forumNouveau sujet

Nous sommes une PME, le test d'intrusion est-il imposé par la loi ou facultatif ?

PPınar B***Membre actif
Poste
Technicien de maintenance
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
263
#1

Nous sommes une entreprise de 40 salariés éditant un logiciel B2B de logistique et de stockage. Nous tournons de manière autonome depuis quatre ans et n'avons jamais fait réaliser de test d'intrusion (pentest) officiel jusqu'ici. La semaine dernière, une grande enseigne de la grande distribution avec laquelle nous étions en négociations pour un contrat nous a réclamé un rapport d'audit d'intrusion certifié de moins d'un an dans son questionnaire de sécurité fournisseur.

Nous avons demandé des devis à deux sociétés de cybersécurité différentes. Pour le périmètre incluant notre application web et notre réseau externe, elles nous proposent des montants allant de 65 000 TL à 90 000 TL. Notre budget étant limité, nous n'arrivons pas à savoir s'il s'agit d'une réelle obligation légale ou simplement d'une exigence liée à la politique de gestion des risques de ce gros client.

Au regard de la KVKK et de la réglementation actuelle en Turquie, un fournisseur tech de taille moyenne comme nous est-il légalement tenu de réaliser un test d'intrusion ? Dans quelles conditions cela devient-il obligatoire, et quand s'agit-il simplement d'une bonne pratique pour réduire les risques ?

MMehmet K***Vétéran
Poste
Saisie de données
Secteur
Emballage
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2025
Message
106

Doki · Design d'interface · 2026

Plus utile#2

Réponse courte : il n'existe pas de loi générale imposant aux PME de faire un test d'intrusion chaque année ; toutefois, le guide des mesures techniques de la KVKK et les clauses de sécurité des contrats fournisseurs le rendent indispensable dans les faits. Si vous n'êtes pas dans un secteur régulé d'office comme la banque, les systèmes de paiement ou l'énergie, aucune sanction d'office ne vous sera infligée par la loi, mais cela devient incontournable pour les accords commerciaux et le risque de fuite de données.

Côté réglementation, la distinction est très nette : pour les entités régies par la BDDK, la SPK ou l'EPDK (ou leurs prestataires critiques de premier rang), des tests d'intrusion périodiques sont explicitement ordonnés par les autorités compétentes. Si vous n'appartenez pas directement à ces secteurs régulés, aucun texte de loi ne vous cite nommément comme étant soumis à cette obligation. Cependant, dans son « Guide de sécurité des données personnelles », l'autorité de la KVKK mentionne clairement le test d'intrusion parmi les mesures techniques essentielles à mettre en place. En cas de violation de données et de contrôle de l'autorité, l'une des premières questions posées sera : « À quand remonte le dernier test de vos systèmes ? » Ne pas en avoir fait sera considéré comme une négligence et augmentera directement l'amende administrative.

De leur côté, les grands comptes sont tenus d'auditer leur chaîne de sous-traitance dans le cadre de la norme ISO 27001. Si cette chaîne de distribution vous réclame ce rapport, c'est pour protéger son propre système de management de la sécurité de l'information. Cette contrainte n'est donc pas juridique pour vous, mais purement commerciale : sans ce document, vous ne pourrez pas signer le contrat.

Dans un premier temps, pour ménager votre budget, vous pouvez réduire le périmètre au lieu de faire tester tout le réseau interne : ciblez uniquement l'application web qui échange des données avec le client et la surface externe du réseau. Veillez à ce que l'entreprise qui réalise l'audit possède une certification d'expertise en tests d'intrusion validée par le TSE ; sans cela, votre client grand compte risque de refuser le rapport.

UUğur Ö***Membre actif
Poste
Directeur commercial
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
5

Doki · Identité de marque · 2026

#3

Quand le contrat client est sur la table, peu importe ce que dit la loi : sans ce rapport, vous ne signerez pas l'appel d'offres ou le contrat. Pour vos devis demandez aux prestataires de se limiter aux IP externes et à l'application web. En excluant le test du réseau interne pour le moment, vous pourrez ramener la facture de 65 000 TL vers les 35 000-40 000 TL.

