Siamo una software house di 18 persone a Riad, sviluppiamo software logistico B2B e servizi per la gestione delle flotte. Siamo in fase di chiusura contratto con un grande cliente retail saudita e il loro team IT ci impone di presentare un report di penetration test indipendente.
Abbiamo chiesto preventivi a due aziende locali di cybersecurity. La prima ci offre un pacchetto «standart sızma testi» a prezzo fisso di 12.000 SAR, pronto in 3 giorni lavorativi. La seconda, dopo aver analizzato la nostra architettura, gli endpoint API e i ruoli utente, ha proposto un test su misura approfondito da 38.000 SAR, specificando che richiederà almeno due settimane.
C'è una differenza di oltre il triplo del prezzo e tempi molto diversi. Il test standard da 12.000 SAR basta per superare l'audit del cliente enterprise o si tratta solo di una scansione superficiale che ignora le falle critiche?