forumApri un argomento

Grande cliente richiede un audit di sicurezza pre-contrattuale: c'è una checklist che possiamo seguire?

SSerkan G***Esperto
Ruolo
Specialista penetration test
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2023
Messaggio
154
#1

Siamo una software house B2B di 9 persone con sede a Londra. Abbiamo sviluppato una piattaforma che semplifica i processi HR. Finora abbiamo sempre lavorato con PMI da 20-50 dipendenti e il tema della sicurezza non è mai andato oltre le solite domande di base. La scorsa settimana, però, siamo arrivati alla fase finale per chiudere un contratto di licenza annuale da 85.000 sterline con una catena retail strutturata che conta 4.000 dipendenti in tutto il Regno Unito.

L'ufficio acquisti ci ha comunicato che prima di firmare il contratto il loro team di information security dovrà sottoporci a un audit e ci ha inviato un questionario di valutazione del rischio fornitori mostruoso da 180 domande. Al momento non abbiamo né la certificazione SOC 2 né la ISO 27001. Esiste una checklist pratica di sicurezza a cui possiamo attenerci per superare a testa alta questo controllo aziendale senza mandare all'aria la trattativa? Quali prove documentali e attestazioni si aspettano i grandi clienti enterprise dai piccoli software vendor?

NNevinPartecipante
Ruolo
Scuola di lingue
Iscrizione
apr 2024
Messaggio
92
Più utile#2

Risposta breve: puoi convincere un cliente enterprise anche senza certificazioni formali, perché più che un certificato perfetto cercano processi concreti che dimostrino che trattate i loro dati con la dovuta serietà. Le risposte fornite agli auditor devono essere sistematicamente supportate da policy scritte, screenshot di configurazione del sistema o report di terze parti.

La checklist fondamentale di sicurezza da predisporre comprende queste aree: 1) Gestione degli accessi. Dovete esibire una procedura documentata che attesti l'obbligo dell'autenticazione a più fattori (MFA) a livello aziendale e sui sistemi di produzione, un modello di permessi basato sui ruoli (RBAC) e la tempestiva revoca degli accessi per i dipendenti dimissionari. 2) Crittografia e backup dei dati. Dichiarate che i dati sono cifrati sia in transito (TLS) che a riposo (at-rest); dimostrate l'esecuzione di backup giornalieri cifrati e lo svolgimento di test di ripristino con cadenza almeno trimestrale.

3) Gestione delle vulnerabilità. L'executive summary di un penetration test recente eseguito da una società terza indipendente fa miracoli in queste trattative. Se non ne avete uno, allegate perlomeno i risultati delle scansioni automatiche delle vulnerabilità e la vostra patch policy, indicando le tempistiche di risoluzione delle falle rilevate. 4) Piano di incident response e business continuity. Condividete un documento sintetico di 2-3 pagine che chiarisca entro quante ore notificherete il cliente in caso di data breach e come il team tecnico gestirà l'emergenza. Non limitatevi a rispondere 'Sì' alle domande: fate sempre riferimento alla sezione specifica della relativa policy.

SSelin K***Partecipante
Ruolo
Specialista risorse umane
Settore
E-commerce
Tipo di organizzazione
laboratorio
Iscrizione
set 2024
Messaggio
42
#3

La cosa che gli auditor aziendali detestano di più sono i bluff. Se affermate di avere una misura di sicurezza che in realtà manca e poi vi bloccate quando chiedono le prove, la trattativa salta all'istante. Scrivere 'Al momento questo processo viene gestito manualmente ed è prevista l'automazione entro 6 mesi' vi farà guadagnare molta più credibilità rispetto a una bugia.

PPolat G***Partecipante
Ruolo
Grafico
Settore
Diritto
Tipo di organizzazione
laboratorio
Iscrizione
nov 2023
Messaggio
29

Doki · Consulenza SEO · 2023

#4

Sfruttate a vostro vantaggio il modello di responsabilità condivisa del vostro cloud provider. A tutte le domande relative a sicurezza fisica dei server, certificazioni dei data center e ridondanza hardware potete rispondere allegando direttamente la documentazione ufficiale di conformità del provider. Almeno il 30% delle domande del questionario si liquida così.

