Wir sind eine Software- und Datenanalyse-Agentur mit 15 Mitarbeitern in Dubai. Aktuell stehen wir kurz davor, einen Rahmenvertrag über jährlich 450.000 AED mit einem großen Enterprise-Kunden aus Abu Dhabi zu unterzeichnen. Allerdings hat uns deren Procurement- und Compliance-Abteilung jetzt eine 40-seitige Sicherheitsvereinbarung für Lieferanten vorgelegt. Eine Klausel verlangt ausdrücklich ein internes Incident-Response-Team rund um die Uhr (24/7) mit einer garantierten Reaktionszeit von maximal 2 Stunden bei Sicherheitsvorfällen.
Unser gesamtes jährliches Budget für IT und Infrastruktur liegt gerade mal bei rund 30.000 AED. Schon einen einzigen Vollzeit-Sicherheitsexperten einzustellen ist bei unserer Größe völlig illusorisch geschweige denn ein mehrköpfiges Team im Schichtbetrieb aufzubauen – das würde den kompletten Gewinn des Deals auffressen. Unser Ansprechpartner meint nur das sei eine standardmäßige Compliance-Vorgabe und nicht verhandelbar.
Wie lösen andere kleine Dienstleister solche Anforderungen in der Praxis? Gibt es einen sauberen, rechtlich akzeptierten Weg, dieses Audit zu bestehen, ohne intern ein solches Team hochzuziehen?