Con un team di 9 persone con sede a Lione, forniamo software di gestione ordini B2B ad aziende enterprise. Stiamo per firmare un contratto di integrazione da circa 45.000 EUR all'anno con una grande catena di distribuzione attiva in tutta la Francia. Tuttavia, i team di acquisti e sicurezza informatica ci hanno sottoposto un corposo questionario nell'ambito dell'audit sui fornitori terzi.
Il punto su cui siamo più bloccati è la richiesta di presentare una policy di gestione delle vulnerabilità approvata. Nella nostra azienda non c'è un esperto di cybersecurity o un compliance manager a tempo pieno; sul lato tecnico siamo 4 sviluppatori e 1 collega DevOps. Se scarichiamo un template pronto da internet in francese o inglese e ci mettiamo il nome della nostra azienda passiamo l'audit, o questi documenti vengono incrociati direttamente con i processi operativi?
Quali dovrebbero essere i contenuti minimi di questo documento a livello legale e tecnico? A chi va assegnata la titolarità del documento e che approccio dobbiamo seguire per non trovarci a mani vuote se domani gli auditor chiedessero le prove che questa policy è effettivamente applicata?