Somos una agencia de software y analítica de datos de 15 personas en Dubái. Estamos a punto de firmar un contrato de servicios anual de 450.000 AED con un gran cliente corporativo de Abu Dabi. Sin embargo los departamentos de compras y compliance nos han puesto delante un contrato de seguridad de proveedores de 40 páginas. Una de las cláusulas exige explícitamente contar con un equipo de respuesta a incidentes de ciberseguridad activo 24/7 y responder en un máximo de 2 horas ante cualquier incidente.
Nuestro presupuesto anual total de TI e infraestructura ya es de unos 30.000 AED. Si contratar a un especialista de seguridad a tiempo completo es imposible a nuestra escala, montar un equipo interno con turnos borraría todo el beneficio de la oferta. El representante del cliente dice que esta cláusula es un procedimiento corporativo estándar y que no se puede flexibilizar.
¿Cómo cumplen realmente este tipo de requisitos corporativos los proveedores pequeños como nosotros? ¿Existe una forma legal y aceptable de pasar esta auditoría sin montar semejante equipo internamente?