forumApri un argomento

Ci hanno chiesto una procedura di risposta agli incidenti informatici: per una realtà come la nostra chi la scrive, da dove si parte?

BBarış B***Partecipante
Ruolo
Project manager
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2024
Messaggio
77
#1

Siamo un'azienda di software e consulenza tecnica di 15 persone. Siamo in fase di rinnovo di un contratto di assistenza da 350.000 TL all'anno con un cliente enterprise. Tuttavia, quest'anno l'ufficio acquisti aziendale ha inserito nel capitolato la voce "procedura scritta di risposta agli incidenti informatici" per motivi di audit e chiede un documento firmato.

All'interno non abbiamo un esperto di sicurezza informatica a tempo pieno, né un sistemista dedicato o un responsabile della sicurezza. Delle questioni relative a server e rete si occupa un sistemista freelance che viene un giorno a settimana. Le bozze di esempio che ho trovato su internet sono pensate per multinazionali con centinaia di dipendenti: parlano di laboratori di digital forensics, call center dedicati e non si adattano minimamente a noi.

Quale dovrebbe essere il contenuto minimo di questo documento per un'azienda della nostra scala? Possiamo preparare una procedura adatta alla nostra realtà operativa e presentarla all'approvazione del cliente senza dover ricorrere a costose consulenze esterne?

EEmre P***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cosmetica
Tipo di organizzazione
media impresa
Iscrizione
nov 2022
Messaggio
55
Più utile#2

Risposta breve: per le vostre dimensioni non siete affatto costretti a spendere cifre spropositate per far redigere la procedura da una società di consulenza. Il vero obiettivo dei clienti durante l'audit non è verificare se gestite un laboratorio forense complesso, bensì accertarsi che sappiate chi deve prendere l'iniziativa, come gestire le comunicazioni e come arginare un'eventuale fuga di dati in caso di emergenza.

Per adattare il documento alla vostra realtà sarà sufficiente chiarire questi quattro punti principali: 1) Rilevamento e segnalazione: a chi deve rivolgersi internamente il dipendente in caso di email sospetta, ransomware o blocco del server. 2) Primo intervento e isolamento: i passaggi base, come staccare subito il cavo di rete del computer colpito, disattivare il Wi-Fi e congelare i privilegi sui server. 3) Team di crisi e comunicazione: nominare uno dei soci 'Crisis Manager' e il tecnico IT freelance 'Responsabile dell'intervento tecnico'. 4) Notifiche legali e chiusura: l'informativa immediata al cliente se i suoi dati sono compromessi e la notifica formale entro 72 ore prevista da KVKK.

Unendo questo schema a un diagramma di flusso chiaro di 4-5 pagine con timbro aziendale, gli auditor approveranno il documento vedendo che avete pieno controllo del processo. L'importante è non fare promesse irrealistiche, ma descrivere passaggi che potete concretamente applicare.

FFeyza K***Esperto
Ruolo
Direttore clinico
Settore
Catering
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2022
Messaggio
302

Doki · Design interfaccia · 2024

#3

I grandi gruppi ormai inseriscono queste clausole nei contratti standard per gestire il rischio fornitori. Evitate assolutamente di fare copia-incolla da internet usando termini come "team SOC" o "centro operativo di sicurezza". Se domani capita un minimo intoppo e vi chiedono "avete seguito la procedura?", non ne uscite più.

RRabia B***Esperto
Ruolo
Direttore vendite
Settore
Formazione
Tipo di organizzazione
azienda familiare
Iscrizione
mag 2025
Messaggio
83
#4

Prendete subito un foglio A4 e metteteci in cima una catena telefonica di emergenza. 1) Chi nota l'anomalia per primo a chi avvisa? 2) Chi stacca l'interruttore generale o la connessione internet? 3) Con quale template email si avverte il cliente? Mettete tutto su Word, fate firmare e siete a posto.

DDeniz B***VeteranMembro della community
Iscrizione
mag 2025
Messaggio
243
#5

Sul piano tecnico il dettaglio più critico è la gestione dei log. Inserite assolutamente nella procedura dove vengono salvati i log di sistema e per quanto tempo i backup rimangono conservati in un ambiente isolato dalla rete. Se capita un incidente, il perito esterno vorrà vedere almeno lo storico delle attività degli ultimi 30 giorni.

