On fait développer à Hambourg une application mobile de prise de rendez-vous et de suivi médical destinée à des cliniques privées et à leurs patients. C'est un projet hybride iOS et Android, on a signé avec une agence locale pour 22.000 EUR et 5 mois de délai. On est dans le dernier mois de dev et l'agence veut livrer et mettre en ligne la semaine prochaine.
Quand je leur demande comment les données sont sécurisées, ils me sortent des réponses très vagues du genre « Ne vous inquiétez pas, tout passe en SSL et la base de données est sur un serveur cloud sécurisé ». Sauf que l'appli va stocker des données personnelles, l'historique des rendez-vous et des notes de médecins. En Allemagne, je sais très bien qu'en cas de fuite de données de santé, la responsabilité juridique et pénale nous retombe dessus directement. Je ne suis pas un profil technique, donc impossible pour moi de regarder le code source pour voir s'il y a des failles SQL ou si les autorisations sont bien gérées.
Quels livrables concrets de sécurité dois-je exiger du développeur avant de verser le solde final et d'envoyer l'appli sur les stores ? Quel est le meilleur moyen de faire auditer le travail d'une agence de manière indépendante ?