- Poste
- Comptabilité préliminaire
- Secteur
- Services de santé
- Type d'organisation
- chaîne de magasins
- Membre depuis
- mai 2023
- Message
- 205
Nous sommes une agence logicielle de 9 personnes basée à Barcelone ; nous développons des architectures microservices et des intégrations e-commerce sur mesure pour la fintech et le retail. On était en pleine négociation d'un contrat de dév et de maintenance de 120.000 euros par an avec une grande chaîne de magasins espagnole. Hier, leurs achats nous ont envoyé un questionnaire de sécurité fournisseur, en nous demandant si on était certifiés ISO 27001, et si non, sous quel délai on comptait l'obtenir.
Quand on leur a répondu qu'on ne l'avait pas, ils nous ont dit que cette norme était une exigence interne incontournable pour tout prestataire externe ayant accès aux données clients ou faisant des intégrations, et que sinon le contrat ne serait pas validé. Chez nous, on utilise la double authentification, des bases de données chiffrées et du contrôle de version, mais on n'a jamais traversé de processus d'audit officiel de ce genre.
L'ISO 27001, c'est quoi exactement, et est-ce que ça concerne uniquement l'infrastructure technique des serveurs ? Pour une petite équipe de 9 personnes, est-ce faisable de décrocher cette certif, combien de temps ça prend et quel est le coût ? Existe-t-il une formule intermédiaire à proposer au client pour ne pas perdre le contrat ?