Siamo una software house di 14 persone nel settore fintech e forniamo software B2B di fatturazione e riconciliazione a clienti enterprise. Due grandi banche e un colosso della GDO che stanno per entrare nel nostro portfolio hanno reso obbligatorio un report di penetration test rilasciato da un'azienda terza prima dell'integrazione. Sul tavolo ci sono contratti per un valore totale di 600.000 TL all'anno.
Prima di iniziare a collaborare con l'azienda di cybersecurity che sceglieremo, dobbiamo preparare un documento scritto di autorizzazione e perimetro d'azione (scope). Tuttavia, nella nostra infrastruttura cloud abbiamo server condivisi, gateway di pagamento di terze parti e database di produzione live che non tollerano assolutamente alcun disservizio. Temiamo che un test di scansione errato possa mandare in crash i server o farci sforare i limiti legali.
Quali sistemi, tipologie di test, finestre temporali e clausole di tutela legale devono assolutamente figurare in questo modulo di autorizzazione e perimetro? Quali condizioni dobbiamo inserire nel contratto per garantire la sicurezza dell'operazione?