forumNouveau sujet

Appel d'offres public : exigence de la circulaire sur les tests d'intrusion, à notre échelle qu'est-ce qu'on doit fournir ?

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#1

Nous sommes une équipe de 12 personnes à Ankara développant des logiciels d'archivage et de gestion électronique de documents pour les institutions publiques. Dans le cahier des charges d'un appel d'offres ministériel auquel nous postulons le mois prochain, il est exigé de fournir un rapport récent de test d'intrusion dans le cadre de la circulaire présidentielle sur la sécurité de l'information et des communications.

L'année dernière, nous avions fait faire un test d'intrusion par un expert senior freelance pour 35.000 TL sur un projet privé, et nous avons un rapport technique sous la main. Mais en épluchant les clauses de la circulaire dans le dossier d'appel d'offres, nous sommes complètement perdus concernant le périmètre du test, l'accréditation du prestataire et la validité officielle du rapport.

Qu'impose exactement cette circulaire sur les tests d'intrusion citée dans les marchés publics ? Quelle est la prestation minimale requise pour un éditeur de logiciels de taille moyenne comme nous, et quelles certifications devons-nous cibler pour convaincre l'institution et ne pas être disqualifiés ?

RRecep Y***Membre actif
Poste
Administrateur système
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
juin 2022
Message
9
Plus utile#2

Réponse courte : conformément à la circulaire sur les tests d'intrusion citée dans les cahiers des charges publics, les rapports de test émis par des indépendants ou des sociétés informatiques non accréditées sont officiellement nuls et non avenus. Pour éviter l'élimination, le test doit impérativement être réalisé par une entreprise habilitée, certifiée organisme de test d'intrusion par l'Institut turc de normalisation (TSE).

Pour bien mener la démarche, suivez ces étapes : 1) Vérification de l'habilitation : exigez systématiquement de l'entreprise consultée son certificat de société de test d'intrusion approuvé par TSE (niveau A ou B) et vérifiez sa validité sur le registre officiel. Les certifications individuelles ne remplissent pas l'exigence institutionnelle.

2) Définition du périmètre du test : selon la circulaire, l'audit ne se limite pas à l'interface web ; les serveurs hôtes, la base de données, la couche réseau et les éventuels endpoints API doivent être testés en boîte grise (gray box). Tout composant s'interfaçant avec le système de l'institution doit faire partie du périmètre.

3) Test de validation (retest) : si le premier audit révèle des vulnérabilités critiques ou de niveau élevé, le rapport ne peut être soumis en l'état. Un délai de 15 à 30 jours est généralement accordé à vos développeurs pour corriger les failles, après quoi le prestataire effectue une contre-vérification pour délivrer un rapport vierge.

4) Budget et délais : pour un logiciel public de taille moyenne et deux serveurs associés, les tarifs du marché chez les prestataires agréés TSE oscillent en moyenne entre 60.000 TL et 110.000 TL. L'audit et la validation prenant au moins trois semaines, lancez-vous immédiatement par rapport à la date de remise de l'appel d'offres.

MMustafa G***Membre actif
Poste
Co-fondateur
Secteur
Fabrication de machines
Type d'organisation
agence boutique
Membre depuis
mai 2022
Message
155
#3

Les commissions d'appels d'offres sont intraitables sur le respect de la circulaire. Sans le cachet d'un organisme agréé TSE et les numéros d'enregistrement des auditeurs certifiés dans le rapport, votre dossier sera recalé direct à l'évaluation technique. Ne soumettez surtout pas votre rapport de freelance.

FFurkan A***Vétéran
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Formation
Type d'organisation
agence boutique
Membre depuis
oct. 2023
Message
1
#4

Le mois dernier, nous avons fait des devis auprès de trois boîtes agréées TSE pour un appel d'offres similaire. Pour deux applis web et un seul serveur, on a eu des propositions à 55.000 TL, 75.000 TL et 90.000 TL. S'il reste moins de 15 jours avant l'échéance, les prestataires peuvent appliquer une majoration d'urgence.

