forumAbrir tema

Al elegir una empresa de pruebas de penetración, ¿qué documento debo pedir? ¿Es obligatorio el certificado de autorización?

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#1

Tenemos una plataforma B2B SaaS somos un equipo de 18 personas y alojamos datos financieros y de clientes corporativos en la nube. Dentro de las próximas auditorías de seguridad de la información de clientes y de nuestro proceso de certificación ISO 27001, necesitamos contratar un servicio de pruebas de penetración.

Al investigar empresas nos liarnos. Un equipo de consultoría boutique con el que hablamos dio una propuesta de 25.000 TL y dijo que tenía ingenieros certificados pero no presentó ningún certificado de autorización como persona jurídica. Otra empresa de ciberseguridad pidió 85.000 TL y sostuvo que eran una organización de pruebas de penetración aprobada por el Instituto Turco de Normas (TSE) y que ese certificado es obligatorio en las auditorías.

En Turquía al encargar pruebas de penetración en el sector privado, ¿qué documentos estamos obligados a pedir a la empresa, legal o corporativamente? ¿Da problemas en las auditorías contratar servicios de empresas que trabajan sin certificado?

OOrhan D***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
347
Más útil#2

Respuesta corta: para las empresas del sector privado que no sean organismos públicos, bancos ni entidades de pago, trabajar con una empresa de pruebas de penetración aprobada por TSE no es una obligación legal; sin embargo, para que el informe se considere válido en ISO 27001 o en auditorías corporativas, el personal que realiza la prueba debe tener certificaciones técnicas de validez internacional y la empresa debe ofrecer garantía corporativa.

Los documentos que debes pedir al elegir proveedor conviene evaluarlos en tres fases básicas: 1) Competencia de la organización: que la empresa tenga el Certificado de Empresa Autorizada para Prestar Servicios de Pruebas de Penetración del TSE (grado A o B) da confianza, pero no es condición absoluta para el sector privado. Aun así, el estándar mínimo es que la empresa tenga certificado ISO 27001 y referencias corporativas. 2) Competencia del personal: es obligatorio que los expertos en pruebas cuya firma aparecerá al pie del informe tengan certificaciones técnicas obtenidas mediante examen práctico (especialidad sénior en pruebas de penetración, certificaciones prácticas de redes y seguridad web). No se consideran suficientes los títulos sobre el papel obtenidos solo con exámenes teóricos de opción múltiple. 3) Garantía jurídica: frente a la posibilidad de que los sistemas se caigan o de fuga de datos durante la prueba, hay que pedir sin falta una póliza de seguro de responsabilidad profesional y un acuerdo de confidencialidad (NDA) completo.

El mayor riesgo de trabajar con personas o empresas sin certificado de autorización ni certificaciones técnicas es que escaneen tus sistemas a la ligera con herramientas automáticas y te entreguen la salida en bruto de la herramienta como si fuera un informe. Esto hace que pasen por alto vulnerabilidades reales y que, ante una posible pérdida de datos, no tengas a nadie con quien responder legalmente.

ÜÜlkü A***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
70
#3

Más que el certificado de la empresa, fíjate en las certificaciones técnicas obtenidas mediante examen práctico del experto que hará la prueba. Los certificados de examen teórico se sacan fácilmente con los bancos de preguntas de internet. Los informes de ingenieros con certificaciones técnicas en las que se demuestra la competencia rompiendo máquinas en un laboratorio en 24 horas nunca son objeto de discusión en las auditorías.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#4

Hace dos años hicimos una prueba con un equipo sin certificado por un presupuesto de 20.000 TL. En el informe que pasó la auditoría solo aparecían números de versión del servidor. En una auditoría de un gran cliente corporativo ese informe fue rechazado directamente. Después tuvimos que pagar 70.000 TL a una empresa aprobada por TSE y rehacer la prueba desde cero.

