On est une agence de marketing digital et d'analyse de données de 18 personnes à Dubaï. On est sur le point de conclure un projet de traitement de données et de gestion de campagnes d'un montant annuel de 600 000 AED avec un groupe financier basé à Abu Dhabi. Au dernier tour des négociations, leur service achats nous a demandé une « attestation de conformité en cybersécurité » comme condition contractuelle.
On a un certificat ISO 27001 obtenu il y a deux ans mais qui a été suspendu pcq on n'a pas fait l'audit de surveillance cette année. Un des cabinets de conseil locaux qu'on a contactés dit qu'il suffit de renouveler notre certificat ISO 27001 existant. Un autre auditeur affirme qu'au vu des régulateurs locaux du secteur financier, il faut un rapport de conformité indépendant de tiers préparé selon le cadre de cybersécurité.
Les frais de conseil et d'audit proposés varient entre 40 000 AED et 120 000 AED, et on nous dit que les processus prendront entre 2 et 5 mois. On n'arrive pas à comprendre ce que le client veut exactement ni vers quel document se tourner sans gaspiller notre budget pour rien. Quelle est la différence concrète entre ces deux notions ?