forumفتح موضوع جديد
فتح موضوع جديد

نحن شركة صغيرة/متوسطة (KOBİ)، هل اختبار الاختراق إجباري علينا قانوناً أم اختياري؟

PPınar B***مشارك
المسمى الوظيفي
فني صيانة
قطاع
تغليف
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
263
#1

نحن شركة برمجيات لوجستية وتخزين B2B تضم 40 موظفاً. نعمل منذ أربع سنوات ولم نجرِ أي اختبار اختراق (penetration test) رسمي حتى الآن. الأسبوع الماضي جلسنا للتفاوض مع سلسلة تجزئة كبيرة للانضمام إليها، وطلبت منا في استبيان أمان الموردين تقرير اختبار اختراق معتمد لآخر سنة.

طلبنا عروض أسعار من شركتين للأمن السيبراني. تراوحت الأسعار بين 65.000 TL و90.000 TL لتغطية تطبيق الويب والشبكة الخارجية. نظراً لمحدودية ميزانيتنا، لا نستطيع التمييز بين ما إذا كان هذا الإنفاق التزاماً قانونياً بالفعل أم أنه مجرد شرط من سياسة المخاطر الخاصة بالعميل.

من ناحية KVKK التشريعية في تركيا، هل اختبار الاختراق فرض قانوني على ميزان مزود تكنولوجيا متوسط مثلنا؟ في أي الحالات يصبح هذا إجبارياً، ومتى يكون مجرد إجراء احترازي لتقليل المخاطر؟

MMehmet K***محارب قديم
المسمى الوظيفي
موظف إدخال بيانات
قطاع
تغليف
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2025
رسالة
106

Doki · تصميم الواجهات · 2026

الأكثر إفادة#2

باختصار: لا يوجد قانون عام يتطلب من جميع الشركات الصغيرة والمتوسطة إجراء اختبار اختراق سنوياً؛ لكن دليل التدابير التقنية لـ KVKK وبنود الأمان في عقود الموردين تجعله أمراً واقعاً ومفروضاً. إن لم تكن في قطاع خاضع للتنظيم المباشر كالبنوك أو نظم الدفع أو الطاقة، فلن توجد عقوبة مباشرة تلقائية بالقانون، ولكنه يصبح حتمياً بسبب الاتفاقيات التجارية ومخاطر تسريب البيانات.

التمييز التشريعي واضح جداً: المؤسسات الخاضعة لتنظيمات BDDK أو SPK أو EPDK (أو الموردون الحيويون المباشرون لها) ملزمة بوضوح من الجهات المختصة بإنهاء اختبار الاختراق دورياً. وإن لم تكن في هذه القطاعات المنظمة، لن تجد نصاً صريحاً يوجب ذلك باسمك. ولكن هيئة KVKK تدرج اختبار الاختراق بوضوح ضمن التدابير التقنية الأساسية الواجب اتخاذها في "دليل أمان البيانات الشخصية". وعند حدوث أي تسريب بيانات وتأتي الهيئة للتفتيش، أول سؤال يطرحونه: "متى كانت آخر مرة اختبرتم فيها أنظمتكم؟". عدم إجراء الاختبار يعتبر تقصيراً ويؤدي لزيادة الغرامة الإدارية مباشرة.

أما الشركات الكبرى فملزمة بموجب معيار ISO 27001 بالتدقيق على سلسلة الموردين. إن كانت سلسلة التجزئة تطلب منك هذا التقرير، فهي تحمي نظام إدارة أمن المعلومات الخاص بها. بالتالي، الأمر بالنسبة لك ليس إجباراً قانونياً بل شرط تجاري مباشر؛ لن تستطيع توقيع العقد بدون تقديم التقرير.

لحماية الميزانية في المرحلة الأولى، بدلاً من إدخال كامل الشبكة الداخلية في الاختبار، يمكنك تقليص النطاق ليقتصر فقط على تطبيق الويب الذي ينقل البيانات للعميل والواجهة الخارجية. احرص على أن تكون الشركة المنفذة حاصلة على شهادة خبير اختبار اختراق معتمدة من TSE؛ وإلا قد لا يقبل العميل التقرير.

UUğur Ö***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
خدمات تقنية المعلومات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2024
رسالة
5

Doki · هوية العلامة التجارية · 2026

#3

طالما أن عقد العميل مطروح على الطاولة، فلا أهمية لما ينص عليه القانون؛ لن تبرم الصفقة أو العقد بدون هذا التقرير. عند طلب الأسعار، اطلب من الشركات تضمين الـ IP الخارجي وتطبيق الويب فقط. إذا استثنيت اختبار الشبكة الداخلية حالياً، يمكنك خفض المبلغ من 65.000 TL إلى حدود 35.000-40.000 TL.

ZZafer D***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
سياحة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
نوفمبر 2024
رسالة
15
#4

العام الماضي مررنا بتجربة مماثلة مع فريقنا المكون من 30 شخصاً. اضطررنا لدفع 50.000 TL وإجرائه بسبب كراسة الشروط الخاصة بالعميل. أثناء الاختبار اكتشفنا أن منفذ قاعدة البيانات مفتوح للخارج بدون إذن وأن نقطة نهاية API قديمة تعمل بدون مصادقة. في البداية كنا نقول إنها مصاريف لا داعي لها، ولكن ضربة السمعة التي كنا سنتعرض لها بسبب تلك الثغرات كانت ستكلفنا أضعاف هذا المبلغ بكثير.

