Riyad'da 14 çalışanlı bi lojistik ve filo yazılımı şirketiyiz. Geçen hafta yarı-kamusal bi enerji dağıtım şirketinin tedarikçi ihalesine teklif verdik. Teknik şartnamede yerel siber güvenlik otoritesinin temel kontrollerine ve tedarikçi güvenlik gereksinimlerine uyumluluk belgesi veya taahhüdü istendi.
Daha önce Türkiye'de ve Körfez'de küçük çaplı işler aldık fakat ilk kez bu seviyede resmi bir siber güvenlik uyumu maddesiyle karşılaşıyoruz. Şirketimizde tam zamanlı bir siber güvenlik uzmanı yok; IT işlerini dışarıdan destek veren bir mühendis arkadaşla çözüyoruz. Yıllık bütçemiz sınırlı ve bu ihalenin büyüklüğü yaklaşık 350.000 SAR civarında.
İhalede tam kapsamlı bir üçüncü taraf denetim raporu mu yoksa öz değerlendirme beyanı mı bekleniyor? Küçük bir işletmenin bu kontrolleri sağlaması sıfırdan ne kadara mal olur ve ihaleyi kaybetmeden bu süreci en rasyonel nasıl yönetebiliriz?