Siamo una software house B2B di 25 persone con sede a Barcellona. Su richiesta di importanti clienti enterprise abbiamo avviato l'iter di certificazione ISO 27001 e tra due mesi sosterremo l'audit di fase 1. Il nostro consulente ci ha comunicato che, per il controllo dell'Annex A relativo alla gestione delle vulnerabilità tecniche, dobbiamo predisporre un processo strutturato e produrre prove concrete da mostrare all'auditor.
Il nostro team di sviluppo aggiorna periodicamente le dipendenze nei repository e i server ricevono patch di sicurezza automatiche. Tuttavia, fino a oggi non abbiamo mai formalizzato una procedura scritta di gestione delle vulnerabilità, un calendario ufficiale delle scansioni o un accordo sul livello di servizio (SLA) per i tempi di remediation. L'auditor quali log, report e documenti di processo si aspetta di visionare esattamente? Quali sono i requisiti minimi da implementare per superare l'audit al primo tentativo senza appesantire eccessivamente la burocrazia aziendale?