Мы — цифровое маркетинговое и аналитическое агентство из Дубая, 18 человек. Мы на грани подписания годового контракта на 600 000 AED с финансовой группой из Абу-Даби на обработку данных и управление кампаниями. На последнем раунде переговоров отдел закупок потребовал от нас «сертификат соответствия в сфере кибербезопасности» как условие договора.
У нас есть сертификат ISO 27001, полученный два года назад, но в этом году мы не прошли промежуточный аудит, и его приостановили. Одна из местных консалтинговых фирм, с которыми мы общались, говорит, что достаточно просто продлить действующий ISO 27001. Другой аудитор утверждает, что в финансовом секторе местные регуляторы требуют независимый отчёт о соответствии третьей стороны, подготовленный по местной системе кибербезопасности.
Предложенные цены на консалтинг и аудит варьируются от 40 000 до 120 000 AED, а сроки — от 2 до 5 месяцев. Мы не можем понять, что именно имеет в виду клиент и на какой документ нам ориентироваться, чтобы не слить бюджет впустую. В чём практическая разница между этими двумя понятиями?