Somos una agencia de marketing digital y analítica de datos de 18 personas con sede en Dubái. Estamos a punto de cerrar un proyecto anual de procesamiento de datos y gestión de campañas por 600.000 AED con un grupo financiero de Abu Dabi. En la última ronda de negociaciones, el departamento de compras nos exigió como condición contractual un «certificado de cumplimiento de ciberseguridad».
Tenemos un certificado ISO 27001 que sacamos hace dos años, pero que quedó suspendido porque este año no hicimos la auditoría de seguimiento. Una consultora local con la que hablamos nos dice que basta con renovar el ISO 27001 actual. Sin embargo, otro auditor afirma que en el sector financiero se requiere un informe de cumplimiento independiente de terceros, elaborado según el marco de ciberseguridad de los reguladores locales.
Los presupuestos de consultoría y auditoría que nos proponen van de 40.000 AED a 120.000 AED, y dicen que el proceso llevará de 2 a 5 meses. No logramos entender qué quiere exactamente el cliente ni a qué documento debemos apuntar para no quemar el presupuesto en vano. ¿Cuál es la diferencia práctica entre estos dos conceptos?