Estamos mandando a desarrollar una app móvil de citas y seguimiento de salud para clínicas privadas y pacientes en Hamburgo. Para este proyecto, desarrollado con una infraestructura híbrida para iOS y Android, acordamos con una agencia de software local un presupuesto de 22.000 EUR y un plazo de entrega de 5 meses. Estamos en el último mes de desarrollo y la agencia quiere entregar el proyecto la semana que viene y lanzarlo.
Cuando le pregunto a la agencia cómo protegen los datos, me dan respuestas muy generales como "No se preocupe, toda la comunicación está cifrada con SSL y la base de datos se guarda en un servidor seguro en la nube". Sin embargo, en la app se almacenarán datos personales de pacientes, historiales de citas y notas médicas. Sé perfectamente que en Alemania la responsabilidad penal y legal de una filtración de datos de salud recae directamente sobre nosotros. No tengo perfil técnico, así que viendo el código fuente no sabría decir si hay una vulnerabilidad SQL o si la autorización está bien hecha.
Antes de realizar el último pago del contrato y enviar la app a las tiendas, ¿qué entregables concretos de seguridad debería pedirle al desarrollador? ¿Cuál es la forma más razonable de auditar el trabajo de una agencia de manera independiente?