forumApri un argomento

Quali certificazioni richiedere per un penetration test — serve l'autorizzazione formale?

KKübra M***Partecipante
Ruolo
Direttore amministrativo
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2023
Messaggio
140
#1

Abbiamo una piattaforma SaaS B2B siamo un team di 18 persone e ospitiamo su infrastruttura cloud dati finanziari e di clienti enterprise. In vista dei prossimi audit di sicurezza informatica dei clienti e del nostro percorso di certificazione ISO 27001 dobbiamo richiedere un servizio di penetration test (test di intrusione).

Nel valutare le aziende siamo entrati in confusione. Un piccolo team di consulenza con cui abbiamo parlato ha presentato un preventivo di 25.000 TL dicendo di avere ingegneri certificati ma senza esibire un'autorizzazione aziendale ufficiale. Un'altra società di cybersecurity ha chiesto invece 85.000 TL, sostenendo di essere un organismo per penetration test approvato dal Türk Standardları Enstitüsü (TSE) e che questa certificazione è obbligatoria negli audit.

In Turchia quando un'azienda privata commissiona un penetration test, quali documenti è obbligatorio richiedere a livello legale o aziendale? Affidarsi a fornitori privi di certificazioni societarie crea problemi durante gli audit?

OOrhan D***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
347
Più utile#2

Risposta breve: per il settore privato, escluse le istituzioni pubbliche, le banche e gli istituti di pagamento, lavorare con una società di penetration test approvata da TSE non è un obbligo di legge; tuttavia, affinché il report sia ritenuto valido per la ISO 27001 o gli audit aziendali, il personale che esegue il test deve possedere certificazioni tecniche riconosciute a livello internazionale e l'azienda deve fornire garanzie formali adeguate.

Quando selezionate un fornitore, dovreste valutare la documentazione da richiedere su tre livelli: 1) Competenze aziendali: il possesso del certificato di fornitore autorizzato per penetration test TSE (grado A o B) dà sicurezza, ma non è strettamente obbligatorio per il settore privato. Tuttavia, la certificazione ISO 27001 dell'azienda e referenze consolidate rappresentano lo standard minimo. 2) Competenze del personale: gli specialisti che firmeranno il report devono obbligatoriamente possedere certificazioni tecniche basate su esami pratici (certificazioni per senior penetration tester, sicurezza di rete pratica e web security). I semplici titoli di facciata ottenuti con quiz teorici a risposta multipla non bastano. 3) Tutele legali: va sempre richiesta una polizza di assicurazione per responsabilità civile professionale contro il rischio di interruzione dei sistemi o perdite di dati durante i test, oltre a un accordo di riservatezza (NDA) dettagliato.

Il pericolo maggiore nel rivolgersi a privati o società senza autorizzazioni né certificazioni tecniche è che si limitino a lanciare tool di scansione automatica a casaccio, consegnandovi poi l'output grezzo spacciandolo per report. Questo non solo fa sfuggire le vere vulnerabilità di sicurezza, ma vi lascia anche senza un referente legale in caso di perdita di dati.

ÜÜlkü A***Nuovo membroMembro della community
Iscrizione
lug 2026
Messaggio
70
#3

Più che ai certificati societari, guardate alle certificazioni tecniche dello specialista che eseguirà il test ottenute tramite esami pratici. Le certificazioni teoriche si prendono facilmente con i dump di domande su internet. I report di ingegneri con certificazioni pratiche in cui si dimostra la competenza bucando macchine in laboratorio per 24 ore non vengono mai messi in discussione negli audit.

RRıdvan B***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
180
#4

Due anni fa abbiamo acquistato un test da un team non certificato con un budget di 20.000 TL. Nel report consegnato c'erano praticamente solo i numeri di versione dei server. Durante l'audit di un grande cliente enterprise, quella relazione è stata bocciata all'istante. Alla fine siamo stati costretti a pagare 70.000 TL a una società approvata da TSE per rifare il test da zero.

MMeryem A***Partecipante
Ruolo
Pianificazione logistica
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
62
#5

Quando raccogliete i preventivi, inviate alle aziende una checklist standard di qualifica. Prima del contratto richiedete questi tre documenti: 1) CV del personale che eseguirà il test con i relativi numeri di certificazione, 2) Un esempio di report di test anonimizzato, 3) Se disponibile, una copia della polizza di assicurazione per responsabilità professionale. Chi non è in grado di fornire questi tre elementi va scartato direttamente.

