Wir sind ein 12-köpfiges Team aus Ankara und entwickeln Archivierungs- sowie digitale Dokumentenmanagement-Software für öffentliche Einrichtungen. Im Leistungsverzeichnis einer Ministeriumsausschreibung nächsten Monat wird gemäß dem Erlass für Informations- und Kommunikationssicherheit des Präsidialamts ein aktueller Penetrationstest-Bericht zwingend vorgeschrieben.
Letztes Jahr hatten wir für ein privates Projekt einem freiberuflichen Senior-Experten 35.000 TL bezahlt und einen Pentest machen lassen, dazu haben wir auch einen technischen Bericht vorliegen. Als wir uns jedoch die Erlass-Klauseln in den Vergabeunterlagen angeschaut haben, waren wir bezüglich Testumfang, Autorisierung des Prüfers und offizieller Gültigkeit des Berichts völlig ratlos.
Was genau verlangt dieser in öffentlichen Ausschreibungen zitierte Pentest-Erlass eigentlich? Welchen Mindestumfang muss ein mittelgroßer Softwareanbieter wie wir abdecken, und auf welche Zertifikate müssen wir achten, damit die Behörde zufrieden ist und wir nicht disqualifiziert werden?