forumApri un argomento

Ci impongono un «team di risposta agli incidenti di sicurezza» — un'azienda di 15 persone ne ha davvero bisogno?

RRecep K***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
6
#1

Siamo un'agenzia di sviluppo software e analisi dati di 15 persone a Dubai. Stiamo per firmare un contratto di servizi da 450.000 AED all'anno con un grande cliente corporate di Abu Dhabi. Tuttavia, gli uffici acquisti e compliance ci hanno sottoposto un accordo di sicurezza per i fornitori di 40 pagine. Una delle clausole richiede esplicitamente la presenza di un team di incident response attivo 24/7 e un tempo di intervento massimo di 2 ore in caso di incidente.

Il nostro budget annuale complessivo per IT e infrastruttura è già intorno ai 30.000 AED. Per noi è impensabile persino assumere uno specialista di sicurezza a tempo pieno su questa scala, figuriamoci mettere in piedi un team su turni di più persone: azzererebbe tutti i margini della commessa. Il referente del cliente sostiene però che questa clausola sia una procedura aziendale standard e non trattabile.

I fornitori di piccole dimensioni come noi come gestiscono concretamente questi requisiti corporate? Esiste un modo legale e accettabile per superare questo audit senza dover creare un team interno del genere?

GGamzePartecipante
Ruolo
HR Specialist
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
104
Più utile#2

Risposta breve: da un'azienda di queste dimensioni non ci si aspetta la creazione di un team interno di incident response dedicato, né avrebbe senso a livello commerciale. Ciò che i revisori cercano davvero è la certezza che, in caso di data breach, la situazione non sia lasciata al caso, che esista un piano di risposta definito e un contratto di supporto tecnico esternalizzato a cui affidarsi.

Per soddisfare questo requisito potete seguire questi passaggi: 1) Per prima cosa stipulate un servizio di Incident Response Retainer con un'azienda esterna di cybersecurity. Con questo modello pagate un canone fisso ragionevole mensile o annuale; finché non ci sono incidenti non pagate fatture salate, ma nel contratto avete la garanzia di intervento entro 2 ore. Nel modulo di conformità del cliente indicherete i dati e l'impegno di questo partner esterno. 2) Redigete internamente un documento formale di Piano di Risposta agli Incidenti. Nominate due figure interne, ad esempio il tech lead e il responsabile operativo, come referenti di primo livello. Il loro compito non sarà fare analisi tecnica, ma rilevare l'evento, allertare il team esterno, coordinare le comunicazioni e garantire il flusso informativo verso il cliente. 3) Fornite una nota esplicativa ufficiale al reparto sicurezza del cliente illustrando la dimensione aziendale, la matrice di escalation interna e il contratto di risposta esterno. I clienti corporate approvano solitamente la clausola quando viene presentato un partner esterno definito e una procedura di intervento scritta.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#3

Le grandi aziende copiano i propri standard interni e li sbattono davanti ai fornitori. Parlate direttamente con il reparto sicurezza della controparte. Sanno benissimo anche loro che in una struttura di 15 persone non si può mettere in piedi un CSIRT interno. Se mostrate un contratto di supporto esterno e una matrice di escalation interna vi danno l'ok.

GGamze D***Veteran
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
gen 2024
Messaggio
209
#4

Una clausola simile è capitata anche al nostro team di 20 persone a Dubai. Abbiamo stipulato un contratto di pronto intervento a chiamata con una società di sicurezza per 12.000 AED all'anno, con garanzia di intervento entro 4 ore. L'organo di controllo del cliente ha accettato la documentazione e abbiamo firmato il contratto.

edit: ho corretto alcuni errori di battitura.

CCaner G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
218
#5

Non rifiutate subito la clausola, ma non firmatela nemmeno alla cieca. Proponete alla controparte un allegato contrattuale in cui si specifica che la funzione di Incident Response Team viene coperta tramite un provider di sicurezza esterno qualificato con SLA garantito.

ŞŞerife Y***Partecipante
Ruolo
Coordinatore corrieri
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
41
#6

Non fate caso a quello che dice l'account manager quando parla di clausole non negoziabili è solo un intermediario. Le clausole sulla sicurezza si negoziano direttamente con il CISO o con il team di risk management del cliente. Se il livello di dati a cui ha accesso la vostra azienda non è critico, potete persino farvi esentare del tutto da questa clausola.

MMustafa C***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
96
#7

Vi suggerisco di consultarvi con il vostro consulente legale prima di firmare il contratto. Qualora assumeste questo impegno senza aver concordato un servizio con un fornitore esterno e si verificasse una violazione, potrebbero sorgere pesanti obblighi di risarcimento per inadempimento contrattuale.

NNuri U***VeteranMembro della community
Iscrizione
feb 2024
Messaggio
325
#8

quando è successo a noi abbiamo messo di reperibilità due sviluppatori interni ma l'auditor non se l'è bevuta. la cosa più pulita è farsi fare un retainer annuale da fuori, almeno non hai mal di testa.

ZZeynep K***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
41
#9

A quali dati del cliente avrete accesso? I vostri sistemi saranno integrati direttamente sui loro server o vi limiterete a elaborare analisi in un ambiente isolato? Il vostro livello di accesso è la carta migliore da giocare per rendere le condizioni più flessibili.

KKader B***Esperto
Ruolo
IT Manager
Settore
Agricoltura
Tipo di organizzazione
boutique agency
Iscrizione
mar 2023
Messaggio
233
#10

niente panico nei processsi di offerta enterprise queste clausole spaventano sempre ma cioè il loro scopo non è affossarvi, ma solo avere un referente responsabile all'altro capo del telefono in caso di emergenza.

FFiliz E***Partecipante
Ruolo
Grafico
Settore
Catering
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2022
Messaggio
200
#11

ho vissuto la stessa cosa due anni fa. cioè le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

se scrivete qui il risultato sarà utile anche ad altri.

VVildan V***VeteranMembro della community
Iscrizione
giu 2025
Messaggio
329
#12

Ci proverò.

FFurkan K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
141
#13

Ho un'obiezione qui. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Naturalmente cambia se la vostra situazione è diversa.

TTuğçe C***Esperto
Ruolo
Specialista risorse umane
Settore
Diritto
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
feb 2023
Messaggio
185
#14

Non lo sapevo.

AAhmet B***EspertoMembro della community
Iscrizione
dic 2025
Messaggio
264
#15

grazie mille, proverò oggi ma più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

quando prendi una decisione, guarda prima quali dati hai a disposizione... onestamente sono curioso di sapere se qualcuno lo fa in modo diverso.

AAslı Ç***Partecipante
Ruolo
Pianificazione produzione
Settore
Consulenza
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
dic 2025
Messaggio
124

Doki · Consulenza conformità KVKK · 2026

#16

tre cose da controllare mentre lo fai poi se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

questa è la mia opinione non la scrivo come verità assoluta.

NNecati D***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
251
#17

Sono emerse tre opinioni diverse, si completano a vicenda. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Io seguirei questa strada.

AAhmet O***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
142
#18

Può approfondire un po'? Un report di scansione automatica e un penetration test non sono la stessa cosa.

Il fatto che tutti facciano una cosa non significa che sia quella giusta. È tutto, scusate se mi sono dilungato.

İİlker A***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
292
#19

Ho lavorato a lungo su questo. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Io seguirei questa strada.

HHüsniye A***Partecipante
Ruolo
Stagista
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
mar 2023
Messaggio
250

Doki · App mobile · 2025

#20

Assolutamente. Se devo aggiungere qualcosa: Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Correggetemi se sbaglio.

Rispondi