- Cargo
- Director de marca
- Tipo de organización
- cadena de tiendas
- Miembro desde
- ago 2023
- Mensaje
- 154
Somos un equipo pequeño de software de 6 personas que desarrolla paneles de gestión de pedidos a medida para empresas de logística corporativas en el mercado estadounidense. La semana pasada llegamos al punto de firmar un acuerdo de 55.000 dólares anuales, pero el departamento legal y de TI del cliente añadió al contrato la condición de 'auditoría de seguridad independiente por terceros antes de salir a producción y cada año'.
Como antes trabajábamos con pequeñas empresas, es la primera vez que nos encontramos con una exigencia tan formal. Al buscar qué significa auditoría de seguridad nos salen decenas de cosas distintas: desde revisión de código y pruebas de penetración hasta certificados de cumplimiento de estándares y revisión de configuración de servidores. El representante del cliente tampoco dio un marco claro, se limitó a pasar la bola diciendo que es la política estándar de la empresa.
¿Qué abarca exactamente este concepto en el ámbito corporativo y es realmente un proceso obligatorio para un equipo pequeño como el nuestro? ¿Por qué rangos se mueven el alcance y el presupuesto aproximado en el mercado y cómo deberíamos negociar esta cláusula con la otra parte antes de firmar?