Мы компания из Калифорнии, штат 35 человек, разрабатываем интеграционный софт для медицины. По допсоглашениям о безопасности данных с нашими корпоративными клиентами мы обязаны иметь действующий контракт на профессиональное реагирование на киберинциденты (IR retainer) на случай утечки или атаки шифровальщика.
Получили коммерческое предложение от компании по кибербезопасности: годовой ретейнер с предоплатой 18.000 долларов. Туда входит 40 часов экстренного реагирования в год. Но когда глянули драфт договора, увидели, что юридические и технические формулировки прописаны максимально размыто.
Заключаем такой контракт впервые. В каких пунктах нельзя идти на уступки, чтобы, когда реально запахнет жареным, команда сразу включилась или подключилась к системам? На что обратить внимание, чтобы потом не выставили конские скрытые счета и помощь была реальной, а не на бумаге?