Abbiamo un portale web sviluppato su misura dove gestiamo ordini B2B all'ingrosso e dove i nostri rivenditori possono controllare il saldo e inserire ordini. Sul portale abbiamo circa 250 rivenditori attivi registrati e un team operativo di 4 persone. La settimana scorsa siamo arrivati alla fase di accordo di fornitura annuale da 1.800.000 TL con un grosso cliente corporate.
L'ufficio sicurezza delle informazioni e gestione del rischio del cliente ha richiesto, come clausola contrattuale, un "report aggiornato di pentest / penetration test per applicazioni web rilasciato da una società di cybersecurity indipendente". Ho contattato due aziende di sicurezza per un preventivo: una mi ha chiesto 35.000 TL, l'altra 55.000 TL.
Noi non siamo una banca o un colosso tech, siamo una normale PMI. Cos'è esattamente un pentest e che differenza c'è rispetto a una scansione automatica antivirus o di sicurezza? Per un'attività delle nostre dimensioni è una spesa davvero obbligatoria e necessaria, o si tratta solo di burocrazia da grandi multinazionali?