forumفتح موضوع جديد
فتح موضوع جديد

ما الوثائق التي يجب أن أطلبها عند اختيار شركة اختبار اختراق — هل شهادة الترخيص شرط؟

KKübra M***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
استشارات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أكتوبر 2023
رسالة
140
#1

لدينا منصة SaaS موجهة للشركات (B2B)، ونحن فريق مكون من 18 شخصاً ونستضيف بيانات عملاء من الشركات وبيانات مالية على بنية سحابية. نحتاج إلى الحصول على خدمة اختبار الاختراق (penetration test) في إطار تدقيقات أمن معلومات العملاء القادمة وعملية الحصول على شهادة ISO 27001.

أثناء بحثنا عن الشركات شعرنا بالارتباك؛ حيث قدم لنا فريق استشاري متخصص عرضاً بقيمة 25.000 TL وذكروا أن لديهم مهندسين معتمدين ولكنهم لم يقدموا وثيقة تفويض اعتبارية للشركة. بينما طلبت شركة أمن سيبراني أخرى 85.000 TL وأكدت أنها جهة معتمدة لاختبارات الاختراق من معهد المعايير التركي (TSE)، واعتبرت أن هذه الشهادة إلزامية في عمليات التدقيق.

ما هي المستندات التي يُلزم طلبها قانونياً أو مؤسسياً من الشركة عند إجراء اختبار اختراق في القطاع الخاص في تركيا؟ وهل الاستعانة بشركات تعمل بدون شهادات اعتماد يسبب مشاكل في التدقيق؟

OOrhan D***عضو جديدعضو المجتمع
تاريخ الانضمام
يوليو 2026
رسالة
347
الأكثر إفادة#2

باختصار: باستثناء المؤسسات الحكومية والبنوك وشركات الدفع، ليس من الإلزامي قانوناً لشركات القطاع الخاص العمل مع شركة اختبار اختراق معتمدة من TSE؛ ومع ذلك، لكي يعتبر التقرير صالحاً في تدقيقات ISO 27001 أو التدقيقات المؤسسية، يجب أن يمتلك الأفراد المنفذون للاختبار شهادات تقنية معترفاً بها دولياً وأن توفر الشركة ضمانات مؤسسية.

يجب تقييم الوثائق التي تطلبها من المورد في ثلاث مراحل أساسية: 1) كفاءة المؤسسة: امتلاك الشركة لشهادة جهة معتمدة لتقديم خدمات اختبار الاختراق من TSE (درجة A أو B) يبعث على الثقة ولكنه ليس شرطاً مطلقاً للقطاع الخاص. ومع ذلك، فإن امتلاك الشركة لشهادة ISO 27001 ومراجع مؤسسية يُعد حداً أدنى للمعايير. 2) كفاءة الكادر: يجب أن يمتلك خبراء الاختبار الذين ستكون توقيعاتهم على التقرير شهادات تقنية عملية يتم الحصول عليها باختبارات تطبيقية (مثل شهادات خبراء الاختراق المتقدمين، وشهادات الأمان العملي للشبكات والويب). الألقاب النظرية القائمة على اختبارات الاختيار من متعدد فقط لا تعتبر كافية. 3) الضمان القانوني: يجب بالضرورة طلب وثيقة تأمين المسؤولية المهنية لمواجهة احتمالات تعطل الأنظمة أو تسريب البيانات أثناء الاختبار، بالإضافة إلى اتفاقية سرية وعدم إفصاح (NDA) شاملة.

الخطر الأكبر في التعامل مع أفراد أو شركات لا تمتلك تراخيص أو شهادات تقنية هو قيامهم بفحص أنظمتكم عشوائياً بأدوات الفحص الآلي وتقديم مخرجات هذه الأدوات الخام على أنها تقرير نهائي. هذا لا يؤدي فقط إلى إغفال الثغرات الأمنية الحقيقية، بل يجعلك أيضاً عاجزاً عن إيجاد طرف قانوني تتحاسب معه في حال حدوث أي فقدان محتمل للبيانات.

ÜÜlkü A***عضو جديدعضو المجتمع
تاريخ الانضمام
يوليو 2026
رسالة
70
#3

ركز على الشهادات التقنية العملية للخبير الذي سيجري الاختبار أكثر من تركيزك على شهادة الشركة؛ فالشهادات النظرية يسهل الحصول عليها عبر بنوك الأسئلة على الإنترنت. تقارير المهندسين الحاصلين على شهادات تقنية تثبت كفاءتهم باختراق أجهزة في بيئات معملية خلال 24 ساعة لا تكون محل شك أبداً في أي تدقيق.

RRıdvan B***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
180
#4

قبل عامين تعاقدنا مع فريق بدون شهادات بميزانية 20.000 TL، فكان التقرير الذي تم تسليمه لا يحتوي إلا على أرقام إصدارات الخوادم. وعند خضوعنا لتدقيق من عميل مؤسسي كبير رُفض التقرير فوراً. اضطررنا بعدها لدفع 70.000 TL لشركة معتمدة من TSE لإعادة الاختبار بالكامل من البداية.

MMeryem A***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2023
رسالة
62
#5

عند جمع العروض، أرسلوا للشركات قائمة معايير كفاءة موحدة. واطلبوا هذه المستندات الثلاثة قبل توقيع العقد: 1) السيرة الذاتية وأرقام شهادات الاختبار للشخص الذي سينفذ الفحص، 2) نموذج تقرير فحص تجريبي مع إخفاء البيانات، 3) نسخة من بوليصة تأمين المسؤولية المهنية إن وجدت. أي شركة لا تستطيع تقديم هذه الثلاثة استبعدوها مباشرة.

FFatih B***مشارك
المسمى الوظيفي
مدير ضمان الجودة
قطاع
تدريب
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2025
رسالة
321
#6

شهادة TSE تُمنح للشركة، لكنهم قد يتركون مهندسا متدربا يقوم بالفحص. السوق مليء بالشركات التي ترفع شعار TSE بينما تشغل في الخلفية ماسحا آليا فقط. بدلا من مجرد الاعتماد على ختم الشركة، اجعلوا العقد ينص صراحة على هوية الشخص الذي سينفذ الهجوم الفعلي على عناوين IP الخاصة بكم.

DDeniz K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
21
#7

يشترط معيار ISO 27001 إجراء تقييم فني مستقل، ولكنه لا يلزم بالحصول على وثيقة من جهة حكومية بعينها. ومع ذلك، لإثبات استيفاء التدابير الفنية المنصوص عليها في دليل أمن البيانات الخاص بـ KVKK، فإن تمتع مزود خدمة الفحص بالشخصية الاعتبارية وإثبات كفاءته يُعد قرينة قوية لصالح شركتكم خلال عمليات التدقيق.

KKemal G***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
5
#8

وثيقة التفويض لحالها ما تعني شي يا جماعة. المهم تشتغلوا مع ناس عندهم خبرة وما يسببوا انقطاع بالخدمة على النظام الفعلي. ضروري جدا تضيفوا بند تأمين مهني بالعقد.

NNuri G***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
كاميرا
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
مارس 2025
رسالة
328
#9

لو قام مبرمج خبير عندنا في الشركة بفحص النظام بأدوات أمنية مفتوحة المصدر واستخرج تقريرا، وقدمناه في تدقيق شهادة ISO 27001، هل سيُقبل؟

VVeli S***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2026
رسالة
62
#10

اللي معطيك عرض بـ 25.000 TL رح يشغل أداة آلية مفتوحة المصدر ليومين ويرمي بيدك تقرير من 80 صفحة بالإنجليزي. واللي طالب 85.000 TL رح يغير شعار نفس الأداة ويحط غلاف عليه شعار TSE. الفرق الوحيد إن المدقق رح يعبس أول ما يشوف التقرير الأول.

EEfe Y***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
جلد
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
يوليو 2025
رسالة
367
#11

عندنا نفس المشكلة.

RRecep N***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
85
#12

أنا مشروع صغير، دعوني أشرح من منظوري. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

لو كنت مكانك، لسلك هذا المسار.

KKader Y***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
برمجيات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2025
رسالة
34
#13

أرجو المعذرة، لكن هذا لا ينطبق في كل الحالات. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAli K***مشارك
المسمى الوظيفي
المدير المالي
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2023
رسالة
73
#14

لدي سؤال، ولا أريد الخروج عن صلب الموضوع. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

دعني أتركها كملاحظة، قد تكون مفيدة.

KKader Ö***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
163

Doki · دعم الاستجابة للحوادث · 2026

#15

صحيح.

ZZafer K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
1
#16

أنت محق، لقد مررت بنفس المسار. يعني الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً. على كل حال إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

AAycan A***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
منتجات مائية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
مايو 2023
رسالة
6
#17

هذا العنوان مؤرشف.

AAleyna B***مشارك
المسمى الوظيفي
متدرب
قطاع
المحاسبة والاستشارات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2024
رسالة
200
#18

تشتت النقاش، دعني ألخصه لكن معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EErcan Ç***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
تصنيع الأثاث
نوع المنظمة
نشاط فردي
تاريخ الانضمام
أغسطس 2023
رسالة
57
#19

بعد تجربة ذلك، تغيرت نظرتي للأمور. يعني معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

هذا كل شيء، أرجو المعذرة إذا أطالت.

MMerve Ö***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2026
رسالة
1
#20

ملخص سريع للجدد: لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

اكتب رداً