forumApri un argomento

Siamo una PMI: il penetration test è obbligatorio per legge o è facoltativo?

PPınar B***Partecipante
Ruolo
Tecnico di assistenza
Settore
Imballaggio
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
263
#1

Siamo una software house di 40 dipendenti specializzata in logistica e magazzino B2B. Lavoriamo in autonomia da quattro anni e finora non abbiamo mai svolto un penetration test ufficiale. La settimana scorsa, durante una trattativa per entrare come fornitori di una grande catena della GDO, ci è stato richiesto nel questionario di sicurezza un report di penetration test certificato e risalente all'ultimo anno.

Abbiamo chiesto dei preventivi a due diverse società di sicurezza informatica. Per coprire l'applicazione web e la nostra rete perimetrale esterna ci hanno proposto cifre comprese tra 65.000 TL e 90.000 TL. Avendo un budget limitato, non riusciamo a capire se questa spesa sia un obbligo di legge o se sia solo una richiesta derivante dalle policy di rischio del cliente enterprise.

In base al KVKK e alla normativa vigente in Turchia, un fornitore tech di medie dimensioni come noi è obbligato per legge a effettuare un penetration test? In quali casi diventa obbligatorio e in quali resta una buona pratica di mitigazione del rischio?

MMehmet K***Veteran
Ruolo
Addetto all'inserimento dati
Settore
Imballaggio
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2025
Messaggio
106

Doki · Design interfaccia · 2026

Più utile#2

Risposta breve: non esiste una legge generale che imponga alle PMI di svolgere ogni anno un penetration test; tuttavia, le linee guida sulle misure tecniche del KVKK e le clausole di sicurezza dei contratti coi fornitori lo rendono un obbligo di fatto. Se non operate in settori altamente regolamentati come banche, sistemi di pagamento o energia, non rischiate sanzioni d'ufficio per legge, ma diventa indispensabile per chiudere accordi commerciali ed evitare rischi di data breach.

A livello normativo la distinzione è netta: per le entità soggette alle regolamentazioni di BDDK, SPK o EPDK (o per i loro fornitori critici di primo livello), il penetration test periodico è ordinato esplicitamente dalle autorità competenti. Se non appartenete a questi settori, non troverete una norma di legge che vi citi nominalmente. Tuttavia, il Garante KVKK, nella sua "Guida alla sicurezza dei dati personali", elenca espressamente il penetration test tra le misure tecniche essenziali da adottare. In caso di violazione dei dati, una delle prime verifiche durante l'ispezione riguarda la data dell'ultimo test sui sistemi: l'assenza di test viene considerata una negligenza grave e fa lievitare le sanzioni amministrative.

I grandi clienti aziendali sono tenuti a verificare la propria catena di fornitura in conformità allo standard ISO 27001. Se la catena retail vi chiede questo report, lo fa per tutelare il proprio sistema di gestione della sicurezza delle informazioni. Si tratta quindi di un vincolo commerciale imprescindibile: se non presentate il report, non potrete firmare il contratto.

Per contenere i costi all'inizio, invece di testare l'intera infrastruttura interna, potete restringere il perimetro limitandovi all'applicazione web che scambia dati col cliente e alla superficie di rete esterna. Assicuratevi che la società esecutrice possieda la certificazione di competenza per penetration test approvata da TSE; in caso contrario il cliente potrebbe non considerare valido il report.

UUğur Ö***Partecipante
Ruolo
Direttore vendite
Settore
Servizi IT
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
5

Doki · Identità di marca · 2026

#3

Se il contratto con il cliente è già sul tavolo, poco importa cosa dica la normativa: senza quel report non chiuderete mai la gara o l'accordo. Quando chiedete i preventivi dite alle agenzie di limitare il perimetro solo a IP esterni e web app. Escludendo per ora il test della rete interna potete abbassare il costo da 65.000 TL a circa 35.000-40.000 TL.

ZZafer D***Partecipante
Ruolo
Direttore operativo
Settore
Turismo
Tipo di organizzazione
Team di 8 persone
Iscrizione
nov 2024
Messaggio
15
#4

L'anno scorso con il nostro team di 30 persone abbiamo passato una cosa simile. Per via del capitolato del cliente siamo stati costretti a spendere 50.000 TL per farlo fare. Durante il test abbiamo scoperto che la porta del nostro database era aperta verso l'esterno senza autorizzazione e che un vecchio endpoint API funzionava senza alcuna autenticazione. All'inizio ci sembrava una spesa inutile, ma il danno d'immagine che avremmo subito per colpa di quelle falle sarebbe costato infinitamente di più di quei soldi.

