Wir sind ein 14-köpfiges Softwareunternehmen im Fintech-Bereich und bieten B2B-Lösungen für Rechnungsstellung und Kontenabstimmung an. Zwei große Banken und ein führender Einzelhandelskonzern, die kurz vor dem Vertragsabschluss stehen, verlangen vor der Integration zwingend den Bericht eines unabhängigen Penetrationstests. Auf dem Tisch liegen Verträge im Gesamtwert von 600.000 TL jährlich.
Bevor wir mit der beauftragten Cybersicherheitsfirma loslegen, müssen wir eine schriftliche Autorisierung samt Scope-Dokument aufsetzen. Allerdings laufen in unserer Cloud-Infrastruktur Shared-Server, externe Payment-Gateways und Produktivdatenbanken, die sich nicht die kleinste Ausfallzeit leisten können. Wir haben ziemliche Bedenken, dass durch einen fehlerhaften Scan Server in die Knie gehen oder rechtliche Grenzen überschritten werden.
Welche Systeme, Testarten, Zeitfenster und rechtlichen Schutzklauseln gehören zwingend in dieses Freigabedokument? Welche Bedingungen sollten wir vertraglich festzurren, damit der laufende Betrieb nicht gefährdet wird?