Lyon merkezli 9 kişilik bi ekiple kurumsal firmalara B2B sipariş yönetim yazılımı sağlıyoruz. Fransa genelinde faaliyet gösteren büyük bi perakende zinciriyle yıllık yaklaşık 45.000 EUR tutarında bi entegrasyon sözleşmesi imzalamak üzereyiz. Ancak satın alma ve bilgi güvenliği ekipleri, üçüncü taraf tedarikçi denetimi kapsamında önümüze kapsamlı bi soru listesi koydu.
Listede en çok takıldığımız madde onaylı bi zafiyet yönetimi politikası belgesi sunmamız gerektiği. Şirketimizde tam zamanlı bi siber güvenlik uzmanı veya uyum yöneticisi yok; teknik tarafta 4 yazılımcı ve 1 DevOps arkadaşımız var. İnternetten Fransızca veya İngilizce hazır bi şablon indirip şirket adımızı yazsak denetimden geçer miyiz, yoksa bu belgeler doğrudan operasyonel süreçlerle mi eşleştiriliyor?
Bu belgenin yasal ve teknik olarak asgari içeriği ne olmalıdır? Belge sahipliği kime atanmalı ve denetçiler yarın bir gün bu politikanın işlediğine dair kanıt istediğinde elimizin boş kalmaması için nasıl bir yol izlemeliyiz?