Wir sind ein kleines 6-köpfiges Softwareteam, das für Unternehmenslogistikfirmen im US-Markt maßgeschneiderte Bestellverwaltungs-Panels entwickelt. Letzte Woche sind wir in die Phase eines Vertrags im Wert von 55.000 Dollar jährlich gekommen aber die Rechts- und IT-Abteilung des Kunden hat dem Vertrag die Bedingung hinzugefügt: "vor dem Go-Live und jährlich ein unabhängiges Drittanbieter-Sicherheitsaudit".
Da wir bisher mit kleinen Unternehmen gearbeitet haben, stoßen wir zum ersten Mal auf eine so formelle Anfrage. Als ich recherchiert habe was "Sicherheitsaudit" bedeutet sind uns Dutzende verschiedene Dinge begegnet, von Code-Reviews über Penetrationstests bis hin zu Standard-Compliance-Zertifikaten und Serverkonfigurationsprüfungen. Der Kundenvertreter hat auch keinen klaren Rahmen gezogen, sondern nur gesagt, es sei halt unsere Standard-Unternehmensrichtlinie, und uns den Ball zugespielt.
Was genau umfasst dieses Konzept auf der Unternehmensseite und ist es für ein kleines Team wie uns wirklich ein zwingender Prozess? Auf welchem Niveau bewegen sich Umfang und ungefähres Budget auf dem Markt und wie sollten wir diese Klausel mit der Gegenseite verhandeln, bevor wir den Vertrag unterschreiben?