Dubai'de 18 kişilik bir dijital pazarlama ve veri analitiği ajansıyız. Abu Dabi merkezli bir finans grubuyla yıllık 600.000 AED tutarında bir veri işleme ve kampanya yönetimi projesi icin el sıkışmak üzereyiz. Müzakerelerin son turunda satın alma birimi sözleşme şartı olarak bizden bir «siber güvenlik uyum belgesi» talep etti.
Bizim elimizde iki yıl önce aldığımız fakat bu yıl ara denetimini yaptırmadığımız için askıya çıkan bir ISO 27001 sertifikası var. Görüştüğümüz yerel danışmanlık firmalarından biri mevcut ISO 27001 belgesini yenilememizin yeterli olacağını söylüyor. Bir başka denetçi ise finans sektöründe yerel düzenleyicilerin siber güvenlik uyum çerçevesine göre hazırlanmış üçüncü taraf bağımsız uyum raporu gerektiğini iddia ediyor.
Teklif edilen danışmanlık ve denetim bedelleri 40.000 AED ile 120.000 AED arasında değişiyor, süreçlerin ise 2 ila 5 ay süreceği söyleniyor. Müşterinin tam olarak neyi kastettiğini ve bütçemizi boş yere tüketmeden hangi belgeye yönelmemiz gerektiğini çözemedik. Bu iki kavramın pratikteki farkı nedir?