Somos un equipo de 12 personas en Ankara que desarrolla software de gestión de archivos y registros digitales para instituciones públicas. En los pliegos de una licitación ministerial a la que nos presentaremos el próximo mes, es obligatorio presentar un informe actualizado de prueba de penetración bajo la Circular de Seguridad de la Información y Comunicaciones de la Presidencia.
El año pasado le pagamos 35.000 TL a un profesional freelance sénior para un proyecto privado y nos hizo un pentest; tenemos ese informe técnico. Pero al revisar las cláusulas de la circular en el expediente, nos confundió mucho el alcance, la autoridad de quien lo hace y la validez oficial del informe.
¿Qué exige exactamente esta circular de pentest citada en licitaciones públicas? ¿Cuál es el servicio mínimo que un proveedor de software mediano como nosotros debe contratar, y qué certificados debemos buscar para convencer a la entidad y no quedar eliminados?