- Poste
- Technicien de maintenance
- Secteur
- Emballage
- Type d'organisation
- filiale d'un groupe
- Membre depuis
- juil. 2025
- Message
- 263
Nous sommes une entreprise de 40 salariés éditant un logiciel B2B de logistique et de stockage. Nous tournons de manière autonome depuis quatre ans et n'avons jamais fait réaliser de test d'intrusion (pentest) officiel jusqu'ici. La semaine dernière, une grande enseigne de la grande distribution avec laquelle nous étions en négociations pour un contrat nous a réclamé un rapport d'audit d'intrusion certifié de moins d'un an dans son questionnaire de sécurité fournisseur.
Nous avons demandé des devis à deux sociétés de cybersécurité différentes. Pour le périmètre incluant notre application web et notre réseau externe, elles nous proposent des montants allant de 65 000 TL à 90 000 TL. Notre budget étant limité, nous n'arrivons pas à savoir s'il s'agit d'une réelle obligation légale ou simplement d'une exigence liée à la politique de gestion des risques de ce gros client.
Au regard de la KVKK et de la réglementation actuelle en Turquie, un fournisseur tech de taille moyenne comme nous est-il légalement tenu de réaliser un test d'intrusion ? Dans quelles conditions cela devient-il obligatoire, et quand s'agit-il simplement d'une bonne pratique pour réduire les risques ?