Siamo una startup software di 18 persone con sede a Barcellona. Vendiamo una piattaforma cloud di tracciamento ordini per clienti enterprise in tutta Europa. Un grande cliente retail appena acquisito ha inserito a contratto l'obbligo di certificazione ISO 27001. Abbiamo iniziato a lavorare con un consulente, ma siamo bloccati sul requisito della gestione delle vulnerabilità.
Il nostro consulente afferma che un penetration test annuale non basta per superare l'audit: dobbiamo dimostrare di effettuare scansioni periodiche delle vulnerabilità sui sistemi interni ed esterni, classificandole in base al livello di rischio. Al momento il nostro budget annuale per sicurezza e infrastruttura è di circa 4.000 EUR complessivi, e la parcella della consulenza ne ha già assorbito una grossa fetta.
Siamo per forza costretti a usare costosi software enterprise o possiamo coprire il requisito con tool open source o scanner cloud economici? In pratica, come dobbiamo gestire frequenza delle scansioni, prioritizzazione e remediation affinché l'auditor ritenga il processo conforme?