ZZafer D***Membre actif
Poste
Directeur des opérations
Secteur
Tourisme
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2024
Message
15
#4

On a vécu la même chose l'an dernier avec notre équipe de 30 personnes. À cause du cahier des charges d'un client, on a été obligés de lâcher 50.000 TL pour le faire. Pendant le test, on a découvert que le port de notre base de données était ouvert vers l'extérieur sans restriction et qu'un ancien endpoint d'API tournait sans aucune authentification. Au début on trouvait que c'était une dépense inutile, mais le préjudice en termes d'image qu'auraient pu causer ces failles aurait coûté infiniment plus cher.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#5

Le marché est inondé de centaines d'intermédiaires qui vous font tourner un scanner automatique pour 15.000 TL et vous balancent un rapport de 80 pages. Si l'équipe sécu de votre client s'y connaît un minimum, elle va direct jeter le rapport à la poubelle et vous aurez payé pour rien. Assurez-vous impérativement que la prestation inclut des vérifications manuelles et des scénarios d'intrusion réels.

KKadir T***Membre actifMembre de la communauté
Membre depuis
avr. 2026
Message
25
#6

Vous pouvez aborder la question sous quatre angles majeurs : 1) En l'absence d'obligation sectorielle directe, il n'y a pas d'obligation légale stricte. 2) Cela étant considéré comme une mesure technique dans le cadre du KVKK, ne pas avoir réalisé de test sera retenu contre vous en cas de fuite de données. 3) Les grands comptes certifiés ISO 27001 peuvent l'imposer comme clause contractuelle. 4) Si vous souhaitez souscrire une assurance cyber-risques, cela constituera un prérequis pour la police.

ZZerrin S***Expert
Poste
Directeur commercial
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
43
#7

d'ailleurs quand vous aurez le rapport ne l'envoyez pas en entier au client puis demandez un résumé pour la direction (executive summary) à la boîte de sécu. donner au client tous les détails techniques avec la liste des failles et les étapes d'exploitation ça crée d'autres risques de sécurité.

PPerihan K***Membre actif
Poste
Comptabilité préliminaire
Secteur
Fabrication de meubles
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
45
#8

Dans le cadre des audits fournisseurs, vous êtes soumis à la grille d'évaluation des risques de la partie adverse. Pour protéger vos intérêts, nous vous recommandons de signer un accord de confidentialité préalable et d'exiger une lettre de cadrage stipulant expressément que les constats d'audit demeureront strictement limités au périmètre convenu.

GGamze K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
3
#9

Est-ce que votre client exige une norme TSE spécifique ou une certification particulière dans le rapport ? Si un simple audit réalisé par un tiers indépendant suffit, vous pourriez limiter le périmètre au seul panel web pour faire baisser la facture, vous avez bien vérifié le cahier des charges ?

DDilara G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
20
#10

Au départ tout le monde trouve que c'est une dépense absurde mais c'est un cap obligé pour tout éditeur B2B qui veut monter en gamme. bon une fois qu'on l'a fait une première fois et qu'on a pigé la méthode les années suivantes ça se passe beaucoup plus vite et sans stress ne vous laissez pas impressionner.

RRecep B***ExpertMembre de la communauté
Membre depuis
juin 2024
Message
111
#11

Ce qui est écrit correspond exactement à ce que nous avons vécu. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Bien sûr, cela change si votre situation est différente.

İİlknur A***Nouveau membre
Poste
Coordinateur général
Secteur
Textile
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2026
Message
59
#12

Il y a aussi un aspect mesure à considérer. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

SSultan U***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
402
#13

Sujet très actuel. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

LLemanNouveau membre
Poste
Professionnel de santé
Membre depuis
oct. 2024
Message
30

Doki · Support à la réponse aux incidents · 2024

#14

enregistré. prender des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

si vous avez des questions, écrivez-moi je répondrai au mieux.

PPınar A***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
1
#15

C'est exactement ça. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Je suis aussi curieux de savoir si d'autres font autrement.

RRecep Y***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
5
#16

J'ai été soulagé en lisant cette réponse donc ce n'est pas seulement mon cas. du coup l'erreur commise du côté de pme test d intrusion obligatoire est généralement réversible mais coûteuse.

Doki destekÉquipe Doki
Poste
Support technique
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
428
#17

Mon regard a changé après avoir vécu cela. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Voilà, désolé si je me suis étendu.

SSultan K***Membre actif
Poste
Responsable IT
Secteur
Sous-traitance automobile
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
1
#18

Trois points à vérifier lors de cette opération. Si vous obtenez trois réponses différentes sur un sujet la question est mal posée.

Si vous avez des questions écrivez-moi je répondrai au mieux.

SSalihNouveau membre
Poste
Quincaillerie
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2024
Message
24
#19

Je me pose aussi la question.

EEfe A***Membre actif
Poste
Technicien support système
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2022
Message
136

Doki · Migration d'infrastructure · 2025

#20

Si j'ai bien compris, vous dites que : Le temps que vous mettez à détecter un problème détermine directement son coût.

Corrigez-moi si je me trompe.

Répondre