Somos una empresa de 35 personas radicada en California que desarrolla software de integración para el sector salud. Por anexos de seguridad de datos exigidos por nuestros clientes corporativos, es obligatorio que tengamos un acuerdo profesional de respuesta a incidentes (IR retainer) ante posibles filtraciones o ataques de ransomware.
Recibimos una propuesta de una firma de ciberseguridad para un contrato de respuesta a incidentes por 18.000 dólares anuales prepagados. Incluye un crédito de 40 horas de respuesta de emergencia al año. Sin embargo, al revisar el borrador vimos que los términos legales y operativos son demasiado genéricos.
Es la primera vez que firmamos algo así. ¿En qué cláusulas no debemos ceder para que el equipo esté disponible de verdad o conectado al sistema si hay un incendio? ¿Qué debemos vigilar para evitar facturas extra astronómicas y garantizar que estén preparados?