forumAbrir tema

Somos una pyme, ¿el test de intrusión es obligatorio por ley o voluntario?

PPınar B***Participante
Cargo
Técnico de servicio
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
263
#1

Somos una empresa de 40 empleados que desarrolla software de logística y almacenamiento B2B. Llevamos cuatro años operando por nuestra cuenta y hasta la fecha nunca hemos hecho un test de intrusión (pentest) formal. La semana pasada, una gran cadena de supermercados con la que estamos negociando para entrar como proveedores nos pidió, en su cuestionario de seguridad, un informe de pentest auditado del último año.

Hemos pedido presupuesto a dos empresas de ciberseguridad. Nos han pasado entre 65.000 TL y 90.000 TL para cubrir la aplicación web y la red externa. Como tenemos el presupuesto ajustado, no sabemos si este gasto responde a una obligación legal real o si es simplemente una exigencia de la política de riesgos de este cliente corporativo.

Pensando en la KVKK y la normativa vigente en Turquía, ¿es legalmente obligatorio que un proveedor tecnológico mediano como nosotros pase un test de intrusión? ¿En qué casos se convierte en una exigencia legal y cuándo es solo una buena práctica de reducción de riesgos?

MMehmet K***Veterano
Cargo
Operador de entrada de datos
Sector
Embalaje
Tipo de organización
Empresa de 120 empleados
Miembro desde
sept 2025
Mensaje
106

Doki · Diseño de interfaz · 2026

Más útil#2

Respuesta corta: No existe una ley general de pymes que obligue explícitamente a hacer un pentest todos los años; sin embargo, las guías de medidas técnicas de la KVKK y las cláusulas de seguridad de los contratos de proveedores lo convierten en una obligación en la práctica. A menos que operes en sectores regulados como banca, medios de pago o energía, no te llegará una sanción de oficio de la nada, pero comercialmente y a efectos de riesgo de fuga de datos es ineludible.

En cuanto a normativa, la diferencia está clarísima: para entidades sujetas a regímenes como BDDK, SPK o EPDK (o sus proveedores críticos directos), los organismos reguladores exigen pentests periódicos explícitamente. Si no estáis de lleno en esos sectores regulados, no hay un artículo de ley que os cite con esa obligación. Ahora bien, la autoridad de la KVKK, en su "Guía de Seguridad de Datos Personales", incluye el pentest dentro de las medidas técnicas básicas recomendadas. Si tenéis una brecha de datos y la autoridad viene a auditar, una de las primeras preguntas será: "¿Cuándo fue la última vez que probasteis la seguridad de vuestros sistemas?". No haber hecho un pentest se considera negligencia y eleva directamente la cuantía de la multa administrativa.

Por su parte, los grandes clientes corporativos están obligados a auditar su cadena de suministro por la norma ISO 27001. Si ese gran cliente os pide el informe, es porque necesita proteger su propio sistema de gestión de la seguridad de la información. Por tanto, para vosotros no es un requisito legal directo, sino una exigencia comercial pura y dura: si no presentáis el informe, no se firma el contrato.

Para ajustar presupuesto al principio, podéis acotar el alcance evaluando solo la aplicación web que conecta con el cliente y la superficie de red externa, dejando fuera la red interna. Aseguraos de que la empresa auditora cuente con certificaciones oficiales de pentest reconocidas (como la acreditación TSE); de lo contrario, el cliente corporativo podría no dar el informe por válido.

UUğur Ö***Participante
Cargo
Director de ventas
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
5

Doki · Identidad de marca · 2026

#3

Si el contrato del cliente está sobre la mesa da igual lo que diga la ley sin ese informe no cierras el acuerdo. Pide presupuesto aclarando que solo auditen la IP externa y la app web. Si dejas fuera la red interna por ahora, puedes bajar esa cifra de 65.000 TL a unos 35.000-40.000 TL fácilmente.

ZZafer D***Participante
Cargo
Director de operaciones
Sector
Turismo
Tipo de organización
Equipo de 8 personas
Miembro desde
nov 2024
Mensaje
15
#4

El año pasado pasamos por un proceso similar con nuestro equipo de 30 personas. Por exigencias del pliego del cliente, no nos quedó otra que pagar 50.000 TL y hacerlo. Durante el test vimos que el puerto de nuestra base de datos estaba abierto hacia afuera sin autorización y que un endpoint de una API antigua funcionaba sin autenticación. Al principio decíamos que era un gasto innecesario, pero la pérdida de reputación que habríamos sufrido por esas vulnerabilidades habría costado muchísimo más que ese dinero.

