contrat mais le département sécurité de l'information de l'autre partie a ajouté au cahier des charges fournisseur l'obligation de disposer d'une « cellule de réponse aux incidents cyber » indépendante assurant un service 24/7.
Chez nous, on n'a que deux experts systèmes à temps plein. Monter un centre d'opérations de cybersécurité complet ou une équipe d'astreinte de réponse aux incidents c'est impossible budgétairement. Dans le formulaire d'audit de sécurité qu'ils nous ont envoyé, ils demandent l'organigramme de la cellule, les processus d'escalade et les coordonnées du responsable. À cause de cette clause, on risque de perdre le contrat.
Quel est exactement le niveau de conformité minimum pour qu'une boîte de notre taille satisfasse cette exigence ? Au lieu de monter une équipe interne, l'externalisation (MSSP ou contrat de retainer de réponse aux incidents) est-elle acceptée et quels documents doit-on présenter aux inspecteurs lors de l'audit ?