forumApri un argomento

Richiedono un «reparto di risposta agli incidenti informatici» — serve davvero a un'azienda di 20 persone?

LLale B***PartecipanteMembro della community
Iscrizione
ott 2025
Messaggio
282
#1

Siamo un'azienda di sviluppo software e integrazione di sistemi con 20 dipendenti a Dubai. Stiamo per vincere una gara d'appalto per i sistemi di logistica di magazzino di una catena retail internazionale presente nella regione. Siamo arrivati alla fase contrattuale, ma il loro dipartimento di sicurezza informatica ha inserito nel capitolato fornitori la clausola obbligatoria di avere una "unità di risposta agli incidenti informatici" interna attiva 24/7.

Nel nostro organico abbiamo solo due sistemisti a tempo pieno. Allestire un Security Operations Center completo o un team di reperibilità per la gestione degli incidenti è economicamente impossibile. Nel questionario di audit di sicurezza inviatoci vengono richiesti l'organigramma del team, le procedure di escalation e i contatti dei referenti autorizzati. Rischiamo di perdere l'appalto per colpa di questa clausola.

Qual è l'effettivo livello minimo di conformità richiesto per un'azienda delle nostre dimensioni? Esternalizzare il servizio (tramite MSSP o contratto di Incident Response Retainer) verrebbe accettato al posto di un team interno, e quali documenti dovremmo presentare agli auditor durante la verifica?

HHavva K***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
111
Più utile#2

Risposta breve: un'azienda di venti persone non è tenuta a strutturare internamente un team di risposta agli incidenti attivo 24/7, né i revisori aziendali se lo aspettano. Lo standard del settore per soddisfare questo requisito consiste nel nominare un referente tecnico interno come responsabile dell'unità e delegare la capacità di intervento operativo a un fornitore esterno di servizi di sicurezza tramite contratto.

Per superare l'audit con il massimo punteggio dovete predisporre tre elementi chiave: 1) Contratto di Incident Response esterno: stipulate un contratto annuale di retainer con una società di cybersecurity locale che garantisca un SLA di risposta orario. 2) Documento del Piano di Incident Response: preparate una procedura ufficiale di escalation di 4-5 pagine che indichi le azioni da intraprendere nella prima ora da un eventuale attacco o data breach, entro quante ore notificare il cliente e i contatti autorizzati. 3) Assegnazione dei ruoli: designate il più senior tra i vostri due sistemisti come "Incident Response Manager" e inseritelo nell'organigramma.

I grandi clienti corporate non pretendono che i fornitori abbiano un team di sicurezza interno dedicato, vogliono solo avere la garanzia scritta di sapere chi contattare in caso di incidente e che l'intervento tecnico sia affidato a mani esperte. Indicando nel modulo di audit la ragione sociale del fornitore esterno, il numero di contratto e il recapito per le emergenze 24/7, il criterio risulterà pienamente soddisfatto.

UUfuk B***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2024
Messaggio
2
#3

Non rifiutate subito la clausola nel contratto. Rispondete al team di sicurezza della controparte spiegando: gestiamo la nostra capacità di incident response tramite un modello ibrido con un fornitore di servizi di sicurezza esterno. Il coordinamento interno è affidato al nostro amministratore di sistema, mentre il supporto di secondo livello è gestito dal partner esterno. Di solito questa formula viene approvata senza problemi.

SSultanEsperto
Ruolo
Esportatore di tessile
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2023
Messaggio
148
#4

L'anno scorso a Dubai ci siamo trovati nella stessa identica situazione durante l'audit per un'integrazione bancaria simile. Abbiamo firmato un contratto di retainer per la risposta agli incidenti su chiamata con un fornitore di sicurezza locale per 18.000 AED all'anno. Abbiamo allegato al modulo di audit il loro contratto e lo schema di escalation preparato da noi, e l'audit è stato approvato senza mezza domanda in più.

İİbrahim Y***Partecipante
Ruolo
Direttore marketing
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
95
#5

Durante l'audit la cosa principale che guarderanno non è la vostra infrastruttura SIEM, ma come fluisce la comunicazione al momento del rilevamento. Definite un tempo di SLA di risposta massimo di 2 ore per gli incidenti critici, la conservazione sicura dei log in un ambiente separato e un protocollo di notifica scritta al titolare del trattamento in caso di leak. Se questa procedura è presente nel modulo, l'audit tecnico si chiude.

edit: ho corretto alcuni errori di battitura.

