15 kişilik bir yazılım ve teknik danışmanlık şirketiyiz. Kurumsal bir müşterimizle yürüttüğümüz yıllık 350.000 TL bedelli destek sözleşmesini yenileme aşamasındayız. Ancak bu yıl kurumsal satın alma departmanı denetim gereği şartnameye "yazılı siber olay müdahale prosedürü" maddesi eklemiş ve imzalı doküman talep ediyor.
İçeride tam zamanlı bir bilgi güvenliği uzmanımız, sistem yöneticimiz ya da İSG uzmanımız bulunmuyor. Ofisin sunucu ve ağ işlerini haftada bir gün gelen serbest zamanlı bir sistemci arkadaşımız toparlıyor. İnternetten bulduğum örnek taslaklar ise yüzlerce çalışanı olan holding yapıları için kurgulanmış; adli bilişim laboratuvarlarından, çağrı merkezlerinden bahsediyor ve bize hiç uymuyor.
Bizim ölçekte bir işletme için bu dokümanın asgari içeriği ne olmalıdır? Dışarıdan pahalı bir danışmanlık almadan, kendi operasyonel gerçekliğimize uygun bir prosedürü hazırlayıp müşterinin onayına sunabilir miyiz?