ZZehra D***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة الجملة للأغذية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
44

Doki · اتفاقية صيانة الخوادم · 2024

#5

ظهر في السوق مئات الوسطاء الذين يشغلون برنامج فحص أوتوماتيكي مقابل 15.000 TL ويقدمون لك تقريراً من 80 صفحة. إذا كان فريق أمن المعلومات لدى عميلك المؤسسي يفهم قليلاً في هذا المجال، سيرمي ذلك التقرير في القمامة فوراً وتضيع أموالك هباءً. تأكد تماماً من أن الخدمة التي ستحصل عليها تتضمن تحققا يدوا واختراقاً قائماً على سيناريوهات.

KKadir T***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
25
#6

يمكنك تقييم الموضوع في أربعة أطر أساسية: 1) إذا لم ينص قطاعك مباشرة على ذلك، فلا يوجد إلزام قانوني. 2) بما أنه يُعتبر من التدابير التقنية في إطار KVKK، فإن عدم إجراء الاختبار يُعد تقصيراً في حال حدوث تسريب محتمل للبيانات. 3) العملاء المؤسسيون الحاصلون على ISO 27001 قد يضعون هذا الشرط في العقد. 4) إذا أردت استخراج تأمين المسؤولية السيبرانية، فسيظهر لك كشرط في وثيقة التأمين.

ZZerrin S***خبير
المسمى الوظيفي
مدير المبيعات
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
43
#7

بالمناسبة، عندما يصدر التقرير لا ترسل النتيجة بالكامل للعميل واطلب من شركة الأمن ملخصاً تنفيذياً (executive summary)... إعطاء التفاصيل التقنية التي تحتوي على جميع الثغرات وخطوات الاستغلال للعميل قد يخلق مخاطر أمنية أخرى.

PPerihan K***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
45
#8

في عمليات تدقيق الموردين، تكون خاضعاً لمصفوفة المخاطر الخاصة بالطرف الآخر. حماية حقوقك تتطلب توقيع اتفاقية عدم إفصاح قبل العقد، وطلب وثيقة تأكيد النطاق توضح أن نتائج التدقيق ستظل محصورة فقط بالنطاق المحدد.

GGamze K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
3
#9

هل اشترط عميلك في التقرير معيار TSE أو شهادة معينة؟ إذا كان مجرد تقرير من طرف ثالث مستقل كافياً، يمكنك تقليل التكلفة بحصر النطاق في لوحة الويب فقط، هل قرأت كراسة الشروط بالكامل؟

DDilara G***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
20
#10

في البداية يبدو للجميع كمصروف لا معنى له، ولكن هذه مرحلة يمر بها كل طور مطور برمجيات B2B يرغب في النمو. يعني بمجرد إجرائه مرة واحدة وتعلم المنهجية، تسير العملية في السنوات التالية بشكل أسرع بكثير وبدون توتر، فلا تقلق.

RRecep B***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
111
#11

ما كُتب هنا يطابق تماماً ما عشناه. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

İİlknur A***عضو جديد
المسمى الوظيفي
المنسق العام
قطاع
نسيج
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2026
رسالة
59
#12

هناك جانب قياس لهذا الأمر أيضًا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

SSultan U***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
402
#13

موضوع في الوقت المناسب تمامًا. إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

LLemanعضو جديد
المسمى الوظيفي
عامل صحي
تاريخ الانضمام
أكتوبر 2024
رسالة
30

Doki · دعم الاستجابة للحوادث · 2024

#14

تم الحفظ. طيب تدوين الملاحظات لمدة أسبوعين يعطي نتائج أفضل من التخمين لمدة ستة أشهر.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

PPınar A***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
1
#15

بالضبط هكذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

RRecep Y***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
5
#16

ارتحت لقراءة هذه الإجابة، يبدو أن المشكلة ليست عندي وحدي. يعني الخطأ المرتكب من جانب اختبار الاختراق للشركات الصغيرة والمتوسطة إجباري قابل للإصلاح عادةً، لكنه مكلف.

Doki destekفريق دوكي
المسمى الوظيفي
الدعم الفني
قطاع
الأمن السيبراني والرقمي
نوع المنظمة
Doki
تاريخ الانضمام
مارس 2023
رسالة
428
#17

بعد تجربة ذلك، تغيرت نظرتي للأمور. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

هذا كل شيء، أرجو المعذرة إذا أطالت.

SSultan K***مشارك
المسمى الوظيفي
مسؤول تقنية المعلومات
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2023
رسالة
1
#18

هناك ثلاثة أمور يجب مراعاتها أثناء القيام بذلك. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

SSalihعضو جديد
المسمى الوظيفي
بائع أدوات حديدية
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
ديسمبر 2024
رسالة
24
#19

أنا أيضًا متحمس لمعرفة ذلك.

EEfe A***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
برمجيات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2022
رسالة
136

Doki · نقل البنية التحتية · 2025

#20

إذا لم أخطئ الفهم، فأنت تقول: وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

صححوا لي إن أخطأت.

اكتب رداً