Amerika pazarında kurumsal lojistik firmaları icin özel sipariş yönetim panelleri geliştiren 6 kişilik küçük bir yazılım ekibiyiz. Geçtiğimiz hafta yıllık 55.000 dolar değerinde bir anlaşma aşamasına geldik ancak müşterinin hukuk ve bilgi işlem departmanı sözleşmeye 'canlıya geçiş öncesinde ve her yıl bağımsız üçüncü taraf güvenlik denetimi şartı' ekledi.
Daha önce küçük işletmelerle çalıştığımız icin böyle resmi bi taleple ilk defa karşılaşıyoruz. 'Güvenlik denetimi ne demek' diye araştırdığımda karşımıza kod incelemesinden sızma testine standart uyumluluk sertifikalarından sunucu yapılandırması kontrollerine kadar onlarca farklı şey çıkıyor. bu arada müşteri temsilcisi de net bi çerçeve çizmedi sadece standart şirket politikamız diyerek topu bize attı.
Bu kavram kurumsal tarafta tam olarak neyi kapsar ve bizim gibi küçük bir ekip için gercekten zorunlu bir süreç midir? Piyasada bunun kapsamı ve yaklaşık bütçesi ne seviyelerde seyreder sözleşmeyi imzalamadan önce karşı tarafla bu maddeyi nasıl müzakere etmeliyiz?