forumAbrir tema

En la licitación pública piden prueba de penetración por circular, ¿qué debemos cumplir con nuestro tamaño?

AAslı G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#1

Somos un equipo de 12 personas en Ankara que desarrolla software de gestión de archivos y registros digitales para instituciones públicas. En los pliegos de una licitación ministerial a la que nos presentaremos el próximo mes, es obligatorio presentar un informe actualizado de prueba de penetración bajo la Circular de Seguridad de la Información y Comunicaciones de la Presidencia.

El año pasado le pagamos 35.000 TL a un profesional freelance sénior para un proyecto privado y nos hizo un pentest; tenemos ese informe técnico. Pero al revisar las cláusulas de la circular en el expediente, nos confundió mucho el alcance, la autoridad de quien lo hace y la validez oficial del informe.

¿Qué exige exactamente esta circular de pentest citada en licitaciones públicas? ¿Cuál es el servicio mínimo que un proveedor de software mediano como nosotros debe contratar, y qué certificados debemos buscar para convencer a la entidad y no quedar eliminados?

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
Más útil#2

Respuesta corta: Según la circular de pruebas de penetración citada en los pliegos públicos, los informes de freelancers o empresas no autorizadas no tienen validez oficial. Para no quedar fuera, la prueba debe hacerla sí o sí una empresa autorizada con el título de entidad de pentest homologada por el Instituto de Normas de Turquía (TSE).

Para llevar bien el proceso, siga estos pasos: 1) Control de certificado de autorización: Pida a la empresa proveedora su certificado de Empresa de Pentest Homologada por TSE (nivel A o B) y confirme que esté vigente en la lista oficial. Los certificados individuales no cumplen el requisito corporativo.

2) Definir el alcance: Según la circular, no basta con la interfaz web; se deben probar servidores, base de datos, capa de red y endpoints de API (si los hay) con metodología de caja gris (gray box). Todo lo que se intégrese al sistema de la entidad entra en el alcance.

3) Prueba de reevaluación (Retest): Si en el primer test salen vulnerabilidades críticas o altas, el informe no se entrega así. Le dan a sus desarrolladores de 15 a 30 días para corregir los fallos, y luego la empresa hace el retest para emitir el informe limpio.

4) Presupuesto y plazos: Para un software público mediano y dos servidores asociados, los precios de mercado aprobados por TSE rondan entre 60.000 TL y 110.000 TL. Como los informes y el retest tardan al menos tres semanas, muévanse de inmediato según la fecha de la licitación.

MMustafa G***Participante
Cargo
Socio fundador
Sector
Fabricación de maquinaria
Tipo de organización
agencia boutique
Miembro desde
may 2022
Mensaje
155
#3

Las comisiones de licitación son muy estrictas auditando la circular. Si en el informe no aparece el sello de la entidad homologada por TSE y el número de registro de los auditores, el expediente queda eliminado directamente en la evaluación técnica. No presente bajo ningún concepto el informe del freelancer.

FFurkan A***Veterano
Cargo
Director de cadena de suministro
Sector
Formación
Tipo de organización
agencia boutique
Miembro desde
oct 2023
Mensaje
1
#4

El mes pasado pedimos cotización a tres empresas aprobadas por TSE para una licitación similar. Con un alcance de dos aplicaciones web y un servidor, los precios fueron 55.000 TL, 75.000 TL y 90.000 TL. Si faltan menos de 15 días para la licitación, las empresas pueden cobrar un recargo por urgencia.

MMurat Ç***Experto
Cargo
Gestor de proyectos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
mediana empresa
Miembro desde
oct 2022
Mensaje
246
#5

Copie tal cual la cláusula de pentest del pliego y envíela a al menos dos empresas homologadas por TSE. Ellas le darán el formulario para definir el alcance. Si al llenarlo excluye módulos innecesarios, acorta la duración del test y reduce costos.

GGökhan G***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
4
#6

¿Su software se instalará en los servidores locales del centro de datos del organismo público o prestarán servicio en la nube? En instalaciones locales a veces basta con análisis de código fuente y prueba de aplicación, mientras que en hosting externo piden también prueba de infraestructura.

TTülay Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
412
#7

Hay muchos en el mercado que ponen el logo de TSE en su web pero en realidad subcontratan. Antes de firmar, compruebe usted mismo si la empresa está en la lista de entidades de pentest activas en la web de TSE, no le regale comisiones a intermediarios.

YYasemin K***ExpertoMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
201
#8

En nuestra primera licitación pública, como no conocíamos el procedimiento entregamos un informe de una empresa cualquiera de ciberseguridad. La comisión canceló nuestra oferta por falta de estándar en la documentación. Ni pudimos impugnar; perdimos los 30.000 TL pagados y 6 meses de preparación. En lo público hay que cumplir al pie de la letra lo que dice la norma.

MMert Ş***Participante
Cargo
Director de relaciones con clientes
Sector
Retail
Tipo de organización
distribuidor regional
Miembro desde
may 2025
Mensaje
195
#9

El requisito de empresa aprobada por TSE es tajante; además, fíjese bien en que la fecha del test en el informe esté dentro del periodo de validez retroactivo de 6 o 12 meses indicado en el pliego.

HHüsniye D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
384
#10

Tiene razón. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Yo seguiría por ese camino.

GGamze Ç***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
20
#11

Lo que voy a preguntar sonará un poco novato, perdonadme. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

También me gustaría saber si alguien lo hace de otra manera.

MMustafa M***Participante
Cargo
Técnico de control de calidad
Sector
Distribución alimentaria
Tipo de organización
distribuidor regional
Miembro desde
feb 2024
Mensaje
106
#12

Tema muy oportuno. No confíes en una sola medida; ve capa por capa.

Si escribís el resultado aquí, también servirá de ayuda a otros.

TTolga G***Veterano
Cargo
Secretaria
Sector
Plástico
Tipo de organización
distribuidor regional
Miembro desde
ene 2024
Mensaje
138
#13

os explico cómo se hace en la práctica... que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

esperro que le sea útil.

HHasan K***Participante
Cargo
Desarrollador de software
Sector
Joyería
Tipo de organización
taller
Miembro desde
sept 2025
Mensaje
212
#14

Tiene razón.

FFerhat A***ExpertoMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
124
#15

Llevé mucho tiempo con este asunto. Intentar hacerlo solo es la vía más cara.

Comprobado por experiencia.

BBurcu E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
94
#16

de auerdo incluso me gustaría recalcarlo. ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde y en fin yo seguiría por ese camino.

SSultan G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
153
#17

Estoy de acuerdo.

VVeli A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
43
#18

No tengo ninguna experiencia en circular de prueba de penetración por eso pregunto. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Ánimo.

MMustafa S***Participante
Cargo
Director de recursos humanos
Sector
Joyería
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2024
Mensaje
43
#19

aquí hay una trampa, no puedo dejar de mencionarla.. pero en fin la respuesta varía mucho según el sector no hay una regla general.

espero que le sea útil.

ÜÜlkü Y***Participante
Cargo
Planificación logística
Sector
Distribución alimentaria
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
84
#20

Ha sido una buena idea abrir este hilo.

Responder