Somos una empresa tecnológica de 60 personas que desarrolla software de logística y B2B SaaS. En nuestra infraestructura tenemos unos 35 servidores en nube híbrida, 2 clusters de bases de datos y alrededor de 80 estaciones de trabajo de usuario final. Por requisitos normativos y auditorías de clientes, decidimos contratar un servicio externo de Centro de Operaciones de Seguridad (SOC).
Recibimos propuestas de tres empresas locales de ciberseguridad conocidas en el sector. Las tarifas mensuales están bastante cerca unas de otras: cotizaron 75.000 TL, 82.000 TL y 90.000 TL respectivamente. Sin embargo, al revisar los pliegos técnicos y anexos nos confundimos bastante. Aunque los precios son similares, los servicios ofrecidos parecen de mundos totalmente distintos.
Un proveedor dice monitoreo 24/7 pero solo se refiere a enviar alertas automáticas vía SIEM, mientras que otro incluye 5 horas mensuales de respuesta a incidentes (IR) en el paquete. Uno propone licencias basadas en fuentes de logs y otro pone límites por cantidad de eventos (EPS). Para presentar estas tres propuestas a la directiva y hacer una comparación justa, ¿qué filas debería incluir mi matriz?