TTaner N***PartecipanteMembro della community
Iscrizione
dic 2025
Messaggio
13
#5

Già questo fine settimana attivate dal pannello centrale l'obbligo di password manager e MFA su tutti gli account aziendali usati dal vostro team. Gli screenshot del pannello che attestano questo passaggio sono la prova più solida per la sezione sull'autenticazione del questionario.

ÖÖmerPartecipante
Ruolo
Analista finanziario
Iscrizione
dic 2023
Messaggio
126
#6

L'anno scorso ci siamo bloccati su un questionario simile e il contratto è slittato di 3 mesi. Abbiamo speso 3.500 sterline per far fare un penetration test urgente, ottenendo un executive summary pulito di una pagina. Allegando quel report, il team di sicurezza ha approvato direttamente metà delle domande tecniche del questionario.

OOnur K***Esperto
Ruolo
Direttore R&D
Iscrizione
ago 2023
Messaggio
142
#7

Si ricorda che la grande azienda, in qualità di responsabile del trattamento, vi richiederà la sottoscrizione di un Data Processing Agreement (DPA). Si raccomanda di verificare con il proprio consulente legale le clausole relative al luogo di conservazione dei dati, all'elenco dei subappaltatori e al diritto di audit.

İİlknur G***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
80
#8

Non è detto che tutte le 180 domande vi riguardino. I grandi gruppi inviano lo stesso template generico a qualsiasi fornitore. Per i punti che esulano dal perimetro della vostra applicazione (come la sicurezza degli uffici o i sistemi di accesso con badge), scrivete chiaramente "Non Applicabile (N/A)" motivandolo brevemente, senza vincolarvi a vuoto.

AAleyna E***Partecipante
Ruolo
Stagista
Settore
Servizi IT
Tipo di organizzazione
laboratorio
Iscrizione
gen 2025
Messaggio
140
#9

non fatevi spaventare ormai questi questionari sono la normale routine delle vendite... insomma chiedete una call di 30 minuti con il responsabile della sicurezza del cliente: se spiegate con trasparenza che siete un team piccolo e agile ma che adottate tutte le misure base necessaie per proteggere i loro dati, la pratica si sbloccherà molto più in fretta.

correzione: mi ricordavo male il numero, era un po' più basso.

CCansuPartecipante
Ruolo
Esperto di marketing digitale
Iscrizione
gen 2024
Messaggio
128
#10

La strada che sembra economica di solito finisce per costare cara. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Spero che le sia utile.

NNeslihan B***Esperto
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2025
Messaggio
129
#11

Raro trovare articoli che spiegano le cose così chiaramente. Quando prendi una decisione guarda prima quali dati hai a disposizione.

Questa è la mia opinione, non la scrivo come verità assoluta.

DDilekNuovo membro
Ruolo
Pasticceria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
19
#12

dopo aver vissuto questa cosa, il mio punto di vista è cambiato. se rimproverate i falsi allarmi neessuno segnalerà più nulla.

se rimproverate i falsi allarmi nessno segnalerà più nulla. insomma confermato dall'esperienza.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#13

Avrei una domanda, non vorrei deviare dall'argomento, ma... Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Buon lavoro.

ZZerrin D***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
140
#14

Bisogna fare una distinzione qui. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Inizia con un piccolo test, non impegnarti subito su tutto. Confermato dall'esperienza.

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tessile
Tipo di organizzazione
laboratorio
Iscrizione
feb 2022
Messaggio
76
#15

C'è un errore comune che si commette facendo questo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Se cerchi di cambiare tutto insieme niente si stabilizza. Questa è la mia opinione, non la scrivo come verità assoluta.

GGizem A***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
341
#16

Sono della stessa opinione. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

EElif K***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Logistica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2023
Messaggio
74
#17

Riassumo quanto detto finora. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Buon lavoro.

EEsra K***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
1
#18

C'è una parte che non ho capito. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Io seguirei questa strada.

YYiğit E***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Edilizia
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2023
Messaggio
3

Doki · Identità di marca · 2026

#19

Sono d'accordo. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se avete domande, scrivete, rispondo per quanto possibile.

ZZeynep T***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
17
#20

Mi sono rilassato leggendo questa risposta quindi non succede solo a me... Se permessi e ambito non sono scritti quel test non deve iniziare.

Correggetemi se sbaglio.

Rispondi