نحن وكالة برمجيات وتحليل بيانات في دبي مكونة من 15 موظفاً. نحن بصدد توقيع عقد خدمات سنوي بقيمة 450.000 AED مع عميل مؤسسي كبير مقره أبوظبي. لكن إدارتي المشتريات والامتثال وضعتا أمامنا اتفاقية أمان للموردين مكونة من 40 صفحة، وفيها بند يشترط صراحة وجود فريق استجابة للحوادث السيبرانية يعمل على مدار الساعة 24/7 والتدخل خلال ساعتين كحد أقصى عند وقوع أي طارئ.
إجمالي ميزانيتنا السنوية لتقنية المعلومات والبنية التحتية بالكاد يصل إلى 30.000 AED. في هذا الحجم، حتى تعيين خبير أمان بدوام كامل يعتبر مستحيلاً بالنسبة لنا، فما بالك ببناء فريق بنظام مناوبات داخل شركتنا، فهذا سيمسح أرباح الصفقة بالكامل. ومع ذلك، يؤكد مسؤول التواصل لدى العميل أن هذا البند إجراء مؤسسي قياسي ولا يمكن التهاون فيه.
كيف يتعامل الموردون الصغار أمثالنا مع هذه الشروط المؤسسية عملياً؟ هل توجد طريقة قانونية ومقبولة لاجتياز هذا التدقيق دون تأسيس فريق داخلي من هذا النوع؟