forumApri un argomento

È arrivato l'obbligo della circolare sui penetration test per gli appalti pubblici: con le nostre dimensioni a cosa dobbiamo adeguarci?

AAslı G***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
1
#1

Siamo un team di 12 persone ad Ankara e sviluppiamo software di archiviazione e gestione documentale digitale per la pubblica amministrazione. Nel capitolato di una gara d'appalto ministeriale a cui parteciperemo il mese prossimo, è stato reso obbligatorio presentare un report aggiornato di penetration test ai sensi della Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Genelgesi.

L'anno scorso avevamo fatto fare un penetration test a un professionista senior freelance pagando 35.000 TL per un progetto privato, e abbiamo una relazione tecnica in mano. Tuttavia, esaminando gli articoli della circolare nel bando di gara, siamo andati totalmente in confusione riguardo al perimetro del test, all'accreditamento dell'ente esecutore e alla validità formale del report.

Cosa impone esattamente questa circolare sui penetration test richiamata negli appalti pubblici? Qual è il servizio minimo che un fornitore software di medie dimensioni come noi deve acquistare, e a quali certificazioni dobbiamo fare attenzione per convincere l'ente ed evitare l'esclusione dalla gara?

RRecep Y***Partecipante
Ruolo
System administrator
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2022
Messaggio
9
Più utile#2

Risposta breve: in base alla circolare sui penetration test citata nei capitolati pubblici, le relazioni rilasciate da singoli professionisti indipendenti o da società IT non accreditate sono ufficialmente nulle. Per non essere esclusi dalla gara, è obbligatorio che il test sia stato eseguito da un'azienda certificata con qualifica di istituto di penetration test approvato dal Türk Standardları Enstitüsü (TSE).

Per gestire al meglio l'iter dovete seguire questi passaggi: 1) Verifica dell'autorizzazione: richiedete assolutamente il certificato di azienda autorizzata TSE per i penetration test (livello A o B) all'azienda da cui chiedete preventivo e verificatene la validità nell'elenco ufficiale. I certificati personali non soddisfano il requisito aziendale.

2) Definizione del perimetro: in conformità alla circolare, il test non deve riguardare solo l'interfaccia web, ma deve testare in modalità gray box anche i server su cui gira il software, il database, il livello di rete e gli eventuali endpoint API. Qualsiasi elemento destinato a integrarsi con i sistemi dell'ente deve rientrare nell'analisi.

3) Test di verifica (retest): se nel primo test emergono vulnerabilità critiche o ad alto rischio, il report non può essere presentato così com'è. Agli sviluppatori vengono solitamente concessi 15-30 giorni per sanare le falle, dopodiché la società esegue il retest e rilascia il report pulito.

4) Budget e tempistiche: per un software pubblico di medie dimensioni con due server associati, i costi di mercato con enti certificati TSE oscillano mediamente tra 60.000 TL e 110.000 TL. Poiché reportistica e verifiche richiedono almeno tre settimane, muovetevi subito in funzione della scadenza del bando.

MMustafa G***Partecipante
Ruolo
Co-fondatore
Settore
Costruzione macchinari
Tipo di organizzazione
boutique agency
Iscrizione
mag 2022
Messaggio
155
#3

Le commissioni di gara sono inflessibili sui controlli legati alla circolare. Se nel report non sono presenti il timbro dell'ente approvato TSE e i numeri di matricola delle certificazioni degli analisti, la vostra offerta viene scartata direttamente in fase di valutazione tecnica. Non presentate assolutamente il report del freelance.

FFurkan A***Veteran
Ruolo
Supply chain manager
Settore
Formazione
Tipo di organizzazione
boutique agency
Iscrizione
ott 2023
Messaggio
1
#4

Il mese scorso abbiamo chiesto preventivi a tre aziende certificate TSE per un bando simile. Con un perimetro di due web app e un solo server, i prezzi sono stati 55.000 TL, 75.000 TL e 90.000 TL. Se mancano meno di 15 giorni alla gara, le aziende possono chiedere anche un sovrapprezzo per l'urgenza.

