Siamo un team di 12 persone ad Ankara e sviluppiamo software di archiviazione e gestione documentale digitale per la pubblica amministrazione. Nel capitolato di una gara d'appalto ministeriale a cui parteciperemo il mese prossimo, è stato reso obbligatorio presentare un report aggiornato di penetration test ai sensi della Cumhurbaşkanlığı Bilgi ve İletişim Güvenliği Genelgesi.
L'anno scorso avevamo fatto fare un penetration test a un professionista senior freelance pagando 35.000 TL per un progetto privato, e abbiamo una relazione tecnica in mano. Tuttavia, esaminando gli articoli della circolare nel bando di gara, siamo andati totalmente in confusione riguardo al perimetro del test, all'accreditamento dell'ente esecutore e alla validità formale del report.
Cosa impone esattamente questa circolare sui penetration test richiamata negli appalti pubblici? Qual è il servizio minimo che un fornitore software di medie dimensioni come noi deve acquistare, e a quali certificazioni dobbiamo fare attenzione per convincere l'ente ed evitare l'esclusione dalla gara?