Nous sommes une boîte de 35 personnes basée en Californie, éditrice de logiciels d'intégration pour le secteur de la santé. Suite aux protocoles de sécurité des données imposés par nos grands comptes, nous sommes désormais obligés d'avoir un contrat professionnel de réponse à incident de cybersécurité (IR retainer) en cas de fuite ou de ransomware.
Un prestataire en cybersécurité nous propose un contrat de réponse à incident prépayé à 18.000 dollars par an, comprenant 40 heures d'intervention d'urgence par an. En épluchant le projet de contrat, on a remarqué que les termes juridiques et opérationnels restaient très vagues.
C'est la première fois qu'on signe ce type d'accord. Pour être sûrs que l'équipe débarque ou se connecte immédiatement si le feu prend, sur quelles clauses ne faut-il rien lâcher ? Que surveiller pour éviter les mauvaises surprises financières et garantir qu'ils soient réellement disponibles le jour J ?