Quando si apre la finestra di stampa: scegli "Salva come PDF", poi deseleziona "Intestazioni e piè di pagina" in Altre impostazioni.
Template RFP e Guida all'Acquisto di Penetration Testing
Sintesi Esecutiva
Un RFP per penetration testing dà alla tua organizzazione potere negoziale. Costringe i fornitori a impegnarsi su scope, metodologia, qualifiche e pricing per iscritto — e ti permette di confrontare mele con mele. Questo documento distilla cosa dovrebbe contenere un RFP pentest efficace e fornisce un template pronto per la personalizzazione che puoi usare immediatamente. È neutrale sui fornitori con una sezione Fireline alla fine che puoi rimuovere o tenere in base alle tue esigenze.
Punti chiave
- Un RFP strutturato sposta il potere negoziale verso il compratore. I fornitori che rispondono bene dimostrano maturità operativa; quelli che rispondono male si autoescludono.
- L'errore più comune di procurement è acquistare solo sul prezzo. Il pentest più economico è raramente il più utile — e spesso il più costoso quando misurato in riduzione del rischio reale.
- Requisiti di metodologia, deliverable e politica di re-test devono essere nel RFP, non negoziati dopo l'aggiudicazione.
- Le qualifiche del fornitore contano più del tooling. Un tester senior con esperienza rilevante trova in due giorni quello che un tester junior manca in una settimana.
- Una matrice di valutazione definita previene la razionalizzazione post-hoc. Decidi i tuoi pesi prima di leggere le proposte.
A chi si rivolge questa guida
- Funzionari procurement che gestiscono gare di penetration testing per la prima volta o aggiornano template esistenti.
- CISO e responsabili sicurezza che definiscono i requisiti tecnici per ingaggi di sicurezza offensiva.
- Responsabili compliance che guidano i requisiti di evidenza per NIS2 Articolo 21(6), DORA Pilastro 3 o ISO 27001 controllo 8.29.
- Chiunque valuti più fornitori di pentest e abbia bisogno di confrontarli su una base coerente.
Perché un RFP Strutturato Conta
Il penetration testing è uno dei pochi servizi di cybersicurezza dove il divario tra i migliori e i peggiori fornitori è enorme. Due aziende che quotano lo stesso prezzo possono fornire risultati selvaggiamente diversi — una trova un singolo problema di configurazione CVSS-medio, l'altra trova una catena di vulnerabilità che porta alla compromissione completa del dominio. La differenza è raramente il tooling; sono persone, metodologia, disciplina dello scope e qualità del reporting.
Un RFP strutturato costringe i fornitori a impegnarsi. Devono descrivere la loro metodologia per iscritto. Devono nominare le persone effettive che svolgeranno il lavoro. Devono impegnarsi su deliverable e politica di re-test. E criticamente, rispondono tutti alle stesse domande, così puoi confrontarli sulla stessa base.
Un RFP cattivo — uno che è essenzialmente una mail di una riga "serve un pentest web app, per favore quotate" — produce un cattivo procurement. I fornitori indovinano lo scope, gonfiano le quotazioni per sicurezza e il compratore finisce per pagare di più per meno. I buoni RFP non sono burocrazia; sono leva.
Un RFP strutturato tipicamente riduce lo spread tra quotazioni concorrenti del 30-50% (perché i fornitori non stanno indovinando lo scope), accorcia il tempo dall'emissione del RFP all'aggiudicazione di 2-3 settimane (perché non c'è un giro di chiarimenti) e produce risultati di ingaggio misurabilmente migliori (perché le aspettative sono chiare dal giorno uno).
Sezione 1: Scope del Progetto
Lo scope è la parte più importante di qualsiasi RFP pentest. I fornitori che ricevono uno scope poco chiaro gonfieranno la quotazione o sotto-consegneranno. Fornisci tutto il dettaglio che hai e chiama esplicitamente cosa è FUORI scope — spesso è più rivelatore di cosa è dentro.
Sezione 2: Requisiti di Metodologia
I fornitori dovrebbero descrivere la loro metodologia per iscritto. L'elenco seguente è il minimo che dovresti aspettarti. I fornitori che non possono rispondere a queste domande sono immediatamente squalificati.
A quali standard di settore si allinea la metodologia? PTES, OWASP Testing Guide, OSSTMM, NIST SP 800-115, CREST, TIBER-EU? Specifica quali standard sono obbligatori per il tuo ingaggio.
Descrivi ogni fase (ricognizione, threat modelling, sfruttamento, reporting) e i deliverable prodotti in ciascuna. Un fornitore che non può articolare le sue fasi sta improvvisando.
Quanto del test è automatizzato vs manuale? Il tooling automatizzato ha il suo posto ma un test puramente basato sui tool è a malapena un pentest. Aspettati almeno il 50% di test manuale per qualsiasi ingaggio applicativo.
Come dimostra il fornitore che tutta la superficie d'attacco in scope è stata effettivamente testata? Metriche di copertura, log di test, attack tree o un semplice foglio Excel — sceglie uno.
Check-in giornalieri? Chiamate di stato settimanali? Notifica immediata di findings critici? Definisci il ritmo nel RFP e richiedi ai fornitori di impegnarsi.
