On est une équipe de 11 personnes basée à Turin on fournit du développement logiciel sur mesure et du support d'intégration pour des clients grands comptes. On s'apprête à signer un contrat de sous-traitance avec un gros donneur d'ordre qui bosse dans le secteur bancaire. Dans leur checklist d'audit de sécurité, ils nous demandent un « Plan de réponse aux incidents » (Incident Response Plan) formel.
Quand on cherche sur le net, les templates font 40-50 pages et sont taillés pour des boîtes géantes ; il y a dedans des SOC, des équipes d'informatique légale des comités de crise... des intitulés qui n'ont aucun sens pour notre structure. Comment on devrait structurer ce process en tant que petite équipe ? Est-ce que copier un template tout prêt et changer les noms suffit, ou bien comment préparer un plan réellement actionnable qui fonctionnera en cas de crise ?