Wir sind ein Softwareunternehmen mit 14 Mitarbeitern in Barcelona, das cloudbasierte Bestellverwaltungssoftware entwickelt. Mit einem Unternehmenskunden aus dem Einzelhandel in ganz Spanien sind wir in eine Vertragsphase über jährlich 65.000 Euro gekommen. Aber die Informationssicherheitsabteilung des Kunden hat als Bedingung gestellt, dass wir vor Vertragsunterzeichnung einen Penetrationstest-Bericht von einer unabhängigen Stelle vorlegen.
Als wir anfingen, Angebote vom Markt einzuholen, herrschte große Verwirrung. Die einen gaben nur für die Webanwendung 1.800 Euro an, eine andere Firma legte ein Angebot über 8.500 Euro vor, inklusive Netzwerk, API und Cloud-Infrastruktur. Manche sagten, sie schaffen es in zwei Tagen, andere sagen, es dauert zwei Wochen.
Was ist der richtige Umfang, der den Kunden im Vertragsprozess zufriedenstellt, aber unser Unternehmen nicht in unnötige Kosten stürzt? Wie sollten wir Webanwendung, API und Serverebenen eingrenzen, und welche Standards sucht der Kunde im Bericht eigentlich?