- Poste
- Conseiller juridique
- Membre depuis
- févr. 2024
- Message
- 98
Doki · Configuration de sauvegarde · 2023
Nous sommes une boîte de dev de 14 personnes basée à Barcelone, éditrice d'un logiciel SaaS de gestion de commandes. On est sur le point de signer un contrat annuel de 65.000 Euro avec un grand compte du retail en Espagne. Sauf que leur direction de la sécurité des systèmes d'information (RSSI) exige un rapport de pentest réalisé par un tiers indépendant avant toute signature.
En demandant des devis sur le marché, on s'est retrouvés totalement perdus. Certains nous chiffrent 1.800 Euro uniquement pour la web app, tandis qu'une autre boîte propose 8.500 Euro en incluant le réseau, l'API et l'infra cloud. Certains disent boucler ça en deux jours, d'autres annoncent deux semaines.
Quel est le périmètre juste pour rassurer le client sans nous ruiner inutilement ? Comment délimiter les couches web app, API et serveurs, et quels sont les critères et normes réellement attendus par le client dans ce type de rapport ?