forumСоздать тему

Какие документы требовать при выборе фирмы для пентеста — обязательна ли лицензия?

KKübra M***Участник
Должность
Главный бухгалтер
Отрасль
Консалтинг
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2023 г.
Сообщение
140
#1

У нас B2B SaaS-платформа команда 18 человек, и мы храним корпоративные клиентские и финансовые данные в облачной инфраструктуре. В рамках предстоящих аудитов информационной безопасности у клиентов и процесса сертификации ISO 27001 нам нужно заказать услугу пентеста (тестирования на проникновение).

При изучении фирм мы запутались. Одна бутиковая консалтинговая команда с которой мы общались, дала предложение 25 000 TL и заявила, что у них сертифицированные инженеры но никакого юридического разрешительного документа не предоставила. Другая фирма по кибербезопасности запросила 85 000 TL и утверждала, что они организация по пентесту, одобренная Турецким институтом стандартов (TSE) и что этот документ обязателен при аудитах.

Какие документы мы обязаны требовать у фирмы при заказе пентеста в частном секторе Турции — юридические или корпоративные? Создаст ли проблемы на аудитах заказ услуг у фирм, работающих без документов?

OOrhan D***Новый участникУчастник сообщества
Дата регистрации
июль 2026 г.
Сообщение
347
Самый полезный#2

Короткий ответ: для компаний частного сектора, кроме госучреждений, банков и платёжных организаций, работать с фирмой по пентесту, одобренной TSE, не является юридической обязанностью; однако чтобы отчёт считался действительным при ISO 27001 или корпоративных аудитах, сотрудники, проводившие тест, должны иметь международно признанные технические сертификаты, а компания — обеспечивать корпоративные гарантии.

Документы, которые нужно запрашивать при выборе поставщика, стоит оценивать по трём основным пунктам: 1) Компетентность организации: наличие у фирмы Свидетельства уполномоченной компании, оказывающей услуги пентеста (степень A или B) от TSE, внушает доверие, но для частного сектора это не абсолютное требование. Тем не менее наличие у фирмы сертификата ISO 27001 и корпоративных рекомендаций — минимальный стандарт. 2) Компетентность персонала: специалисты-тестировщики, чьи подписи будут стоять под отчётом, обязаны иметь технические сертификаты, полученные на практическом экзамене (сертификаты по продвинутому пентесту, практической сетевой и веб-безопасности). Бумажные звания, полученные только на теоретических тестах с вариантами ответов, не считаются достаточными. 3) Юридические гарантии: обязательно нужно требовать полис страхования профессиональной ответственности и подробное соглашение о конфиденциальности (NDA) на случай падения систем или утечки данных во время теста.

Главный риск работы с лицами или фирмами без разрешительных документов и технических сертификатов в том, что они как попало сканируют ваши системы автоматическими сканерами и сдают сырой вывод инструментов как отчёт. Это и приводит к тому, что реальные уязвимости остаются незамеченными, и к тому, что при возможной потере данных вам некого будет привлечь юридически.

ÜÜlkü A***Новый участникУчастник сообщества
Дата регистрации
июль 2026 г.
Сообщение
70
#3

Смотрите не столько на документы фирмы, сколько на технические сертификаты специалиста, который будет делать тест, полученные на практическом экзамене. Сертификаты по теоретическим экзаменам легко получить с банками вопросов в интернете. Отчёты инженеров с техническими сертификатами, где компетентность доказывается взломом машины в лабораторных условиях за 24 часа, на аудитах никогда не становятся предметом споров.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#4

Два года назад мы заказали тест у команды без документов с бюджетом 20 000 TL. В отчёте, который прошёл аудит, были только номера версий серверов. На аудите у крупного корпоративного клиента этот отчёт просто отклонили. После этого нам пришлось заплатить 70 000 TL фирме, одобренной TSE, и заказать тест с нуля.

MMeryem A***Участник
Должность
Логистическое планирование
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
май 2023 г.
Сообщение
62
#5

Собирая коммерческие предложения, отправляйте компаниям стандартный опросник квалификации. До подписания договора запросите три документа: 1) Резюме специалистов, проводящих тест, с номерами их сертификатов, 2) Обезличенный пример реального отчета, 3) Копию полиса страхования профессиональной ответственности, если есть. Кто не может это предоставить — сразу отсеивайте.

FFatih B***Участник
Должность
Директор по качеству
Отрасль
Обучение
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
321
#6

Сертификат TSE выдается на компанию а тест они могут поручить инженеру-стажеру. На рынке полно контор, которые прикрываются вывеской TSE, а сами просто запускают автоматический сканер. Важнее печати компании — прописать в договоре конкретного человека, который будет проводить атаки на ваши IP-адреса.

DDeniz K***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
21
#7

Стандарт ISO 27001 требует проведения независимой технической оценки, однако наличия сертификата от конкретного госоргана не предписывает. Тем не менее, для подтверждения соблюдения технических мер в рамках руководства KVKK по безопасности данных, наличие у провайдера статуса юрлица и подтвержденной компетенции станет весомым аргументом в пользу вашей компании при аудите.

KKemal G***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
5
#8

сертификат сам по себе ничего не значит народ. главное работать с оытными людьми которые не положат прод. обязательно требуйте пункт о профстраховке в договоре.

NNuri G***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
Компания на 300 человек
Дата регистрации
март 2025 г.
Сообщение
328
#9

А если наш сеньор-разраб прогонит систему через опенсорсные утилиты безопасности и сделает отчет, такое прокатит на сертификационном аудите ISO 27001?

VVeli S***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
62
#10

Тот, кто просит 25.000 TL два дня погоняет опенсорсный автосканер и выкатит вам 80 страниц отчета на английском. Тот, кто хочет 85.000 TL, сделает то же самое просто прилепит на титульник логотип TSE. Вся разница лишь в том, что от первого аудитор поморщится.

EEfe Y***Участник
Должность
Начальник стройплощадки
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
июль 2025 г.
Сообщение
367
#11

У нас так же.

RRecep N***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
85
#12

Я маленький бизнес, расскажу со своей стороны. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Я бы пошел этим путем.

KKader Y***Участник
Должность
Первичная бухгалтерия
Отрасль
ПО
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2025 г.
Сообщение
34
#13

Извините, но это верно не во всех случаях. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Оставлю как заметку, пригодится.

AAli K***Участник
Должность
Финансовый директор
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
среднее предприятие
Дата регистрации
сент. 2023 г.
Сообщение
73
#14

У меня будет вопрос, не хочу уходить от темы, но... Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Оставлю как заметку, пригодится.

KKader Ö***Участник
Должность
Специалист по контролю качества
Отрасль
Производство мебели
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2024 г.
Сообщение
163

Doki · Поддержка реагирования на инциденты · 2026

#15

Верно.

ZZafer K***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#16

Вы правы, я сам проходил через это. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Меры принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете. Если напишете результат здесь, это поможет и другим.

AAycan A***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Морепродукты
Тип организации
региональный дилер
Дата регистрации
май 2023 г.
Сообщение
6
#17

эта тема в архиве.

AAleyna B***Участник
Должность
Стажер
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
200
#18

обсуждение размылось давайте структурируем. большая часть птерь времени копится на задачах ожидающих согласования.

интересно есть ли те, кто делает иначе.

EErcan Ç***Участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2023 г.
Сообщение
57
#19

После того случая мой взгляд на вещи изменился. короче большая часть потерь времени копится на задачах ожидающих согласования.

На этом всё, извините если затянул.

MMerve Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
1
#20

Краткое резюме для новичков: Изменение платежных данных никогда не подтверждается через тот же канал.

Написать ответ