نحن شركة تقنية مكونة من 18 شخصاً في الرياض نقدم برمجيات لوجستية B2B وإدارة أسطول. وصلنا إلى مرحلة توقيع العقد مع عميل تجزئة كبير في السعودية، وطلب فريق تقنية المعلومات لديهم تقرير اختبار اختراق (Penetration Test) من جهة مستقلة كشرط إلزامي.
حصلنا على عرضين من شركتين محليتين للأمن السيبراني. الشركة الأولى قدمت باقة "اختبار اختراق قياسي" بسعر ثابت 12.000 SAR وذكرت أنها تستطيع إنهاء الاختبار وتسليمه خلال 3 أيام عمل. أما الشركة الثانية فبعد مراجعة بنية النظام، ونقاط API، وأدوار المستخدمين، قدمت عرضاً لاختبار مخصص وشامل بقيمة 38.000 SAR وقالت إن العملية تستغرق أسبوعين على الأقل.
الفارق كبير جداً، أكثر من ثلاثة أضعاف في الميزانية ووقت أطول بكثير. هل اختبار الاختراق القياسي بسعر 12.000 SAR كافٍ لتجاوز تدقيق العميل، أم أن هذه الباقات مجرد فحص سطحي يتغاضى عن الثغرات الحرجة؟