Stiamo facendo sviluppare ad Amburgo un'app mobile per cliniche private e pazienti, dedicata alla prenotazione di visite e al monitoraggio sanitario. Per questo progetto basato su un'infrastruttura ibrida iOS e Android, ci siamo accordati con un'agenzia software locale per un budget di 22.000 EUR e tempi di consegna di 5 mesi. Al momento siamo all'ultimo mese di sviluppo e l'agenzia intende consegnare il progetto la prossima settimana e pubblicarlo.
Quando chiedo all'agenzia in che modo vengano protetti i dati, mi danno risposte molto vaghe tipo "Non si preoccupi, tutte le comunicazioni sono crittografate tramite SSL, e il database è su un server sicuro nel cloud". Tuttavia, sull'app saranno salvati dati personali dei pazienti, cronologia degli appuntamenti e note dei medici. So bene che in Germania la responsabilità civile e penale per una fuga di dati sanitari ricade direttamente su di noi. Non ho un profilo tecnico, quindi non sono in grado di aprire il codice sorgente per capire se ci sono vulnerabilità SQL o se la gestione dei permessi sia stata fatta a dovere.
Prima di saldare l'ultimo stato di avanzamento previsto dal contratto e inviare l'app agli store, quali deliverable concreti sulla sicurezza dovrei esigere dallo sviluppatore? Qual è il modo più ragionevole per sottoporre a un controllo indipendente il lavoro svolto da un'agenzia?