Somos una empresa de software de 14 personas que ofrece software de facturación y conciliación B2B para clientes corporativos en el sector fintech. Dos grandes bancos y un gigante del retail que están a punto de sumarse a nuestro portafolio nos exigieron un informe de prueba de penetración realizado por una firma independiente antes de la integración. Hay contratos sobre la mesa por un valor total de 600.000 TL anuales esperando.
Antes de empezar a trabajar con la empresa de ciberseguridad con la que acordemos, necesitamos preparar un documento de autorización y alcance por escrito. Sin embargo, en nuestra infraestructura en la nube tenemos servidores compartidos, pasarelas de pago de terceros y bases de datos de producción en vivo que no toleran interrupciones bajo ningún concepto. Nos da miedo que por un escaneo equivocado se caigan los servidores o nos salgamos de los límites legales.
¿Qué sistemas, tipos de pruebas, ventanas de tiempo y cláusulas de protección legal deben incluirse sí o sí en este formulario de autorización y alcance por escrito? ¿Qué condiciones debemos poner en el contrato para garantizar la seguridad de la operación?