У нас компания в Дубае, 20 человек, занимаемся софтом и интеграциями. Выходим на победу в тендере крупной международной сети ритейла на автоматизацию складской логистики. Дошли до контракта, но их безопасники вписали в требования к поставщикам наличие выделенного отдела реагирования на инциденты кибербезопасности с графиком 24/7.
В штате у нас всего два сисадмина на полной ставке. Свой полноценный SOC или дежурную группу реагирования мы финансово просто не потянем. А клиент в анкете аудита требует оргструктуру этого отдела схемы эскалации и прямые контакты ответственных. Боимся что контракт сорвется из-за этого пункта.
Какой минимальный уровень соответствия нужен компании нашего масштаба чтобы закрыть это требование? Пройдет ли аутсорсинг вместо штатной команды (договор с MSSP или retainer на incident response) и какие бумаги нужно показать аудиторам на проверке?