Мы заказываем разработку мобильного приложения для частных клиник и пациентов в Гамбурге — запись на прием и отслеживание здоровья. Гибридная разработка под iOS и Android, наняли местное агентство: бюджет 22.000 EUR, срок сдачи 5 месяцев. Сейчас идет последний месяц разработки, на следующей неделе агентство уже хочет все сдать и выкатить в релиз.
Спрашиваю у них, как защищены данные, а в ответ общие фразы в духе: «Не переживайте, весь трафик шифруется по SSL, база лежит на защищенном облачном сервере». Но в приложении будут персональные данные пациентов, история визитов и записи врачей. В Германии за утечку медицинских данных уголовная и гражданская ответственность ложится напрямую на нас. Я не технарь, сам в исходный код залезть не могу, чтобы проверить, есть ли там SQL-инъекции и нормально ли настроена авторизация.
Какие конкретные технические отчеты по безопасности потребовать от разработчиков до финального платежа и отправки в сторы? И как вообще адекватнее всего провести независимый аудит работы агентства?