- Ruolo
- Contabilità di base
- Settore
- Servizi sanitari
- Tipo di organizzazione
- catena di negozi
- Iscrizione
- mag 2023
- Messaggio
- 205
Siamo una software agency di Barcellona con 9 dipendenti; sviluppiamo integrazioni e-commerce dedicate e architetture a microservizi per i settori fintech e retail. Stavamo trattando un contratto di sviluppo e manutenzione software da 120.000 euro all'anno con una grande catena retail attiva in tutta la Spagna. Ieri il loro ufficio acquisti ci ha mandato un questionario di sicurezza fornitori, chiedendoci se abbiamo la certificazione ISO 27001 e, in caso contrario, entro quando intendiamo ottenerla.
Quando abbiamo risposto che non la possediamo, ci hanno comunicato che questo standard è un requisito interno obbligatorio per tutti i fornitori esterni che accedono ai dati dei clienti o eseguono integrazioni, e che senza di esso il contratto non potrà essere approvato. Al nostro interno utilizziamo già l'autenticazione a due fattori, database crittografati e versionamento del codice, ma non abbiamo mai affrontato un audit formale di questo tipo.
Che cos'è esattamente la ISO 27001 e riguarda solo l'infrastruttura tecnica dei server? È fattibile ottenerla per un piccolo team di 9 persone, quanto tempo richiede e a quanto ammontano i costi? Esiste una soluzione intermedia da proporre al cliente per non perdere l'accordo?