MMelis E***Esperto
Ruolo
Addetto al controllo qualità
Settore
Indotto automotive
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2023
Messaggio
50
#6

Nella stesura farà un'ottima impressione aggiungere questa classificazione a tre livelli: 1) Livello Basso: email di phishing ricevuta da un singolo utente ed eliminata senza aprirla. 2) Livello Medio: virus sul PC di un dipendente che però non si propaga alla rete. 3) Livello Alto: accesso non autorizzato al database clienti o server completamente bloccati.

HHasan K***Partecipante
Ruolo
Direttore vendite
Settore
Servizi sanitari
Tipo di organizzazione
catena di negozi
Iscrizione
set 2024
Messaggio
404
#7

Ma il cliente vi ha chiesto solo l'esistenza del documento o esige anche allegati come il report di una simulazione fatta nell'ultimo anno o i risultati di un penetration test? Avete verificato bene tutte le clausole del capitolato?

PPınar A***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
1
#8

Due anni fa quando eravamo fornitori automotive di dimensioni simili, lo chiesero anche a noi. Ci siamo messi d'impegno e abbiamo consegnato un papiro da 30 pagine stile multinazionale. Tre mesi dopo un malware è entrato nel PC di un dipendente e non abbiamo avvisato il cliente. Durante l'audit è emerso che non avevamo rispettato la procedura e ci hanno rifilato 50.000 TL di penale. Scrivete poco e chiaro, ma applicatelo alla lettera.

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#9

raga niente panico nn buttate soldi all'esterno. siete in 15, basta mettere nero su bianco chi chiama chi e specificare ke i backup sn offline ai clienti corporate basta e avanza.

RRecep T***Veteran
Ruolo
Specialista risorse umane
Settore
Catering
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2025
Messaggio
1
#10

Questi documenti richiesti dagli uffici acquisti aziendali mirano per lo più ai controlli base dello standard ISO 27001. Includere nel testo gli obblighi di notifica per violazione dei dati secondo la normativa KVKK e un meccanismo di approvazione della direzione vi garantirà la massima conformità anche sul piano legale.

BBurak O***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ott 2023
Messaggio
18

Doki · Infrastruttura e-commerce · 2026

#11

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Lascio una nota, potrebbe servire.

UUfuk D***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
71
#12

breve riassunto per i nuovi arrivati: Il fatto che tutti facciano una cosa non significa che sia quella giusta.

conermato dall'esperienza.

CCansu P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
237
#13

La penso diversamente. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Buon lavoro.

YYiğit K***Nuovo membro
Ruolo
Marketing Director
Settore
Sport e fitness
Tipo di organizzazione
laboratorio
Iscrizione
set 2026
Messaggio
7

Doki · Contratto di manutenzione server · 2023

#14

Sono emerse tre opinioni diverse, si completano a vicenda. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Spero che le sia utile.

MMert K***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Pelle
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2023
Messaggio
18
#15

Sono d'accordo. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Confermato dall'esperienza.

GGökhan C***Partecipante
Ruolo
Stagista
Settore
Media e editoria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2023
Messaggio
37
#16

Questo consiglio non va bene per tutti, secondo me. Chiunque abbia fretta su procedura di risposta agli incidenti informatici si blocca nello stesso punto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

GGülPartecipante
Ruolo
Brand di moda
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
nov 2023
Messaggio
128
#17

la discussione si è dispersa la riassumo ma onestamente se cerchi di cambiare tutto insieme, niente si stabilizza.

correggetemi se sbaglio.

EElif T***Partecipante
Ruolo
Direttore risorse umane
Settore
Trasporti
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
265
#18

Esattamente così. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

Se cerchi di cambiare tutto insieme niente si stabilizza.

MMurat K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
6
#19

Questo consiglio non va bene per tutti, secondo me. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Confermato dall'esperienza.

SSelim E***Partecipante
Ruolo
Direttore amministrativo e finanziario
Settore
Turismo
Tipo di organizzazione
cooperativa
Iscrizione
ott 2025
Messaggio
209
#20

Approfondisco l'aspetto tecnico. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi