forumNouveau sujet

Choix d'un prestataire de pentest : quels documents exiger et l'agrément officiel est-il obligatoire ?

KKübra M***Membre actif
Poste
Directeur comptable
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2023
Message
140
#1

Nous éditons une plateforme SaaS B2B avec une équipe de 18 personnes et nous hébergeons sur le cloud des données sensibles de clients grands comptes ainsi que des flux financiers. Entre nos futurs audits de sécurité imposés par nos clients et notre démarche de certification ISO 27001, nous devons obligatoirement réaliser un test d'intrusion (pentest).

En cherchant un prestataire, on est un peu perdus. Un cabinet de conseil indépendant nous propose un tarif de 25.000 TL en mettant en avant des ingénieurs certifiés, mais sans aucun agrément d'entreprise officiel. Une autre société de cybersécurité nous demande 85.000 TL en précisant qu'elle est agréée par le Türk Standardları Enstitüsü (TSE) et que cette certification d'organisme est strictement obligatoire pour les audits.

En Turquie, dans le secteur privé, quels sont les documents et certifications qu'on est légalement ou formellement tenus de demander à un prestataire de pentest ? Faire appel à une société sans agrément d'entreprise peut-il poser problème lors des audits ?

OOrhan D***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
347
Plus utile#2

Réponse courte : pour les entreprises privées hors secteur public, banques et établissements de paiement, faire appel à une société agréée par le TSE n'est pas une obligation légale. En revanche, pour que le rapport soit accepté lors d'un audit ISO 27001 ou d'un audit client grand compte, les intervenants doivent détenir des certifications techniques reconnues à l'international et la société doit fournir des garanties contractuelles solides.

Pour sélectionner votre prestataire, vérifiez trois volets essentiels : 1) Compétence de l'entreprise : l'agrément TSE pour prestataires de pentest (grade A ou B) est un vrai gage de sérieux, mais pas obligatoire dans le privé. Néanmoins, avoir une certification ISO 27001 en interne et des références clients vérifiables reste le standard minimum. 2) Compétence des auditeurs : les experts qui signent le rapport doivent posséder des certifications techniques validées par des examens pratiques (sécurité offensive avancée, pentest réseau/web en labo). Les simples certifications théoriques sur QCM n'ont aucune valeur d'expertise réelle. 3) Sécurité juridique : exigez systématiquement une attestation d'assurance responsabilité civile professionnelle (pour couvrir un crash de prod ou une fuite de données durant le test) ainsi qu'un accord de confidentialité (NDA) béton.

Le risque majeur avec des intervenants sans certifications reconnues, c'est qu'ils se contentent de lancer des scanners automatiques sur votre infra et vous facturent l'export brut en guise de rapport. Non seulement vous passez à côté de failles critiques, mais en cas d'incident ou de fuite de données, vous n'aurez aucun recours juridique solide.

ÜÜlkü A***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
70
#3

Regardez avant tout les certifs techniques du pentesteur passées sur examen pratique plutôt que le label de la boîte. Les certifs purement théoriques s'obtiennent facilement avec des corrigés sur le net. Quand le rapport est signé par des gars qui ont validé des exams pratiques en environnement de labo sous chrono de 24h, aucun auditeur ne viendra contester le document.

RRıdvan B***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
180
#4

Il y a deux ans, on a payé 20.000 TL à une équipe non certifiée. Leur rapport d'audit se résumait quasiment à lister les numéros de version de nos serveurs... Lors d'un contrôle de sécurité avec un gros compte, le rapport a été recalé direct. On a dû repayer 70.000 TL à une boîte certifiée TSE pour tout refaire de zéro.

MMeryem A***Membre actif
Poste
Planification logistique
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
mai 2023
Message
62
#5

Quand vous demandez des devis, envoyez une liste de critères standard aux prestataires. Avant de signer, exigez ces trois documents : 1) Le CV et les numéros de certification des intervenants qui réaliseront le test, 2) Un exemple de rapport de test anonymisé, 3) Une copie de leur attestation d'assurance responsabilité civile professionnelle, s'ils en ont une. Éliminez d'office ceux qui ne peuvent pas fournir ces trois éléments.

FFatih B***Membre actif
Poste
Directeur assurance qualité
Secteur
Formation
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
321
#6

La certif TSE est délivrée à la boîte, mais rien ne les empêche de refiler le test à un stagiaire. Le marché est plein de boîtes qui affichent fièrement leur label TSE mais se contentent de lancer des scanners automatiques en tâche de fond. Plus que le tampon de l'entreprise, faites inscrire dans le contrat l'identité exacte de la personne qui attaquera vos adresses IP.

DDeniz K***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
21
#7

La norme ISO 27001 exige une évaluation technique indépendante, sans pour autant imposer une accréditation délivrée par un organisme public précis. Néanmoins, pour prouver la mise en œuvre des mesures techniques prévues par le guide de sécurité des données du KVKK, faire appel à un prestataire doté de la personnalité morale et aux compétences reconnues constitue une présomption très favorable pour votre entreprise en cas d'audit.

KKemal G***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
5
#8

l'accreditation seule ca veut rien dire les gars puis ce qui compte c'est de bosser avec des gens assez experimentes pour pas faire planter la prod. genre faites absolument blinder le contrat avec une clause d'assurance pro.

NNuri G***Membre actif
Poste
Représentant commercial terrain
Secteur
verre
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2025
Message
328
#9

Si notre dev senior scanne le système avec des outils open source et génère un rapport est-ce que ce sera accepté lors de l'audit de certification ISO 27001 ?

VVeli S***ExpertMembre de la communauté
Membre depuis
avr. 2026
Message
62
#10

Le mec qui vous fait un devis à 25.000 TL va faire tourner un outil open source pendant deux jours et vous balancer un export de 80 pages en anglais. Celui qui demande 85.000 TL va faire exactement pareil, mais en remplaçant le logo de l'outil par une page de garde avec le logo TSE. La seule différence c'est la tête que fera l'auditeur en voyant le premier rapport.

EEfe Y***Membre actif
Poste
Chef de chantier
Secteur
cuir
Type d'organisation
agence boutique
Membre depuis
juil. 2025
Message
367
#11

Chez nous aussi.

RRecep N***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
85
#12

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

À votre place, j'irais par cette voie.

KKader Y***Membre actif
Poste
Comptabilité préliminaire
Secteur
Logiciel
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
34
#13

Désolé, mais ce n'est pas vrai dans tous les cas. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Je le note au cas où.

AAli K***Membre actif
Poste
Directeur financier
Secteur
Sous-traitance automobile
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2023
Message
73
#14

J'aurais une question, sans vouloir m'éloigner du sujet. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Je le note au cas où.

KKader Ö***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
163

Doki · Support à la réponse aux incidents · 2026

#15

Exact.

ZZafer K***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#16

Vous avez raison je suis aussi passé par là. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir. Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

AAycan A***Expert
Poste
Responsable réseaux sociaux
Secteur
Produits de la mer
Type d'organisation
distributeur régional
Membre depuis
mai 2023
Message
6
#17

ce sujet est archivé.

AAleyna B***Membre actif
Poste
Stagiaire
Secteur
Comptabilité et conseil
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
200
#18

la discussion part dans tous les sens je recentre. la plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

je suis aussi curieux de savoir si d'autres font autrement.

EErcan Ç***Membre actif
Poste
Graphiste
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
août 2023
Message
57
#19

Mon regard a changé après avoir vécu cela. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Voilà, désolé si je me suis étendu.

MMerve Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
1
#20

Résumé rapide pour les nouveaux : Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Répondre