Nous sommes une boîte d'édition logicielle de 7 personnes opérant dans la healthtech sur le marché américain. Nous sommes sur le point de signer avec un client grand compte pour un contrat annuel de 45 000 dollars. Sauf que le cabinet d'audit tiers mandaté par le client exige qu'on configure un rôle d'audit de sécurité AWS sur notre compte cloud principal pour des vérifications de conformité.
Nos systèmes hébergent des données de santé sensibles et nos algorithmes propriétaires. Ils nous ont envoyé un document demandant un modèle de rôle bien précis, mais on n'est pas sûrs des permissions exactes à activer. On ne veut pas donner trop d'accès et risquer nos données ou notre infra, mais si on restreint trop, on a peur de rater l'audit.
Quelle est la procédure standard et sécurisée pour ce genre d'audit externe ? Quelles politiques de droits prédéfinies utiliser comment limiter la durée d'accès de l'auditeur et comment tracer toutes leurs actions ?