Мы B2B-софтверная компания из Барселоны, в штате 25 человек. По требованию крупных корпоративных клиентов пошли на сертификацию ISO 27001, через два месяца первый этап аудита. Консультант сказал, что для контроля Annex A по техническим уязвимостям нужно внедрить регулярный процесс и подготовить конкретные доказательства для аудитора.
Наши разрабы периодически обновляют зависимости в репозиториях, на серверах стоят автопатчи безопасности. Но пока нет ни регламента по управлению уязвимостями, ни официального графика сканирований, ни зафиксированных SLA на закрытие багов. Какие конкретно логи, отчеты и регламенты захочет увидеть аудитор? Какой минимальный набор действий нужен, чтобы пройти аудит с первого раза и не утонуть в бюрократии?