Avec une équipe de 9 personnes basée à Lyon, nous fournissons un logiciel B2B de gestion des commandes à des comptes d'entreprise. Nous sommes sur le point de signer un contrat d'intégration d'environ 45.000 EUR par an avec une grande enseigne de distribution active dans toute la France. Problème : dans le cadre de leur audit de sécurité des tiers, les équipes achats et SSI nous ont envoyé un questionnaire extrêmement fourni.
Le point qui nous bloque le plus, c'est l'obligation de fournir une politique validée de gestion des vulnérabilités. Nous n'avons pas d'expert cyber ou de responsable conformité à plein temps dans la boîte ; côté technique, on a 4 devs et 1 DevOps. Si on télécharge un template générique sur le web en français ou en anglais et qu'on y colle le nom de notre boîte, est-ce que ça passera l'audit, ou est-ce que les auditeurs recoupent directement ces documents avec les process opérationnels ?
Quel doit être le contenu minimal légal et technique d'un tel document ? À quel rôle en interne doit-on attribuer la responsabilité du document, et comment s'organiser pour ne pas se retrouver le bec dans l'eau le jour où l'auditeur demandera des preuves que cette politique est bien appliquée ?