Madrid'de 18 kişilik bir ekiple lojistik ve finans sektöründeki kurumsal firmalara özel yazılım ve bulut altyapı desteği veriyoruz. Yıllık sözleşme bedeli 120.000 EUR olan büyük bir kurumsal müşterimiz, bu yılki tedarikçi denetiminde bizden NIST çerçevesine uyumlu bir olay müdahalesi planı talep etti.
Şu ana kadar işlerimizi yazılı olmayan pratiklerle yürütüyorduk; bir sunucu çöktüğünde veya şüpheli bir giriş denemesi olduğunda teknik ekip kendi arasında toplanıp sorunu çözüyor, ardından veritabanı yedeklerini kontrol ediyordu. Ancak denetim ekibi bizden süreçlerin adımlarını, rol dağılımlarını ve tatbikat kayıtlarını görmek istiyor.
Dışarıdan bir danışmana 15.000 EUR bütçe ayırmak istemiyoruz. Bizim ölçeğimizdeki bir KOBİ için NIST olay müdahalesi yapısını uygulamak çok mu hantal kalır? Kendi süreçlerimizi bu çerçeveye boğulmadan nasıl uyarlayabiliriz ve denetimde hangi aşamalar zorunlu tutulur?