MMurat Ç***Expert
Poste
Chef de projet
Secteur
Comptabilité et conseil
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2022
Message
246
#5

Copiez la clause du cahier des charges telle quelle et transmettez-la à au moins deux sociétés agréées TSE. Elles vous enverront un formulaire de cadrage de périmètre. En remplissant le formulaire, si vous écartez les modules superflus, vous réduirez à la fois le délai du test et la facture.

GGökhan G***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
4
#6

Votre logiciel sera-t-il déployé sur les serveurs locaux du datacenter de l'administration ou délivré en mode SaaS / cloud ? Sur un déploiement on-premise, une analyse de code source et un test applicatif suffisent parfois, alors qu'en hébergement externe, l'audit d'infrastructure est systématiquement exigé.

TTülay Y***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
412
#7

Sur le marché, beaucoup affichent le logo TSE sur leur site alors qu'ils font juste de la sous-traitance. Avant de signer, vérifiez par vous-même si la boîte figure bien dans la liste active des organismes de test d'intrusion sur le site de TSE, ne laissez pas de marge à des intermédiaires.

YYasemin K***ExpertMembre de la communauté
Membre depuis
mars 2023
Message
201
#8

Lors de notre premier appel d'offres public, on ne connaissait pas la procédure et on a soumis un rapport fait par une simple boîte de cybersécurité. La commission a rejeté notre offre pour non-conformité aux normes documentaires. Même pas moyen de contester : 30.000 TL jetés par la fenêtre et 6 mois de préparation partis en fumée. Sur les marchés publics, la règle s'applique à la lettre.

MMert Ş***Membre actif
Poste
Directeur de la relation client
Secteur
Détail
Type d'organisation
distributeur régional
Membre depuis
mai 2025
Message
195
#9

L'exigence d'un organisme certifié TSE est absolue ; veillez aussi à ce que la date du test indiquée sur le rapport respecte la période de validité rétroactive fixée dans le cahier des charges (généralement 6 ou 12 derniers mois).

HHüsniye D***Membre actif
Poste
Directeur de la relation client
Secteur
Droit
Type d'organisation
entreprise familiale
Membre depuis
juil. 2024
Message
384
#10

Vous avez raison. Prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

À votre place j'irais par cette voie.

GGamze Ç***ExpertMembre de la communauté
Membre depuis
mai 2023
Message
20
#11

Ma question va paraître un peu novice, désolé d'avance. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Je suis aussi curieux de savoir si d'autres font autrement.

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
#12

Sujet très actuel. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTolga G***Vétéran
Poste
Secrétaire
Secteur
Plastique
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
138
#13

je vais expliquer comment c'est fait en pratique. genre le fait que la sauvegarde soit accessible sur le même réseau et avec la même identitté en fait une cible potentielle.

j'espère que cela vous sera utile.

HHasan K***Membre actif
Poste
Développeur logiciel
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
sept. 2025
Message
212
#14

Vous avez raison.

FFerhat A***ExpertMembre de la communauté
Membre depuis
mars 2026
Message
124
#15

J'ai travaillé longtemps sur ce sujet. Essayer de faire cela seul est la voie la plus coûteuse.

C'est confirmé par l'expérience.

BBurcu E***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
94
#16

je suis d'accord j'aimerais même souligner ce point mais aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement puis à votre place j'irais par cette voie.

SSultan G***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
153
#17

Je suis d'accord.

VVeli A***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
43
#18

Je n'ai aucune expérience en circulaire test d'intrusion c'est pourquoi je pose la question. Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

Bon courage.

MMustafa S***Membre actif
Poste
Directeur des ressources humaines
Secteur
Joaillerie
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2024
Message
43
#19

il y a un piège ici je ne pouvais pas ne pas le mentionner puis du coup la réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

j'espère que cela vous sera utile.

ÜÜlkü Y***Membre actif
Poste
Planification logistique
Secteur
Grossiste alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
84
#20

C'est une bonne idée d'avoir ouvert ce sujet.

Répondre