ABD pazarında kurumsal şirketlere yönelik İK ve vardiya yönetimi yazılımı sunan 20 kişilik bi SaaS firmasıyız. Önümüzdeki çeyrekte yıllık 80.000 dolar değerinde potansiyel bi kurumsal müşteriyle sözleşme imzalayacağız ancak bizden üçüncü tarafça yapılmış bağımsız bi güvenlik denetim raporu talep ettiler.
Piyasadan iki farklı siber güvenlik şirketinden teklif aldık. Birinci firma otomatik zafiyet taraması ve raporlama için 1.500 dolar fiyat ve 2 iş günü süre verdi. İkinci firma ise manuel sızma testi için 6.500 dolar ve 10 iş günü teklif etti.
Fiyatlar ve süreler arasında neredeyse dört kat fark var. Bu iki hizmetin kapsam ve teknik derinlik farkı tam olarak nedir? Müşteriye sunduğumuzda zafiyet taraması raporu yeterli kabul edilir mi, yoksa kurumsal denetimlerde mutlaka sızma testi mi beklenir?