Nous sommes une équipe de 12 personnes à Ankara développant des logiciels d'archivage et de gestion électronique de documents pour les institutions publiques. Dans le cahier des charges d'un appel d'offres ministériel auquel nous postulons le mois prochain, il est exigé de fournir un rapport récent de test d'intrusion dans le cadre de la circulaire présidentielle sur la sécurité de l'information et des communications.
L'année dernière, nous avions fait faire un test d'intrusion par un expert senior freelance pour 35.000 TL sur un projet privé, et nous avons un rapport technique sous la main. Mais en épluchant les clauses de la circulaire dans le dossier d'appel d'offres, nous sommes complètement perdus concernant le périmètre du test, l'accréditation du prestataire et la validité officielle du rapport.
Qu'impose exactement cette circulaire sur les tests d'intrusion citée dans les marchés publics ? Quelle est la prestation minimale requise pour un éditeur de logiciels de taille moyenne comme nous, et quelles certifications devons-nous cibler pour convaincre l'institution et ne pas être disqualifiés ?