Scritto originalmente in francese. Tradotto dall'IA — il significato è stato preservato, non la prosa.
Idea principale
Quando un grande gruppo chiede che il database di un software per le buste paga resti nella propria sottoscrizione Azure, il produttore ci sente prima di tutto una messa in dubbio: sappiamo benissimo ospitare un database, perché questa diffidenza?
Ma la domanda posta non è questa. Non è «siete capaci di ospitare bene i miei dati?», ma «i miei dati restano sotto il controllo della mia organizzazione?».
Ciò che il cliente vuole applicare sono le proprie regole di rete, le proprie policy di sicurezza, le proprie chiavi, i propri meccanismi di inventario, i propri standard interni — e poter dire al proprio responsabile della sicurezza, al proprio auditor o alla propria organizzazione: questi dati restano da noi.
Perché è importante
Confondere competenza e controllo produce risposte inefficaci. A una domanda di controllo si risponde con certificazioni, storico degli incidenti, qualità della gestione operativa — e il cliente resta bloccato, perché si è risposto a un'altra domanda.
Indica anche dove cercare la soluzione: non in una prova di competenza più convincente, ma in una ripartizione del controllo, il cui livello resta da dosare.
Sfumature e limiti
Alcune richieste nascono davvero da un dubbio sulla competenza, e una prova basta a scioglierlo. I due casi esistono e in superficie si somigliano.
E il controllo richiesto non implica sempre di ospitare il database presso il cliente: a volte bastano una regione dedicata, chiavi gestite dal cliente o un ambiente dedicato.
Domande aperte
- Quale formulazione, in prevendita, permette di distinguere un requisito di controllo da un dubbio sulla competenza?