Siamo un'agenzia di digital marketing e data analytics di 18 persone a Dubai. Stiamo per chiudere un accordo con un gruppo finanziario con sede ad Abu Dhabi per un progetto di elaborazione dati e gestione campagne da 600.000 AED all'anno. Nell'ultimo round di trattative, l'ufficio acquisti ci ha richiesto come condizione contrattuale una «certificazione di conformità cyber security».
Noi abbiamo una certificazione ISO 27001 presa due anni fa, ma attualmente sospesa perché quest'anno non abbiamo fatto l'audit di sorveglianza. Una società di consulenza locale con cui abbiamo parlato dice che basterebbe rinnovare la ISO 27001 attuale. Un altro auditor invece sostiene che nel settore finanziario serva un report di conformità indipendente di terze parti, redatto secondo il framework di sicurezza informatica dei regolatori locali.
I preventivi di consulenza e audit che ci hanno fatto variano tra i 40.000 AED e i 120.000 AED, e dicono che ci vorranno dai 2 ai 5 mesi. Non abbiamo capito cosa intenda esattamente il cliente e su quale documento dobbiamo puntare per non sprecare budget. Qual è la differenza pratica tra questi due concetti?