Barselona'da 9 kişilik bir yazılım ajansıyız; fintech ve perakende sektörüne özel e-ticaret entegrasyonları ile mikro servis mimarileri geliştiriyoruz. İspanya çapında faaliyet gösteren büyük bir perakende zinciriyle yıllık 120.000 euro değerinde bir yazılım geliştirme ve bakım sözleşmesi müzakere ediyorduk. Dün satın alma birimlerinden bir tedarikçi güvenlik anketi geldi ve ISO 27001 sertifikamız olup olmadığını, yoksa ne zamana kadar temin edeceğimizi sordular.
Sertifikamızın bulunmadığını ilettiğimizde, müşteri verisine erişen ve entegrasyon yapan tüm dış tedarikçiler için bu standardın şirket içi bir zorunluluk olduğunu, aksi takdirde sözleşmenin onaylanamayacağını ifade ettiler. Biz kendi içimizde çift aşamalı doğrulama, şifreli veri tabanları ve versiyon kontrolü kullanıyoruz ancak daha önce hiç bu tür resmi bir denetim sürecine girmedik.
ISO 27001 tam olarak nedir ve sadece teknik sunucu altyapısıyla mı ilgilidir? 9 kişilik küçük bir ekip için bu belgeyi almak uygulanabilir mi, ne kadar sürer ve maliyeti ne olur? Bu anlaşmayı kaybetmeden müşteriye sunabileceğimiz ara bir formül var mıdır?