On est une agence de logiciel et d'analyse de données de 15 personnes à Dubaï. On est sur le point de signer un contrat de service annuel de 450 000 AED avec un gros client corporate basé à Abu Dhabi. Mais leurs services achats et conformité nous ont mis sur la table un contrat de sécurité fournisseur de 40 pages. Dans l'un des articles il est clairement exigé de disposer d'une équipe de réponse aux incidents cyber active 24/7 et d'intervenir en 2 heures maximum en cas d'incident.
Notre budget annuel total informatique et infra est déjà autour de 30 000 AED. Alors qu'embaucher un expert sécurité à temps plein est déjà impossible pour nous à cette échelle, monter en interne une équipe en shifts de plusieurs personnes effacerait tout le bénéfice de l'offre. Et le chargé de clientèle dit que cet article est une procédure corporate standard et qu'il ne peut pas être assoupli.
Comment les fournisseurs de petite taille comme nous satisfont réellement ce genre de conditions corporate ? Y a-t-il un moyen légal et acceptable de passer cet audit sans monter une telle équipe en interne ?