Siamo un'azienda di sviluppo software e integrazione di sistemi con 20 dipendenti a Dubai. Stiamo per vincere una gara d'appalto per i sistemi di logistica di magazzino di una catena retail internazionale presente nella regione. Siamo arrivati alla fase contrattuale, ma il loro dipartimento di sicurezza informatica ha inserito nel capitolato fornitori la clausola obbligatoria di avere una "unità di risposta agli incidenti informatici" interna attiva 24/7.
Nel nostro organico abbiamo solo due sistemisti a tempo pieno. Allestire un Security Operations Center completo o un team di reperibilità per la gestione degli incidenti è economicamente impossibile. Nel questionario di audit di sicurezza inviatoci vengono richiesti l'organigramma del team, le procedure di escalation e i contatti dei referenti autorizzati. Rischiamo di perdere l'appalto per colpa di questa clausola.
Qual è l'effettivo livello minimo di conformità richiesto per un'azienda delle nostre dimensioni? Esternalizzare il servizio (tramite MSSP o contratto di Incident Response Retainer) verrebbe accettato al posto di un team interno, e quali documenti dovremmo presentare agli auditor durante la verifica?