Somos un equipo de 11 personas en el Reino Unido que ofrece software de recursos humanos a clientes corporativos. Uno de nuestros clientes, en la fase de renovación del contrato anual, nos pidió un informe actualizado de pentest e informe de auditoría independiente para nuestros sistemas.
Pedimos presupuesto a una empresa de seguridad externa y nos pidieron 5.500 GBP para la aplicación web y la infraestructura de servidores dentro del alcance. Nuestro desarrollador dice que podemos pagar 1.200 GBP al año por la licencia de una herramienta automática de pentest popular del mercado y hacer todos los escaneos nosotros mismos, que al fin y al cabo esas herramientas ya detectan los fallos y te dan el informe.
La verdad es que ahorrarse 4.300 GBP tienta bastante, pero ¿hasta qué punto es válido a nivel corporativo pasar las herramientas internamente y presentarle ese informe al cliente? ¿Hay riesgos técnicos o legales que no estemos viendo por hacer el test nosotros mismos?