Il re-test dei findings risolti è incluso nel prezzo? Quanto tempo dopo l'ingaggio iniziale? Quanti findings possono essere ri-testati? È uno dei termini contrattuali più disputati — risolvilo nel RFP.
Specifica le sezioni del report che ti aspetti: sintesi esecutiva, metodologia, findings (con CVSS, impatto sul business, evidenze, passi di riproduzione e remediation), risk register, catene di attacco. Fornisci una struttura di esempio se ne hai una.
Sezione 3: Qualifiche del Fornitore
Il singolo predittore più grande della qualità del pentest è l'esperienza delle persone che fanno il lavoro. Il RFP dovrebbe richiedere ai fornitori di impegnarsi su individui specifici nominati e di fornire evidenze delle loro qualifiche.
Il fornitore si impegna su tester specifici nominati — non "un tester del nostro team". Ogni tester nominato fornisce un CV con esperienza rilevante, certificazioni e ingaggi passati.
Anni minimi di esperienza pentest per il tester principale. Cinque anni è una soglia ragionevole per il lavoro applicativo; di più per red team o ingaggi specializzati.
OSCP, OSWE, OSEP, GPEN, GWAPT, CRTO, CRTE — elenca quali sono obbligatorie e quali preferite. Le certificazioni non sono tutto, ma forniscono una baseline.
Il team ha eseguito ingaggi nel tuo settore in precedenza? Pentest sanitario, pentest bancario e pentest di sistemi di controllo industriale non sono interscambiabili.
Tre referenze cliente alla stessa scala e settore simile. Il fornitore deve impegnarsi a rendere disponibili le referenze — e il compratore dovrebbe effettivamente chiamarle.
Assicurazione di responsabilità professionale con un livello minimo di copertura. Il penetration testing porta rischio operativo. L'assicurazione non è opzionale.
Il fornitore deve concordare a un documento scritto di Rules of Engagement e a una lettera di permesso firmata prima che inizi qualsiasi test. Questa è la fondazione legale dell'ingaggio.
Evita i fornitori che quotano un singolo prezzo senza nominare i tester. Il requisito del tester nominato è il modo più efficace per prevenire il problema del bait-and-switch dove il tester senior vende l'ingaggio e un tester junior lo consegna.
Sezione 4: Matrice di Valutazione
Una matrice di valutazione definita previene la razionalizzazione post-hoc. I pesi di esempio sotto sono illustrativi — adattali alle tue priorità, ma impegnati con essi PRIMA di iniziare a leggere le proposte. La disciplina conta più delle percentuali esatte.
Nota che il prezzo è solo il 15%. Se ti trovi a pesare il prezzo sopra il 25%, stai comprando teatro di compliance, non test di sicurezza. Gli ingaggi di pentest hanno una chiara soglia di qualità sotto la quale l'esercizio è inutile.
Sezione 5: Modelli di Pricing
Gli ingaggi di penetration testing sono tipicamente prezzati in uno dei tre modi. Il modello giusto dipende dal tipo di ingaggio, dalla chiarezza dello scope e dalla maturità della relazione. Aspettati che i fornitori siano flessibili — chiunque insista su un singolo modello indipendentemente dal contesto sta vendendo qualcosa.
Sezione 6: Bandiere Rosse a cui Prestare Attenzione
Alcuni comportamenti dei fornitori sono squalificanti immediati indipendentemente dal prezzo. L'elenco seguente è il consenso dei team di procurement che hanno gestito decine di gare pentest. Se vedi una di queste in una risposta del fornitore, il resto della proposta non importa.
- Il fornitore si rifiuta di nominare i tester effettivi che svolgeranno il lavoro, o li descrive solo in termini di ruolo generico.
- Nessun impegno di re-test nella proposta, o il re-test è offerto solo a costo aggiuntivo.
- Il report di esempio è di scarsa qualità: findings sottili, passi di riproduzione mancanti, nessuna analisi dell'impatto sul business, consigli di remediation generici.
- La sezione metodologia è lunga un paragrafo e usa linguaggio di marketing invece di specificità tecniche.
- La quotazione è drammaticamente più bassa di altri fornitori senza spiegazione. Il pentest più economico è raramente il più utile.
- Nessuna assicurazione di responsabilità professionale o rifiuto di fornire prova di copertura.
- Nessun documento Rules of Engagement chiaro o template di lettera di permesso.
- Il fornitore respinge le referenze cliente o fornisce solo referenze non correlate al tuo settore e scala.
- Promessa di test "automatizzato" come la maggior parte dell'ingaggio. I tool sono parte del toolkit, non un sostituto dei tester esperti.
- Tempo di lead inferiore a due settimane. Gli ingaggi di qualità hanno bisogno di preparazione; i fornitori che possono iniziare immediatamente probabilmente non possono rendere giustizia allo scope.
Perché Orizon Fireline Si Distingue
Fireline è il servizio di penetration testing di Orizon. È costruito attorno ai principi in questo documento — tester nominati, metodologia strutturata, reporting pronto per l'audit e un impegno di re-test che è incluso in ogni ingaggio, non aggiunto come upsell.
Contatti: [email protected] · orizon.one/services/fireline · Infrastruttura UE sovrana.