Мы агентство разработки ПО и аналитики данных из 15 человек в Дубае. Мы вот-вот подпишем годовой сервисный контракт на 450.000 AED с крупным корпоративным клиентом из Абу-Даби. Но отделы закупок и комплаенса положили перед нами 40-страничный договор о безопасности поставщика. В одном из пунктов прямо прописано требование иметь круглосуточную команду реагирования на киберинциденты и реагировать в течение максимум 2 часов.
Наш общий годовой бюджет на ИТ и инфраструктуру и так около 30.000 AED. Нанять специалиста по безопасности на полную ставку при таком масштабе для нас невозможно а создать у себя многолюдную посменную команду — это сотрёт всю прибыль от предложения. Менеджер клиента говорит, что этот пункт — стандартная корпоративная процедура и его нельзя смягчить.
Как небольшие поставщики вроде нас реально выполняют такие корпоративные требования? Есть ли законный и приемлемый способ пройти этот аудит без создания такой команды внутри?