forumСоздать тему

Мы малый бизнес: пентест для нас обязателен по закону или это добровольно?

PPınar B***Участник
Должность
Специалист технического сервиса
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
263
#1

У нас B2B-компания по разработке ПО для логистики и складов, 40 сотрудников. Четыре года спокойно работали и ни разу не делали официальный пентест (тест на проникновение). На прошлой неделе вышли на сделку с крупной ритейл-сетью, а они в анкете безопасности подрядчика потребовали сертифицированный отчет по пентесту за последний год.

Запросили КП у двух айти-безопасников. За аудит веб-приложения и внешнего периметра насчитали от 65 000 TL до 90 000 TL. Бюджет ограничен, поэтому не можем понять: это реально требование законодательства или просто хотелка крупного клиента в рамках их внутренних рисков?

По закону (в частности, KVKK и общему законодательству Турции) обязан ли средний IT-подрядчик делать пентест? В каких случаях это становится строгим требованием, а когда остается лишь рекомендуемой мерой защиты?

MMehmet K***Ветеран
Должность
Оператор ввода данных
Отрасль
Упаковка
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2025 г.
Сообщение
106

Doki · Интерфейсный дизайн · 2026

Самый полезный#2

Короткий ответ: прямого закона, обязывающего абсолютно любой малый бизнес ежегодно делать пентест, нет. Однако методичка KVKK по технической безопасности и стандартные контракты с крупными клиентами делают его фактически обязательным. Если вы не из банковской, платежной или энергетической сферы, штраф «автоматом» вам не выпишут, но из-за коммерческих сделок и рисков утечки обойтись без него не выйдет.

По нормативке разница четкая: организации под регуляцией BDDK, SPK или EPDK (и их критические подрядчики) обязаны проходить пентест регулярно по прямому указанию регуляторов. Для остальных прямого пункта в законах нет. Но регулятор KVKK в своем руководстве по безопасности персональных данных прямо включает пентест в базовые технические меры. Случись утечка — регулятор при проверке первым делом спросит: «Когда последний раз тестировали системы?». Отсутствие отчета признают халатностью, что сразу увеличит штраф.

Крупный корпоративный клиент обязан проверять цепочку поставщиков по стандарту ISO 27001. Ритейлер просит отчет, чтобы закрыть риски своей системы информационной безопасности. Так что для вас это требование не столько юридическое, сколько коммерческое: не сдадите отчет — не подпишете контракт.

Чтобы сэкономить, не тестируйте пока всю внутреннюю сеть. Урежьте скоуп: оставьте только внешнюю сеть и веб-приложение, через которое идет обмен с клиентом. И проверьте, чтобы у подрядчика был сертификат TSE на проведение пентестов, иначе клиент может не принять отчет.

UUğur Ö***Участник
Должность
Коммерческий директор
Отрасль
ИТ-услуги
Тип организации
региональный дилер
Дата регистрации
янв. 2024 г.
Сообщение
5

Doki · Фирменный стиль · 2026

#3

Если на кону контракт с клиентом, уже неважно, что там написано в законе — без этой бумажки сделку просто не закроют. При заказе сразу говорите подрядчикам, чтобы тестили только веб-сервис и внешний IP. Уберете внутренний аудит — и ценник с 65 000 TL легко упадет тысяч до 35 000–40 000 TL.

ZZafer D***Участник
Должность
Операционный директор
Отрасль
Туризм
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2024 г.
Сообщение
15
#4

В прошлом году у нашей команды из 30 человек была похожая ситуация. Из-за требований клиента пришлось выложить 50.000 TL и сделать тест. В процессе выяснилось, что порт БД был открыт наружу без авторизации, а старый эндпоинт API работал вообще без аутентификации. Сначала думали — лишние траты, но репутационные потери от этих дыр обошлись бы в разы дороже.

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#5

На рынке развелось полно посредников, которые за 15.000 TL прогонят автоматический сканер и сунут вам 80-страничный отчет. Если у вашего корпоративного клиента иб-шники хоть немного шарят, они этот отчет сразу в корзину спустят, и деньги сгорят. Обязательно проверяйте, чтобы услуга включала ручную валидацию и пентест по сценариям.