ZZehra D***Esperto
Ruolo
IT Manager
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
feb 2025
Messaggio
44

Doki · Contratto di manutenzione server · 2024

#5

Sul mercato sono spuntati centinaia di intermediari che per 15.000 TL lanciano un software di scansione automatica e ti sbattono sul tavolo un report di 80 pagine. Se il team di sicurezza informatica del vostro cliente enterprise ne capisce anche solo un minimo, quel report lo butta dritto nel cestino e voi avete buttato i soldi. Assicuratevi assolutamente che il servizio includa verifiche manuali e penetration test basati su scenari reali.

KKadir T***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
25
#6

La questione si può valutare sotto quattro aspetti principali: 1) Se non c'è un obbligo settoriale diretto, non sussiste alcun obbligo di legge. 2) Essendo considerata una misura tecnica ai sensi del KVKK, in caso di data breach il non aver effettuato i test verrebbe considerato una colpa/negligenza. 3) I clienti enterprise certificati ISO 27001 possono inserirlo come clausola contrattuale. 4) Se volete stipulare una polizza di assicurazione per responsabilità informatica (cyber risk), ve lo chiederanno come requisito di polizza.

ZZerrin S***Esperto
Ruolo
Direttore vendite
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
43
#7

cmq quando esce il report non mandatelo per intero al cliente. chiedete alla ditta di sicurezza un executive summary (sintesi per la direzione) e dare al cliente tutti i dettagli tecnici con le vulnerabilità e i passaggi di exploit crea solo altri rischi di sicurezza.

PPerihan K***Partecipante
Ruolo
Contabilità di base
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
45
#8

Nei processi di audit dei fornitori si è soggetti alla matrice di rischio della controparte. Per tutelare i vostri diritti, prima del contratto è opportuno firmare un accordo di riservatezza (NDA) e richiedere un documento di definizione del perimetro, che attesti che le evidenze dell'audit resteranno limitate esclusivamente all'ambito concordato.

GGamze K***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
3
#9

Il vostro cliente ha richiesto standard TSE o specifiche certificazioni nel report? Se basta un report di terze parti indipendenti, potete limitare l'ambito al solo pannello web per abbattere i costi, avete controllato bene il capitolato?

DDilara G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
20
#10

All'inizio sembra a tutti una spesa senza senso ma è un passaggio obbligato per qualsiasi software house B2B che vuole crescere. Una volta fatto la prima volta e capita la metodologia negli anni successivi il processo diventa molto più rapido e senza stress, non fatevi spaventare.

RRecep B***EspertoMembro della community
Iscrizione
giu 2024
Messaggio
111
#11

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Naturalmente cambia se la vostra situazione è diversa.

İİlknur A***Nuovo membro
Ruolo
Coordinatore generale
Settore
Tessile
Tipo di organizzazione
startup appena avviata
Iscrizione
giu 2026
Messaggio
59
#12

C'è anche un aspetto di misurazione. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

SSultan U***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
402
#13

Argomento molto attuale. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Se scrivete qui il risultato, sarà utile anche ad altri.

LLemanNuovo membro
Ruolo
Operatore sanitario
Iscrizione
ott 2024
Messaggio
30

Doki · Supporto risposta agli incidenti · 2024

#14

salvato ma prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

se avete domande scrivete, risponddo per quanto possibile.

PPınar A***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
1
#15

Esattamente così. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

RRecep Y***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
5
#16

Mi sono rilassato leggendo questa risposta, quindi non succede solo a me. L'errore commesso da pmi penetration test obbligatorio è generalmente reversibile ma costoso.

Doki destekTeam Doki
Ruolo
Supporto tecnico
Settore
Sicurezza informatica e digitale
Tipo di organizzazione
Doki
Iscrizione
mar 2023
Messaggio
428
#17

Dopo aver vissuto questa cosa, il mio punto di vista è cambiato. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

È tutto, scusate se mi sono dilungato.

SSultan K***Partecipante
Ruolo
IT Manager
Settore
Indotto automotive
Tipo di organizzazione
cooperativa
Iscrizione
mar 2023
Messaggio
1
#18

Tre cose da controllare mentre lo fai. Se ricevete tre risposte diverse su un argomento la domanda è posta male.

Se avete domande, scrivete, rispondo per quanto possibile.

SSalihNuovo membro
Ruolo
Ferramenta
Tipo di organizzazione
catena di negozi
Iscrizione
dic 2024
Messaggio
24
#19

Mi chiedo anch'io.

EEfe A***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2022
Messaggio
136

Doki · Trasloco infrastruttura · 2025

#20

Se non ho capito male, stai dicendo che: Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Correggetemi se sbaglio.

Rispondi