Siamo un'azienda californiana di 35 dipendenti che sviluppa software di integrazione per il settore sanitario. Per via degli accordi sulla sicurezza dei dati firmati con i nostri clienti enterprise, siamo ora obbligati ad avere attivo un contratto professionale di gestione degli incidenti informatici (IR retainer) in caso di breach o ransomware.
Abbiamo ricevuto una proposta da un'azienda di cybersecurity: un contratto di incident response da 18.000 dollari all'anno con pagamento anticipato, che include 40 ore annue di intervento in emergenza. Esaminando la bozza di contratto, però, ci siamo accorti che i termini legali e operativi sono rimasti estremamente vaghi.
È la prima volta che stipuliamo un accordo del genere. Per essere certi che in caso di emergenza la squadra sia davvero operativa o connessa ai sistemi, su quali clausole contrattuali non dobbiamo cedere? A cosa bisogna stare attenti per evitare batoste con costi extra enormi ed essere sicuri della loro reale disponibilità?