Wir sind ein 35-köpfiges Unternehmen in Kalifornien, das Integrationssoftware für den Gesundheitssektor entwickelt. Aufgrund der Datensicherheits-Zusatzprotokolle, die wir mit unseren Unternehmenskunden unterzeichnen, ist es nun Pflicht geworden, einen professionellen Cyber-Incident-Response-Vertrag (IR retainer) zu haben, für den Fall eines Leaks oder Ransomware-Vorfalls.
Wir haben von einer Cybersicherheitsfirma ein Angebot für einen Incident-Response-Vertrag mit jährlicher Vorauszahlung von 18.000 Dollar erhalten. Darin sind 40 Stunden Notfallreaktion pro Jahr definiert. Als wir den Vertragsentwurf geprüft haben, haben wir aber gemerkt, dass die rechtlichen und operativen Begriffe sehr allgemein gehalten sind.
Wir unterschreiben so eine Vereinbarung zum ersten Mal. Bei welchen Klauseln dürfen wir im Vertrag nicht nachgeben, damit das Team im Ernstfall wirklich vor der Tür steht oder sich aufs System schaltet? Worauf muss man achten, damit später keine riesigen Zusatzrechnungen entstehen und das Team wirklich bereitsteht?