У нас команда из 18 человек в Мадриде, занимаемся заказной разработкой и облачной инфраструктурой для корпоративных клиентов в логистике и финансах. Крупный клиент с годовым контрактом на 120 000 EUR в рамках аудита поставщиков потребовал план реагирования на инциденты, соответствующий NIST.
До сих пор всё держалось на негласных договоренностях: упал сервер или пошла подозрительная активность — технари созваниваются, тушат пожар, проверяют бекапы баз данных. Но аудиторы хотят видеть четкие регламенты, распределение ролей и протоколы киберучений.
Отдавать 15 000 EUR внешним консультантам совсем не хочется. Не окажется ли NIST слишком неповоротливым для малого бизнеса наших масштабов? Как адаптировать его под себя без лишней бюрократии и на что аудиторы смотрят в первую очередь?