- Funktion
- Finanzbuchhaltung
- Branche
- Gesundheitswesen
- Organisationsform
- Filialkette
- Beigetreten
- Mai 2023
- Nachricht
- 205
Wir sind eine 9-köpfige Softwareagentur aus Barcelona und entwickeln maßgeschneiderte E-Commerce-Integrationen sowie Microservice-Architekturen für den Fintech- und Retail-Bereich. Zuletzt waren wir mit einer spanienweit tätigen großen Einzelhandelskette in Verhandlungen über einen Entwicklungs- und Wartungsvertrag im Wert von 120.000 Euro pro Jahr. Gestern kam vom Einkauf ein Sicherheitsfragebogen für Lieferanten: Sie wollten wissen, ob wir ein ISO-27001-Zertifikat haben, und falls nicht, bis wann wir es beschaffen.
Als wir mitteilten, dass wir kein Zertifikat besitzen, hieß es, dieser Standard sei intern Pflicht für alle externen Dienstleister mit Zugriff auf Kundendaten und Systemintegrationen – ohne Zertifizierung könne der Vertrag nicht freigegeben werden. Wir nutzen intern bereits 2-Faktor-Authentifizierung, verschlüsselte Datenbanken und Versionskontrolle, haben so ein offizielles Auditverfahren aber noch nie durchlaufen.
Was genau ist die ISO 27001 eigentlich und geht es dabei nur um die technische Server-Infrastruktur? Ist das für ein kleines 9-Personen-Team überhaupt machbar, wie lange dauert es und was kostet der Spaß? Gibt es einen Zwischenweg, den wir dem Kunden vorschlagen können, ohne den Deal zu verlieren?