A Madrid, con un team di 18 persone, forniamo software personalizzato e supporto all'infrastruttura cloud ad aziende enterprise nei settori logistica e finanza. Un nostro grande cliente corporate, con cui abbiamo un contratto annuale da 120.000 EUR, durante l'audit fornitori di quest'anno ci ha richiesto un piano di incident response conforme al framework NIST.
Finora abbiamo sempre gestito le cose con prassi non scritte: quando un server va giù o c'è un tentativo di accesso sospetto, il team tecnico si coordina internamente, risolve il problema e poi controlla i backup del database. Il team di audit, però, ora vuole vedere i passaggi formali del processo, l'assegnazione dei ruoli e i verbali delle esercitazioni.
Non vogliamo spendere un budget di 15.000 EUR per un consulente esterno. Implementare la struttura di incident response del NIST rischia di essere troppo pesante per una PMI delle nostre dimensioni? Come possiamo adattare i nostri processi a questo framework senza rimanerne soffocati, e quali fasi sono considerate obbligatorie durante l'audit?