On est une boîte de logiciels de 14 personnes qui propose des solutions B2B de facturation et de rapprochement à des clients corporate dans la fintech. Deux grosses banques et un géant du retail qui s'apprêtent à rejoindre notre portefeuille exigent un rapport de test d'intrusion réalisé par un cabinet indépendant avant l'intégration. Au total, des contrats d'une valeur de 600 000 TL par an sont sur la table.
Avant de commencer à travailler avec le cabinet de cybersécurité avec qui on va s'entendre, on doit préparer un document écrit d'autorisation et de périmètre. Mais dans notre infra cloud on a des serveurs mutualisés, des passerelles de paiement tierces et des bases de données de production live qui ne tolèrent aucune interruption. On craint que les serveurs plantent à cause d'un scan mal fait ou qu'on dépasse les limites légales.
Quels systèmes, types de tests, fenêtres temporelles et clauses de protection juridique doivent absolument figurer dans ce formulaire d'autorisation et de périmètre ? Quelles conditions doit-on mettre au contrat pour garantir la sécurité de l'opération ?