Nous sommes un éditeur de logiciels B2B de 25 personnes basé à Barcelone. Pour répondre aux exigences de nos grands comptes, nous nous sommes engagés dans la certification ISO 27001 et notre audit d'étape 1 a lieu dans deux mois. Notre consultant nous a alertés sur la clause de l'Annexe A relative à la gestion des vulnérabilités techniques : nous devons formaliser un processus régulier et fournir des preuves tangibles à l'auditeur.
Pour l'instant, notre équipe tech met à jour les dépendances de temps à autre et des correctifs de sécurité s'appliquent automatiquement sur nos serveurs. En revanche, nous n'avons aucune procédure formalisée de gestion des vulnérabilités, pas de calendrier officiel de scans, ni de SLA définissant les délais de remédiation. Concrètement, quels journaux, rapports et documents de procédure l'auditeur exigera-t-il ? Quelles sont les démarches minimales pour valider l'audit du premier coup sans sombrer dans une bureaucratie excessive ?