forumNeues Thema

Öffentliche Ausschreibung verlangt Penetrationstest-Erlass: Was müssen wir bei unserer Unternehmensgröße erfüllen?

AAslı G***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
1
#1

Wir sind ein 12-köpfiges Team aus Ankara und entwickeln Archivierungs- sowie digitale Dokumentenmanagement-Software für öffentliche Einrichtungen. Im Leistungsverzeichnis einer Ministeriumsausschreibung nächsten Monat wird gemäß dem Erlass für Informations- und Kommunikationssicherheit des Präsidialamts ein aktueller Penetrationstest-Bericht zwingend vorgeschrieben.

Letztes Jahr hatten wir für ein privates Projekt einem freiberuflichen Senior-Experten 35.000 TL bezahlt und einen Pentest machen lassen, dazu haben wir auch einen technischen Bericht vorliegen. Als wir uns jedoch die Erlass-Klauseln in den Vergabeunterlagen angeschaut haben, waren wir bezüglich Testumfang, Autorisierung des Prüfers und offizieller Gültigkeit des Berichts völlig ratlos.

Was genau verlangt dieser in öffentlichen Ausschreibungen zitierte Pentest-Erlass eigentlich? Welchen Mindestumfang muss ein mittelgroßer Softwareanbieter wie wir abdecken, und auf welche Zertifikate müssen wir achten, damit die Behörde zufrieden ist und wir nicht disqualifiziert werden?

RRecep Y***Teilnehmer
Funktion
Systemadministrator
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2022
Nachricht
9
Nützlichste Antwort#2

Kurze Antwort: Gemäß dem in öffentlichen Leistungsverzeichnissen zitierten Pentest-Erlass sind Prüfberichte von Freelancern oder nicht zertifizierten IT-Dienstleistern offiziell ungültig. Um im Vergabeverfahren nicht ausgeschlossen zu werden, muss der Test zwingend von einem durch das Türkische Institut für Normung (TSE) akkreditierten Pentest-Unternehmen durchgeführt worden sein.

Um den Prozess sauber aufzusetzen, solltet ihr folgende Schritte befolgen: 1) Akkreditierungsprüfung: Verlangt von dem anbietenden Dienstleister unbedingt das TSE-zertifizierte Pentest-Unternehmenszertifikat (Stufe A oder B) und prüft dessen Aktualität im offiziellen Register. Personenbezogene Zertifikate reichen für institutionelle Vorgaben nicht aus.

2) Festlegung des Testumfangs: Gemäß Erlass reicht die Web-Oberfläche allein nicht aus; Server, Datenbank, Netzwerkschicht und etwaige API-Endpunkte der Software müssen mittels Gray-Box-Verfahren getestet werden. Jede Komponente, die an das Behördensystem angebunden wird, gehört in den Prüfumfang.

3) Verifikationstest (Retest): Werden beim ersten Durchlauf kritische oder schwerwiegende Sicherheitslücken gefunden, kann der Bericht so nicht eingereicht werden. Für das Schließen der Lücken erhalten eure Entwickler meist 15–30 Tage Zeit, danach führt der Dienstleister den Nachtest durch und stellt den bereinigten Abschlussbericht aus.

4) Budget und Zeitplan: Für eine mittelgroße Behördensoftware samt zwei zugehörigen Servern liegen die Marktpreise bei TSE-zertifizierten Anbietern im Schnitt zwischen 60.000 TL und 110.000 TL. Da Berichterstellung und Nachtest mindestens drei Wochen in Anspruch nehmen, solltet ihr mit Blick auf den Abgabetermin unverzüglich handeln.

MMustafa G***Teilnehmer
Funktion
Mitgründer
Branche
Maschinenbau
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2022
Nachricht
155
#3

Die Vergabekommissionen sind bei der Erlass-Prüfung extrem strikt. Fehlen der Stempel einer TSE-zertifizierten Organisation sowie die Registriernummern der Prüfer im Bericht, fliegt die Bewerbung in der technischen Wertung direkt raus. Reicht euren Freelancer-Bericht auf keinen Fall ein.

FFurkan A***Veteran
Funktion
Supply-Chain-Manager
Branche
Bildung
Organisationsform
Boutique-Agentur
Beigetreten
Okt. 2023
Nachricht
1
#4

Letzten Monat haben wir für ein ähnliches Vergabeverfahren Angebote von drei TSE-zertifizierten Dienstleistern eingeholt. Bei einem Scope von zwei Web-Apps und einem Server lagen die Angebote bei 55.000 TL, 75.000 TL und 90.000 TL. Sind es weniger als 15 Tage bis zum Stichtag, verlangen manche Firmen auch noch Eilzuschläge.