MMurat Ç***Esperto
Ruolo
Project manager
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
media impresa
Iscrizione
ott 2022
Messaggio
246
#5

Copiate pari pari la clausola del penetration test dal capitolato e giratela ad almeno due aziende approvate TSE. Vi manderanno il questionario per definire il perimetro. Se escludete i moduli superflui quando lo compilate, riducete sia i tempi del test sia i costi.

GGökhan G***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
4
#6

Il vostro software verrà installato sui server locali nel data center dell'ente pubblico o fornirete un servizio in cloud? Nelle installazioni on-premise a volte bastano l'analisi del codice sorgente e il test applicativo, mentre per l'hosting esterno richiedono anche il test dell'infrastruttura.

TTülay Y***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
412
#7

Sul mercato ci sono un sacco di realtà che mettono il logo TSE sul sito ma poi subappaltano tutto. Prima di firmare il contratto controllate voi stessi se l'azienda è presente nell'albo delle società di penetration test registrate sul sito del TSE evitate di regalare commissioni a intermediari.

YYasemin K***EspertoMembro della community
Iscrizione
mar 2023
Messaggio
201
#8

Alla nostra prima gara pubblica non conoscevamo la procedura e abbiamo presentato il report preso da una normale agenzia di cybersecurity. La commissione ha annullato la nostra offerta per mancanza di standard formali. Non abbiamo nemmeno potuto fare ricorso; buttati via i 30.000 TL spesi e bruciati 6 mesi di preparazione della gara. Con gli appalti pubblici se c'è una regola scritta va seguita alla lettera.

MMert Ş***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Retail
Tipo di organizzazione
distributore di zona
Iscrizione
mag 2025
Messaggio
195
#9

Il requisito della società certificata TSE è tassativo; verificate anche che la data del test indicata nel report rientri nella finestra di validità degli ultimi 6 o 12 mesi richiesta dal bando.

HHüsniye D***Partecipante
Ruolo
Direttore relazioni con i clienti
Settore
Diritto
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2024
Messaggio
384
#10

Ha ragione. Prendere misure senza fare un inventario lascia aperta una porta che non vedi.

Io seguirei questa strada.

GGamze Ç***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
20
#11

La mia domanda sarà un po' da principiante, scusate. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMustafa M***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
distributore di zona
Iscrizione
feb 2024
Messaggio
106
#12

Argomento molto attuale. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se scrivete qui il risultato, sarà utile anche ad altri.

TTolga G***Veteran
Ruolo
Segretaria
Settore
Plastica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
138
#13

vi spiego come si fa in pratica ma avere il backup accesibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

spero che le sia utile.

HHasan K***Partecipante
Ruolo
Sviluppatore software
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
set 2025
Messaggio
212
#14

Ha ragione.

FFerhat A***EspertoMembro della community
Iscrizione
mar 2026
Messaggio
124
#15

Ho lavorato a lungo su questo. Cercare di farlo da soli è la strada più costosa.

Confermato dall'esperienza.

BBurcu E***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
94
#16

sono d'accordo anzi vorrei sottolinearlo. nessun processo migliora senza tracciamento perhé non sai cosa correggere.

se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scopetro tardi.. e io seguirei questa strada.

SSultan G***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
153
#17

Sono d'accordo.

VVeli A***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
43
#18

Non ho alcuna esperienza in materia di circolare penetration test quindi chiedo... Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Buon lavoro.

MMustafa S***Partecipante
Ruolo
Direttore risorse umane
Settore
Gioielleria
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2024
Messaggio
43
#19

c'è una trappola qui non posso non segnalarla. onestamente la risposta varia molto in base al settore, non esiste una regola generale.

spero che le sia utile.

ÜÜlkü Y***Partecipante
Ruolo
Pianificazione logistica
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
84
#20

Hai fatto bene ad aprire questo thread.

Rispondi