Wir betreiben ein eigens programmiertes Webportal, über das wir B2B-Großhandelsbestellungen abwickeln und unsere Händler ihr Guthaben abfragen sowie Bestellungen aufgeben können. Im Portal sind rund 250 aktive Händler registriert, und unser operatives Team besteht aus 4 Personen. Letzte Woche standen wir kurz vor dem Abschluss eines Liefervertrags über jährlich 1.800.000 TL mit einem großen Firmenkunden.
Die Abteilung für Informationssicherheit und Risikomanagement des Kunden fordert nun als Vertragsbedingung einen „aktuellen Pentest-/Penetrationstestbericht für Webanwendungen von einem unabhängigen Cybersicherheitsunternehmen“. Ich habe bei zwei Sicherheitsfirmen Angebote eingeholt: Die eine verlangt 35.000 TL, die andere 55.000 TL.
Wir sind keine Bank und kein riesiger Tech-Konzern, sondern ein ganz normaler Mittelständler. Was genau ist so ein Pentest, und worin liegt der Unterschied zu einem automatischen Viren- oder Sicherheitsscan? Ist das für ein Unternehmen unserer Größenordnung wirklich ein unvermeidlicher, notwendiger Kostenpunkt oder reine Großkonzern-Bürokratie?