MMeryem A***Participante
Cargo
Planificación logística
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
62
#5

Al pedir presupuestos envíen a las empresas una lista estándar de cualificación. Antes del contrato soliciten estos tres documentos: 1) CV del personal que realizará la prueba y números de sus certificados de examen, 2) Un informe de prueba de ejemplo anonimizado, 3) Si la tienen, copia de la póliza de seguro de responsabilidad civil profesional. Descarten directamente a la empresa que no pueda proporcionar estas tres cosas.

FFatih B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
321
#6

El certificado TSE se lo dan a la empresa, pero pueden poner a un becario a hacer la prueba. En el mercado hay muchísimos sitios que presumen de bandera corporativa TSE y por detrás solo corren un escáner automático. Más que el sello de la empresa, hagan figurar en el contrato el nombre de la persona exacta que lanzará el ataque a sus direcciones IP.

DDeniz K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
21
#7

La norma ISO 27001 exige una evaluación técnica independiente, pero no obliga a contar con un certificado específico de un organismo público. Sin embargo, para demostrar el cumplimiento de las medidas técnicas en el marco de la Guía de Seguridad de Datos de KVKK, el hecho de que el proveedor de pruebas posea personería jurídica y competencia demostrada constituye un fuerte indicio a favor de su empresa durante las auditorías.

KKemal G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
5
#8

el certificado de autorizacion por si solo no significa nada amigos luego bueno lo importante es currar con genet con experiencia que no te vaya a tirar el servicio en produccion. metan si o si una clausula de seguro profesional en el contrato.

NNuri G***Participante
Cargo
Representante de ventas de campo
Sector
vidrio
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2025
Mensaje
328
#9

Si el desarrollador sénior de nuestra empresa escanea el sistema con herramientas de seguridad de código abierto y saca un informe, ¿lo aceptarían si lo presentamos en la auditoría de certificación ISO 27001?

VVeli S***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
62
#10

El que les pasa un presupuesto de 25.000 TL va a correr una herramienta automática de código abierto durante dos días y les va a plantar un reporte de 80 páginas en inglés. El que pide 85.000 TL va a usar la misma herramienta cambiándole el logo y le pondrá una portada con el logo de TSE. La única diferencia será la cara de disgusto del auditor al ver el primero.

EEfe Y***Participante
Cargo
Jefe de obra
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
367
#11

A nosotros también nos pasa.

RRecep N***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
85
#12

Soy una pequeña empresa, os lo cuento desde mi lado. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Yo seguiría por ese camino.

KKader Y***Participante
Cargo
Contabilidad básica
Sector
Software
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2025
Mensaje
34
#13

Perdona, pero esto no es válido en todos los casos. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Lo dejo como nota, por si sirve.

AAli K***Participante
Cargo
Director financiero
Sector
Industria auxiliar del automóvil
Tipo de organización
mediana empresa
Miembro desde
sept 2023
Mensaje
73
#14

Tengo una pregunta, no quiero desviarme del tema, pero... La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Lo dejo como nota, por si sirve.

KKader Ö***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de muebles
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
163

Doki · Soporte de respuesta a incidentes · 2026

#15

Correcto.

ZZafer K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#16

Tienes razón yo también pasé por lo mismo. la verdad la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. pues si escribís el resultado aquí también servirá de ayuda a otros.

AAycan A***Experto
Cargo
Responsable de redes sociales
Sector
Productos del mar
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
6
#17

este hilo es para archivar.

AAleyna B***Participante
Cargo
Becario
Sector
Contabilidad y asesoría fiscal
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
200
#18

la discusión se ha dispersado, voy a ordenarla. la mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

también me gustaría saber si alguien lo hace de otra manera.

EErcan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
negocio unipersonal
Miembro desde
ago 2023
Mensaje
57
#19

Después de vivir eso, mi perspectiva cambió. pues la mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Eso es todo disculpa si me he extendido demasiado.

MMerve Ö***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
1
#20

Resumen breve para nuevos usuarios: Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Responder