- Ruolo
- IT Manager
- Settore
- Indotto automotive
- Tipo di organizzazione
- laboratorio
- Iscrizione
- giu 2024
- Messaggio
- 49
Siamo un'azienda di software e consulenza B2B di 10 persone con sede a Berlino. La maggior parte dei nostri clienti sono medie imprese industriali in Germania. La settimana scorsa un cliente importante ci ha inviato il questionario annuale di audit di sicurezza, chiedendoci esplicitamente se abbiamo un piano aziendale di risposta agli incidenti e quando è stato testato l'ultima volta.
Al momento non abbiamo alcuna procedura scritta. In caso di violazione della sicurezza o crash del server, ci coordiniamo al volo sulla chat interna e agiamo sul momento. Però copiare i template da decine di pagine che usano le grandi aziende ci sembra del tutto inutile e ingestibile per un team di 10 persone. Non abbiamo un responsabile della sicurezza a tempo pieno, dell'infrastruttura se ne occupano due nostri sviluppatori.
Cosa dovrebbe contenere come minimo un piano di incident response per essere davvero applicabile in un team di 10 persone e non finire a prendere polvere nei cassetti? Come possiamo impostare una struttura pratica che stabilisca chi fa cosa nelle prime 24 ore?