نقوم بتطوير تطبيق جوال في هامبورغ مخصص للعيادات الخاصة والمرضى لحجز المواعيد والمتابعة الصحية. تم تطوير المشروع ببنية هجينة (hybrid) لنظامي iOS وAndroid، واتفقنا مع وكالة برمجيات محلية بميزانية قدرها 22.000 EUR ومدة تسليم 5 أشهر. نحن الآن في الشهر الأخير من مرحلة التطوير والوكالة ترغب في تسليم المشروع وإطلاقه الأسبوع القادم.
عندما أسأل الوكالة عن كيفية حماية البيانات، يجيبون بردود عامة جداً من قبيل "لا تقلق، جميع الاتصالات مشفرة عبر SSL وقاعدة البيانات محفوظة على خادم سحابي آمن". لكن التطبيق سيحتوي على معلومات شخصية للمرضى، وسجلات مواعيد، وملاحظات الأطباء. وأعلم جيداً أن المسؤولية الجنائية والقانونية عن أي تسريب للبيانات الصحية في ألمانيا تقع على عاتقنا مباشرة. لست مؤسساً تقنياً، وبالتالي لا يمكنني فحص الكود المصدري لمعرفة ما إذا كانت هناك ثغرات SQL أو إذا كانت الصلاحيات مضبوطة بشكل صحيح.
ما هي المخرجات الأمنية الملموسة التي يجب أن أطلبها من المطور قبل دفع الدفعة الأخيرة المنصوص عليها في العقد وقبل رفع التطبيق على المتاجر؟ وما هي الطريقة الأنسب لتدقيق عمل الوكالة بشكل مستقل؟