ÖÖmer Ş***Partecipante
Ruolo
Project manager
Settore
Software
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2025
Messaggio
179

Doki · Identità di marca · 2025

#6

Nella bozza di contratto è richiesta obbligatoriamente la ISO 27001 o una certificazione internazionale simile, oppure chiedono solo di dichiarare sul modulo la presenza dell'unità? Avrete accesso diretto al database del cliente o il sistema comunicherà solo in modo isolato tramite API?

HHasan S***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
114
#7

gli uffici acquisti dei clienti corporate fanno solo copia e incolla di template standard.. e insomma mettete il vostro team di due persone come coordinatori interni e affiancateci un contrattino economico di supporto esterno su chiamata ed è fatta, nessuno si aspetta una sala soc da voi.

KKadir G***VeteranMembro della community
Iscrizione
feb 2023
Messaggio
14
#8

Due anni fa quando eravamo in 15 dipendenti un cliente parastatale ci ha imposto la stessa identica condizione. All'inizio siamo entrati nel panico e abbiamo fatto due calcoli per capire se assumere altri due addetti alla sicurezza ma il costo annuale ci sballava completamente il budget. Poi abbiamo parlato con un auditor conoscente, abbiamo presentato un contratto con un service provider esterno ed è stato accettato al primo colpo. Ci siamo tolti il sonno per niente.

SSerkan G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
37
#9

Occhio a quando fate i contratti di outsourcing; certe aziende si limitano a mandare un report di scansione automatica una volta al mese e lo spacciano per incident response. Se l'auditor del cliente va a fondo e chiede "chi interviene se vi beccate un ransomware alle tre di notte?", quel contratto farlocco salta subito. Scegliete un fornitore che risponda davvero al telefono.

LLeyla Y***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
44
#10

pretendere un team di sicurezza 24/7 da un'azienda di venti persone è come imporre il furgone portavalori blindato all'alimentari sotto casa. insomma i buyer delle grandi aziende a volte pensano che i piccoli fornitori abbiano lo stesso budget di sicurezza loro. mostrate il contratto di outsourcing e andate avanti.

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#11

Sì, per quanto riguarda reparto di risposta agli incidenti informatici la situazione è esattamente così. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Quando prendi una decisione, guarda prima quali dati hai a disposizione.

KKoray C***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
180
#12

Sono emerse tre opinioni diverse, si completano a vicenda. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

È tutto, scusate se mi sono dilungato.

AAli G***Partecipante
Ruolo
Pianificazione logistica
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2023
Messaggio
1
#13

Sono passato da qui, vi racconto. Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi.

Lascio una nota, potrebbe servire.

RRecep S***Partecipante
Ruolo
Pianificazione produzione
Settore
Retail
Tipo di organizzazione
ditta individuale
Iscrizione
set 2023
Messaggio
103
#14

separiamo i concetti, vengono confusi. se cerchi di cambiare tutto insieme nienet si stabilizza.

confermato dall'esperienza.

YYavuz E***Partecipante
Ruolo
Coordinatore corrieri
Settore
Trasporti
Tipo di organizzazione
attività con due sedi
Iscrizione
feb 2024
Messaggio
169
#15

Può approfondire un po'? comunque se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Correggetemi se sbaglio.

PPınarEsperto
Ruolo
Esperto di analytics
Iscrizione
gen 2024
Messaggio
198

Doki · App mobile · 2025

#16

La strada che sembra economica di solito finisce per costare cara. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

FFatih E***Partecipante
Ruolo
Direttore operativo
Settore
Consulenza
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
26
#17

Avrei una domanda non vorrei deviare dall'argomento, ma... Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

Buon lavoro.

MMelis Ç***Nuovo membro
Ruolo
Pianificazione produzione
Settore
E-commerce
Tipo di organizzazione
ditta individuale
Iscrizione
mag 2026
Messaggio
179
#18

L'anno scorso abbiamo vissuto quasi la stessa cosa. Cercare di farlo da soli è la strada più costosa.

Buon lavoro.

FFurkan Y***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
53
#19

Ci proverò.

RRıdvanPartecipante
Ruolo
Manager della rete di rivenditori
Tipo di organizzazione
distributore di zona
Iscrizione
mar 2024
Messaggio
92
#20

C'è una parte che non ho capito. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

Rispondi