Wir sind ein 11-köpfiges Team und bieten Unternehmenskunden in Großbritannien eine HR-Software an. Einer unserer Kunden verlangt im Zuge der jährlichen Vertragsverlängerung einen aktuellen Pentest-Bericht und ein unabhängiges Audit-Zertifikat für unsere Systeme.
Wir haben ein Angebot von einer externen Sicherheitsfirma eingeholt: Für die Web-App und die Server-Infrastruktur im vereinbarten Scope verlangen sie 5.500 GBP. Unser Entwickler meint nun, wir könnten für 1.200 GBP im Jahr eine Lizenz für eines der gängigen automatisierten Pentest-Tools kaufen und alle Scans selbst durchführen – die Tools würden Schwachstellen ja ohnehin finden und Berichte erstellen.
Klar, 4.300 GBP zu sparen klingt verlockend, aber wie viel zählt so ein intern erstellter Tool-Report bei Enterprise-Kunden wirklich? Gibt es technische oder rechtliche Risiken bei solchen DIY-Tests, die wir gerade übersehen?