MMurat Ç***Experte
Funktion
Projektmanager
Branche
Buchhaltung & Steuerberatung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Okt. 2022
Nachricht
246
#5

Kopiert die Pentest-Klausel aus dem Leistungsverzeichnis 1:1 und schickt sie an mindestens zwei TSE-zertifizierte Firmen. Die senden euch dann ein Scope-Formular zu. Wenn ihr beim Ausfüllen überflüssige Module direkt ausschließt, spart ihr Testzeit und senkt die Kosten spürbar.

GGökhan G***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
4
#6

Läuft eure Software künftig im Rechenzentrum der Behörde auf lokalen Servern oder stellt ihr das als Cloud-Dienst bereit? Bei On-Premise-Installationen reichen manchen Auftraggebern Quellcode-Analysen und Application-Tests, bei externem Hosting wird dagegen zwingend auch ein Infrastruktur-Audit verlangt.

TTülay Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
412
#7

Es gibt viele Buden am Markt, die sich das TSE-Logo auf die Website klatschen, aber eigentlich nur Subunternehmer einsetzen. Prüft vor Vertragsabschluss selbst auf der TSE-Website, ob die Firma dort aktiv als zugelassener Pentest-Dienstleister geführt wird damit ihr kein Geld an Vermittler verschwendet.

YYasemin K***ExperteCommunity-Mitglied
Beigetreten
März 2023
Nachricht
201
#8

Bei unserer allerersten Ausschreibung hatten wir keine Ahnung von den Gepflogenheiten und haben den Bericht einer ganz normalen Cybersecurity-Firma eingereicht. Die Vergabekommission hat unser Angebot wegen Nichterfüllung der Dokumentenstandards sofort für ungültig erklärt. Nicht mal Einspruch konnten wir einlegen; 30.000 TL waren futsch und sechs Monate Ausschreibungsvorbereitung umsonst. Bei Behördenaufträgen muss man sich buchstabengetreu an die Vorgaben halten.

MMert Ş***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Einzelhandel
Organisationsform
Regionalhändler
Beigetreten
Mai 2025
Nachricht
195
#9

Die TSE-Zertifizierung des Dienstleisters ist Pflicht. Achtet außerdem penibel darauf, dass das Testdatum im Bericht innerhalb des im Leistungsverzeichnis definierten Gültigkeitszeitraums der letzten 6 oder 12 Monate liegt.

HHüsniye D***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Recht
Organisationsform
Familienunternehmen
Beigetreten
Juli 2024
Nachricht
384
#10

Da hast du recht. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

An deiner Stelle würde ich so vorgehen.

GGamze Ç***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
20
#11

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Wenn es jemand anders macht, würde mich das auch interessieren.

MMustafa M***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Lebensmittelgroßhandel
Organisationsform
Regionalhändler
Beigetreten
Feb. 2024
Nachricht
106
#12

Ein Thema, das gerade aktuell ist. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

TTolga G***Veteran
Funktion
Sekretärin
Branche
kunststoff
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
138
#13

ich schreibe kurz wie das in der Praxis gemacht wird. übrigens dass das Backup im gleichen Netzerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

ich hoffe das hilft dir weiter.

HHasan K***Teilnehmer
Funktion
Softwareentwickler
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Sept. 2025
Nachricht
212
#14

Du hast recht.

FFerhat A***ExperteCommunity-Mitglied
Beigetreten
März 2026
Nachricht
124
#15

Ich habe mich lange damit beschäftigt. Das allein zu versuchen ist der teuerste Weg.

Aus Erfahrung weiß ich das.

BBurcu E***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
94
#16

ich stimme zu, möchte das sogar besonders betonen. kein Prozess ohne Dokumentation verbessert sich, weil man nichht weiß, was man verbessern soll.

wenn der Benachrichtigungsweg lang ist, kommen keien Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle und an deiner Stelle würde ich so vorgehen.

SSultan G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
153
#17

Ich stimme zu.

VVeli A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
43
#18

Ich habe keinerlei Erfahrung mit Penetrationstest-Richtlinie, deshalb frage ich. Bei uns war der größte Zeitfresser die Unklarheit darüber wer entscheidet.

Viel Erfolg.

MMustafa S***Teilnehmer
Funktion
HR-Leiter
Branche
Schmuck
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Mai 2024
Nachricht
43
#19

hier lauert eine Falle, die ich nicht unerwähnt lassen möchte. halt die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

ich hoffe, das hilft dir weiter.

ÜÜlkü Y***Teilnehmer
Funktion
Logistikplanung
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
84
#20

Gut, dass du diesen Thread eröffnet hast.

Antwort schreiben