forumСоздать тему

Нам ставят условие «команда реагирования на киберинциденты» — реально ли это нужно компании из 15 человек?

RRecep K***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
6
#1

Мы агентство разработки ПО и аналитики данных из 15 человек в Дубае. Мы вот-вот подпишем годовой сервисный контракт на 450.000 AED с крупным корпоративным клиентом из Абу-Даби. Но отделы закупок и комплаенса положили перед нами 40-страничный договор о безопасности поставщика. В одном из пунктов прямо прописано требование иметь круглосуточную команду реагирования на киберинциденты и реагировать в течение максимум 2 часов.

Наш общий годовой бюджет на ИТ и инфраструктуру и так около 30.000 AED. Нанять специалиста по безопасности на полную ставку при таком масштабе для нас невозможно а создать у себя многолюдную посменную команду — это сотрёт всю прибыль от предложения. Менеджер клиента говорит, что этот пункт — стандартная корпоративная процедура и его нельзя смягчить.

Как небольшие поставщики вроде нас реально выполняют такие корпоративные требования? Есть ли законный и приемлемый способ пройти этот аудит без создания такой команды внутри?

GGamzeУчастник
Должность
HR-специалист
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
104
Самый полезный#2

Короткий ответ: от компании такого масштаба не ожидают создания собственной команды реагирования на инциденты на полную ставку, и это коммерчески нерационально. Корпоративные аудиторы на самом деле ищут другое: чтобы в случае утечки данных не было бесхозности, чтобы был определённый план реагирования и договор с внешним подрядчиком, у которого можно получить техническую поддержку.

Чтобы выполнить это условие, можно сделать следующее: 1) Для начала заключите договор на услугу дежурного реагирования на инциденты с внешней компанией по кибербезопасности. В этой модели вы платите разумную фиксированную сумму в месяц или год; пока инцидентов нет, вы не платите больших счетов, но в договоре есть гарантия реагирования в течение 2 часов. В комплаенс-форму клиента вы также вписываете данные и обязательства этого внешнего партнёра. 2) Создайте внутри официальный документ — План реагирования на инциденты. Назначьте двух человек из компании, например технического лида и операционного менеджера, ответственными за первичный контакт. Их задача — не проводить технический анализ, а обнаружить инцидент и сообщить внешней команде, координировать коммуникацию и обеспечивать поток информации клиенту. 3) Подайте в отдел безопасности клиента официальную пояснительную записку с масштабом вашей компании, внутренней схемой эскалации и договором на внешнее реагирование. Корпоративные клиенты обычно одобряют этот пункт, когда им предоставляют определённого внешнего партнёра и письменную процедуру реагирования.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#3

Крупные корпорации копируют свои внутренние стандарты и кладут их перед поставщиком. Поговорите напрямую с их службой безопасности. Они и сами знают, что в структуре из 15 человек нельзя создать внутреннюю команду CSIRT. Если покажете договор с внешней поддержкой и внутреннюю матрицу эскалации, они дадут одобрение.

GGamze D***Ветеран
Должность
Координатор курьерской службы
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 300 человек
Дата регистрации
янв. 2024 г.
Сообщение
209
#4

Похожий пункт встал и перед нашей командой из 20 человек в Дубае. За 12.000 AED в год мы заключили договор на реагирование по вызову с одной компанией по безопасности. Они обязались реагировать в течение 4 часов. Аудиторский отдел клиента принял этот документ, и мы подписали контракт.

edit: исправил несколько опечаток.

CCaner G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
218
#5

Не отвергайте пункт в договоре сразу, но и не подписывайте вслепую. Предложите другой стороне дополнительный протокол, где указано, что функция команды реагирования на инциденты обеспечивается через внешнего уполномоченного поставщика безопасности с гарантией SLA.

ŞŞerife Y***Участник
Должность
Координатор курьерской службы
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
41
#6

Не смотрите на то, что менеджер говорит "это не обсуждается" — они просто посредники. Пункты по безопасности согласовываются напрямую с CISO или риск-командой заказчика. Если уровень данных, к которым получает доступ ваша компания не критичен, этот пункт можно вообще вывести за рамки — вплоть до полного исключения.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#7

Перед подписанием договора рекомендую проконсультироваться с вашим юристом. Если вы дадите такое обязательство, не договорившись с внешним провайдером, и случится возможная утечка, могут возникнуть серьёзные обязательства по возмещению ущерба на основании нарушения договора.

NNuri U***ВетеранУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
325
#8

у нас такое было — посадили двоих разработчиков на дежурство, но аудитор не проглотил. лучше всего взять внешний годовой retainer и голова болеть не будет.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#9

К каким данным заказчика вы будете иметь доступ? Ваши системы будут интегрированы напрямую в их серверы или вы будете делать анализ только в изолированной среде? Уровень вашего доступа станет главным козырем при смягчении условий.

KKader B***Эксперт
Должность
ИТ-директор
Отрасль
Сельское хозяйство
Тип организации
бутиковое агентство
Дата регистрации
март 2023 г.
Сообщение
233
#10

не паникуйте в корпоративных тендерных процессх такие пункты всегда пугают и цель не в том, чтобы вас утопить, а в том чтобы в случае кризиса на другом конце телефона был ответственный человек.

FFiliz E***Участник
Должность
Графический дизайнер
Отрасль
Кейтеринг
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2022 г.
Сообщение
200
#11

я столкнулся с тем же два года назад. решения, работающие в малом масштабе, рушатся при росте я узнал это слишком поздно.

если напишете результат здесь, это поможет и другим.

VVildan V***ВетеранУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
329
#12

Попробую.

FFurkan K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
141
#13

У меня есть возражение. Забытые тестовые среды становятся входом в систему чаще чем продакшн.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Конечно если ваша ситуация отличается всё меняется.

TTuğçe C***Эксперт
Должность
HR-специалист
Отрасль
Право
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2023 г.
Сообщение
185
#14

Не знал об этом.

AAhmet B***ЭкспертУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
264
#15

большое спасибо, сегодня попробую и кстати чем сложнее отменить решение, тем медленнее его принимайте.

прежде чем принимать решение, посмотрите, каке данные у вас есть. интересно, есть ли те, кто делает иначе.

AAslı Ç***Участник
Должность
Планирование производства
Отрасль
Консалтинг
Тип организации
Компания на 300 человек
Дата регистрации
дек. 2025 г.
Сообщение
124

Doki · Консалтинг по соответствию KVKK · 2026

#16

на что обратиь внимание при выполнении этого. кстати если включена двухфакторная аутентификация, украденный пароль бесполезен.

это мое мнение не утверждаю, что оно единственно верное.

NNecati D***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
251
#17

Появились три разных мнения, они дополняют друг друга. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Я бы пошел этим путем.

AAhmet O***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
142
#18

Не могли бы вы это пояснить? Автоматический отчет о сканировании и пентест — это не одно и то же.

То, что делают все, не значит, что это правильно. На этом всё, извините, если затянул.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#19

Я долго занимался этим вопросом. Чем сложнее отменить решение, тем медленнее его принимайте.

Я бы пошел этим путем.

HHüsniye A***Участник
Должность
Стажер
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
март 2023 г.
Сообщение
250

Doki · Мобильное приложение · 2025

#20

Абсолютно. Если добавить к этому: Не полагайтесь на одну меру защиты; действуйте слоями.

Исправьте, если я ошибаюсь.

Написать ответ