FFatih B***Partecipante
Ruolo
Responsabile qualità
Settore
Formazione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
321
#6

La certificazione TSE viene rilasciata all'azienda ma poi il test potrebbero farlo fare a uno stagista. Sul mercato è pieno di realtà che si fanno scudo con il logo istituzionale TSE e poi dietro fanno girare solo uno scanner automatico. Più che il timbro dell'azienda, fate mettere a contratto chi sarà la persona fisica che lancerà l'attacco ai vostri indirizzi IP.

DDeniz K***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
21
#7

Lo standard ISO 27001 richiede una valutazione tecnica indipendente, ma non impone una certificazione specifica rilasciata da un ente pubblico. Tuttavia, per dimostrare l'adempimento delle misure tecniche previste dalla Guida alla Sicurezza dei Dati del KVKK, il fatto che il fornitore del test abbia personalità giuridica e competenze comprovate costituisce un elemento fortemente a favore della vostra azienda in sede di audit.

KKemal G***PartecipanteMembro della community
Iscrizione
nov 2025
Messaggio
5
#8

raga il certificato di autorizzazione da solo nn vuol dire niente. l'importante e' lavorare con gente ke ha esperienza e nn ti manda giu' i sisteemi in produzione. fate mettere assolutamente la clausola dell'assicurazione professionale nel contratto.

NNuri G***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Cam
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
mar 2025
Messaggio
328
#9

Se il nostro sviluppatore senior facesse una scansione del sistema usando tool di sicurezza open source e tirasse fuori un report presentandolo all'audit di certificazione ISO 27001 verrebbe accettato?

VVeli S***EspertoMembro della community
Iscrizione
apr 2026
Messaggio
62
#10

Quello che vi chiede 25.000 TL farà girare tool automatici open source per due giorni e vi butterà lì un output di 80 pagine in inglese. Quello da 85.000 TL cambierà solo il logo allo stesso identico tool e ci stamperà sopra una copertina con il marchio TSE. L'unica differenza è che l'auditor storcerà il naso solo vedendo il primo.

EEfe Y***Partecipante
Ruolo
Capocantiere
Settore
Pelle
Tipo di organizzazione
boutique agency
Iscrizione
lug 2025
Messaggio
367
#11

Anche da noi è così.

RRecep N***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
85
#12

Sono una piccola impresa, vi parlo dal mio punto di vista. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Io seguirei questa strada.

KKader Y***Partecipante
Ruolo
Contabilità di base
Settore
Software
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2025
Messaggio
34
#13

Scusate, ma questo non vale in ogni caso. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Lascio una nota, potrebbe servire.

AAli K***Partecipante
Ruolo
Direttore finanziario
Settore
Indotto automotive
Tipo di organizzazione
media impresa
Iscrizione
set 2023
Messaggio
73
#14

Avrei una domanda, non vorrei deviare dall'argomento, ma... La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Lascio una nota, potrebbe servire.

KKader Ö***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Produzione mobili
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2024
Messaggio
163

Doki · Supporto risposta agli incidenti · 2026

#15

Corretto.

ZZafer K***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
1
#16

Avete ragione sono passato anch'io per la stessa strada. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Prendere misure senza fare un inventario lascia aperta una porta che non vedi. comunque se scrivete qui il risultato sarà utile anche ad altri.

AAycan A***Esperto
Ruolo
Responsabile social media
Settore
Prodotti ittici
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2023
Messaggio
6
#17

questo thread è archiviato.

AAleyna B***Partecipante
Ruolo
Stagista
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
200
#18

la discussione si è dispersa la riassumo. onestamente gran parte del tempo perso si accumlua nelle pratiche in attesa di approvazione.

sono curioso di sapere se qualuno lo fa in modo diverso.

EErcan Ç***Partecipante
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2023
Messaggio
57
#19

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

È tutto, scusate se mi sono dilungato.

MMerve Ö***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
1
#20

Breve riassunto per i nuovi arrivati: Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Rispondi