Barcelona merkezli 25 kişilik bir B2B yazılım şirketiyiz. Büyük kurumsal müşterilerin talepleri doğrultusunda ISO 27001 sertifikasyon sürecine girdik ve iki ay sonra birinci aşama denetimimiz var. Danışmanımız Annex A kontrollerinde yer alan teknik zafiyetlerin yönetimi maddesi icin düzenli bir süreç ve denetçiye sunulacak somut kanıtlar oluşturmamız gerektiğini söyledi.
Yazılım ekibimiz kod depolarındaki bağımlılıkları ara sıra güncelliyor ve sunuculara otomatik güvenlik yamaları geçiliyor. Ancak şu ana kadar yazılı bi zafiyet yönetimi prosedürümüz, resmi tarama takvimimiz veya açıkların kapatılma sürelerini belirleyen bi servis seviyesi taahhüdümüz (SLA) olmadı. Denetçi tam olarak hangi logları, raporları ve süreç belgelerini görmek ister? Süreci aşırı bürokrasiye boğmadan denetimden tek seferde geçebilmek için asgari hangi adımları atmalıyız?