ZZehra D***Experto
Cargo
Director de TI
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
44

Doki · Contrato de mantenimiento de servidores · 2024

#5

En el mercado han salido cientos de intermediarios que te pasan un software de escaneo automático por 15.000 TL y te tiran a la mesa un informe de 80 páginas. Si el equipo de seguridad de la información de tu cliente corporativo entiende un poco, tira ese informe a la basura al instante y tiras la plata. Asegúrate sí o sí de que el servicio que contrates incluya verificación manual y pentesting basado en escenarios.

KKadir T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
25
#6

Puede evaluar el tema bajo cuatro marcos fundamentales: 1) Si no hay una obligación sectorial directa, no se genera una obligación legal. 2) Al considerarse una medida técnica en el ámbito de KVKK, no haber realizado la prueba se considera una falta ante una eventual fuga de datos. 3) Los clientes corporativos con certificación ISO 27001 pueden incluir esta condición en el contrato. 4) Si desea contratar un seguro de ciberresponsabilidad, se lo exigirán como condición de la póliza.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#7

por cierto cuando salga el informe no se lo mandes entero al cliente. pídele a la empresa de seguridad un resumen ejecutivo (executive summary). darle al cliente el detallle técnico con todas las fallas y los pasos de explotación genera otros riesgos de seguridad.

PPerihan K***Participante
Cargo
Contabilidad básica
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
45
#8

En los procesos de auditoría de proveedores, usted está sujeto a la matriz de riesgos de la otra parte. Firmar un acuerdo de confidencialidad antes del contrato y solicitar un documento de validación de alcance que especifique que los hallazgos de la auditoría se limitarán únicamente al alcance determinado protegerá sus derechos.

GGamze K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
3
#9

¿Tu cliente exigió el estándar TSE o alguna certificación específica en el informe? Si con un informe independiente de un tercero alcanza, podés limitar el alcance al panel web y bajar costos, ¿leíste bien el pliego?

DDilara G***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
20
#10

Al principio a todos les parece un gasto absurdo pero es el paso por el que tiene que pasar cualquier desarrollador B2B que quiera crecer. Una vez que lo haces y aprendes la metodología, en los años siguientes el proceso avanza mucho más rápido y sin estrés, no te asustes.

RRecep B***ExpertoMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
111
#11

Lo que se dice aquí es exactamente lo que nos pasó. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Por supuesto, cambia si tu situación es diferente.

İİlknur A***Nuevo miembro
Cargo
Coordinador general
Sector
Textil
Tipo de organización
startup recién creada
Miembro desde
jun 2026
Mensaje
59
#12

Esto también tiene su parte de medición. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

SSultan U***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
402
#13

Tema muy oportuno. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Si escribís el resultado aquí, también servirá de ayuda a otros.

LLemanNuevo miembro
Cargo
Profesional de la salud
Miembro desde
oct 2024
Mensaje
30

Doki · Soporte de respuesta a incidentes · 2024

#14

guardado. tomar notas druante dos semanas da mejores resultados que estimar seis meses.

si tenéis dudas, escribid, os responderé en la medida de lo posible.

PPınar A***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#15

Exactamente así. Las soluciones que funcionan a pequeña escala se rompen al crecer aprendí esto tarde.

También me gustaría saber si alguien lo hace de otra manera.

RRecep Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
5
#16

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. El error cometido por test de intrusion pyme obligatorio suele ser reversible pero caro.

Doki destekEquipo Doki
Cargo
Soporte técnico
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
mar 2023
Mensaje
428
#17

Después de vivir eso, mi perspectiva cambió. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Eso es todo, disculpa si me he extendido demasiado.

SSultan K***Participante
Cargo
Responsable de TI
Sector
Industria auxiliar del automóvil
Tipo de organización
cooperativa
Miembro desde
mar 2023
Mensaje
1
#18

Hay tres cosas que revisar al hacer esto. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si tenéis dudas escribid, os responderé en la medida de lo posible.

SSalihNuevo miembro
Cargo
Ferretería
Tipo de organización
cadena de tiendas
Miembro desde
dic 2024
Mensaje
24
#19

Yo también tengo curiosidad.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#20

Si no me equivoco, quieres decir esto: El tiempo que tardas en detectar un problema determina directamente su coste.

Corrijanme si me equivoco.

Responder