Мы команда из 9 человек в Лионе, разрабатываем B2B-ПО для управления заказами для корпоративных клиентов. Сейчас на стадии подписания годового контракта на интеграцию на сумму около 45 000 EUR с крупной розничной сетью во Франции. Однако их отдел закупок и служба безопасности прислали внушительный опросник в рамках проверки сторонних поставщиков.
Больше всего нас смутил пункт о наличии утвержденной политики управления уязвимостями. Штатного специалиста по информационной безопасности или комплаенс-менеджера у нас нет; на технической стороне 4 разработчика и 1 DevOps. Если мы скачаем готовый шаблон на французском или английском из интернета и впишем туда свое название, прокатит ли это на аудите, или такие документы проверяются на соответствие реальным процессам?
Каким должно быть минимальное юридическое и техническое наполнение этого документа? За кем закрепить владение политикой и как подстраховаться на случай, если аудиторы завтра попросят доказательства того, что она реально работает?