Tenemos una plataforma B2B de 14 personas en Milán donde gestionamos procesos de venta al por mayor y pedidos. La semana pasada llegamos a la etapa de renovación del contrato de suministro anual con un gran cliente corporativo que opera en toda Italia. El departamento de compras nos mandó un cuestionario de seguridad y puso como condición presentar un informe de test de penetración independiente realizado en los últimos 12 meses.
Nuestro administrador de sistemas interno nos dice que hacemos escaneos automáticos de vulnerabilidades semanales y que salen limpios. Pero al pedir presupuesto a una empresa local de ciberseguridad, nos pasaron unos 5.500 EUR para la app web y los endpoints de la API que es bastante pasta. ¿Qué es exactamente un test de penetración y qué diferencia tiene con los escaneos automáticos para que cobren tanto? Para una empresa de nuestro tamaño, ¿es un requisito realmente inevitable o hay forma de resolver esto de manera más razonable?