KKadir T***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
25
#6

Тему можно разложить на четыре основных пункта: 1) Если нет прямых отраслевых требований, по закону вы не обязаны. 2) В рамках KVKK это считается технической мерой, так что при утечке отсутствие теста признают вашей виной. 3) Корпоративные клиенты с ISO 27001 могут прописать это обязательным условием в договоре. 4) Если решите оформить страховку от киберрисков, это станет условием полиса.

ZZerrin S***Эксперт
Должность
Коммерческий директор
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
43
#7

кстати когда получите отчет не отправляйте его клиенту целиком потом просите у компании по безопасности резюме для руководства (executive summary). отдавать клиенту технические детали со всеми дырами и шагами эксплойтов — это лишние риски для безопасности.

PPerihan K***Участник
Должность
Первичная бухгалтерия
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
45
#8

В процессе аудита поставщиков вы попадаете под матрицу рисков контрагента. Чтобы защитить свои права, подпишите перед договором соглашение о конфиденциальности (NDA) и запросите документ о согласовании рамок проверки, где будет четко указано, что результаты аудита ограничены только согласованным периметром.

GGamze K***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
3
#9

А ваш клиент требовал в отчете стандарт TSE или конкретные сертификаты? Если достаточно просто отчета от независимой третьей стороны, можно ограничить рамки только веб-панелью и сбить цену, вы ТЗ внимательно читали?

DDilara G***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
20
#10

Поначалу всем кажется, что это пустая трата денег но через этот этап проходит любой B2B-разработчик, который хочет расти. Один раз сделаете поймете методологию и в следующие года всё будет проходиться намного быстрее и без стресса так что не бойтесь.

RRecep B***ЭкспертУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
111
#11

Здесь описано ровно то, что пережили мы. Большая часть потерь времени копится на задачах, ожидающих согласования.

Конечно, если ваша ситуация отличается, всё меняется.

İİlknur A***Новый участник
Должность
Генеральный координатор
Отрасль
Текстиль
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2026 г.
Сообщение
59
#12

Здесь есть еще и аспект измерений. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

SSultan U***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
402
#13

Очень актуальная тема. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Если напишете результат здесь, это поможет и другим.

LLemanНовый участник
Должность
Медработник
Дата регистрации
окт. 2024 г.
Сообщение
30

Doki · Поддержка реагирования на инциденты · 2024

#14

сохранил. две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

пишите, если есть вопросы, отвечу по мере возможности.

PPınar A***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
1
#15

Именно так. Решения работающие в малом масштабе, рушатся при росте я узнал это слишком поздно.

Интересно, есть ли те, кто делает иначе.

RRecep Y***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
5
#16

Прочитал этот ответ и выдохнул: значит, проблема не только у меня... Ошибка сделанная на стороне пентест для малого бизнеса обязателен, обычно исправима, но дорого.

Doki destekКоманда Doki
Должность
Техническая поддержка
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
март 2023 г.
Сообщение
428
#17

После того случая мой взгляд на вещи изменился. При принятии решений записывайте и худший сценарий, а не только лучший.

На этом всё, извините, если затянул.

SSultan K***Участник
Должность
ИТ-ответственный
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
кооператив
Дата регистрации
март 2023 г.
Сообщение
1
#18

На что обратить внимание при выполнении этого. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Пишите если есть вопросы отвечу по мере возможности.

SSalihНовый участник
Должность
Хозяйственный магазин
Тип организации
сеть магазинов
Дата регистрации
дек. 2024 г.
Сообщение
24
#19

Мне тоже интересно.

EEfe A***Участник
Должность
Специалист технической поддержки
Отрасль
ПО
Тип организации
команда из 8 человек
Дата регистрации
июль 2022 г.
Сообщение
136

Doki · перенос инфраструктуры · 2025

#20

Если я правильно понял, вы имеете в виду следующее: Время обнаружения проблемы напрямую определяет ее стоимость.

Исправьте, если я ошибаюсь.

Написать ответ