Siamo uno studio di progettazione industriale e prototipazione di 12 persone a Lione. Quasi tutti i nostri clienti sono aziende industriali francesi. Il mese scorso un nostro cliente, importante fornitore del settore aerospaziale, durante la procedura di valutazione dei fornitori ci ha chiesto se disponiamo di un processo di gestione delle vulnerabilità conforme agli standard ANSSI e ci ha inviato una tabella complessa di decine di voci da compilare.
Esaminando la tabella, sembra descrivere una tech company con centinaia di dipendenti, con comitati aziendali settimanali, matrici di punteggio delle vulnerabilità e costosi software di monitoraggio. Noi non abbiamo nemmeno un reparto IT dedicato; l'infrastruttura tecnica è gestita part-time da un nostro ingegnere meccanico e da un fornitore di servizi IT locale a cui ci affidiamo con tariffa oraria.
Che cosa comporta in concreto la gestione delle vulnerabilità per un'azienda delle nostre dimensioni? Come possiamo impostare una procedura minima applicabile che non ci metta in difficoltà durante gli audit dei clienti, ma che allo stesso tempo non sommerga la nostra operatività quotidiana nella burocrazia?