Wir sind eine 18-köpfige Agentur für digitales Marketing und Datenanalyse in Dubai. Wir stehen kurz vor dem Abschluss eines Projekts zur Datenverarbeitung und Kampagnenverwaltung im Wert von jährlich 600.000 AED mit einem Finanzkonzern aus Abu Dhabi. In der letzten Verhandlungsrunde verlangte der Einkauf als Vertragsbedingung plötzlich einen «Cyber-Security-Compliance-Nachweis» von uns.
Wir haben ein ISO 27001-Zertifikat, das wir vor zwei Jahren erworben haben, das aber derzeit ausgesetzt ist, weil wir das Überwachungsaudit dieses Jahr nicht durchgeführt haben. Eines der lokalen Beratungsunternehmen, mit denen wir gesprochen haben, meint, es reiche völlig aus, das bestehende ISO 27001-Zertifikat zu reaktivieren. Ein anderer Auditor behauptet dagegen, dass im Finanzsektor ein unabhängiger Compliance-Prüfbericht Dritter erforderlich sei, der auf dem Cyber-Security-Framework der lokalen Regulierungsbehörden basiert.
Die angebotenen Beratungs- und Auditkosten schwanken zwischen 40.000 AED und 120.000 AED, und der Prozess soll wohl 2 bis 5 Monate dauern. Wir blicken nicht ganz durch, was der Kunde genau meint und auf welches Dokument wir uns konzentrieren sollten, ohne unnötig Budget zu verbrennen. Wo liegt der Unterschied zwischen diesen beiden Konzepten in der Praxis?