Când se deschide dialogul de printare: alege "Salvează ca PDF", apoi debifează "Anteturi și subsoluri" din secțiunea Mai multe setări.
Template RFP și Ghid de Cumpărare pentru Penetration Testing
Rezumat Executiv
Un RFP pentru penetration testing îți oferă organizației putere de negociere. Îi obligă pe furnizori să se angajeze în scris la scope, metodologie, calificări și pricing — și îți permite să compari mere cu mere. Acest document distilează ce ar trebui să conțină un RFP de pentest eficient și oferă un template gata de personalizat pe care îl poți folosi imediat. Este neutru față de furnizori, cu o secțiune Fireline la final pe care o poți elimina sau păstra în funcție de nevoile tale.
Concluzii cheie
- Un RFP structurat mută puterea de negociere înapoi la cumpărător. Furnizorii care răspund bine demonstrează maturitate operațională; cei care răspund prost se autodescalifică.
- Cea mai frecventă greșeală de achiziții este cumpărarea doar pe baza prețului. Cel mai ieftin pentest este rareori cel mai util — și adesea cel mai scump când e măsurat în reducerea reală a riscului.
- Cerințele de metodologie, livrabilele și politica de re-test ar trebui să fie în RFP, nu negociate după atribuire.
- Calificările furnizorului contează mai mult decât tooling-ul. Un tester senior cu experiență relevantă găsește în două zile ce un tester junior ratează într-o săptămână.
- O matrice de evaluare definită previne raționalizarea post-hoc. Decide-ți ponderile înainte să citești propunerile.
Cui i se adresează
- Responsabili de achiziții care conduc licitații de penetration testing pentru prima dată sau care actualizează template-uri existente.
- CISO și responsabili de securitate care definesc cerințele tehnice pentru angajamente de securitate ofensivă.
- Responsabili de conformitate care gestionează cerințele de evidență pentru NIS2 Articolul 21(6), DORA Pilonul 3 sau controlul 8.29 din ISO 27001.
- Oricine evaluează mai mulți furnizori de pentest și are nevoie să îi compare pe o bază coerentă.
De Ce Contează un RFP Structurat
Penetration testing-ul este unul dintre puținele servicii de cybersecurity unde diferența dintre cei mai buni și cei mai slabi furnizori este enormă. Două firme care cotează același preț pot livra rezultate radical diferite — una găsește o singură problemă de configurare CVSS-medie, cealaltă găsește un lanț de vulnerabilități care duce la compromiterea completă a domeniului. Diferența este rareori tooling-ul; sunt oamenii, metodologia, disciplina scope-ului și calitatea raportării.
Un RFP structurat îi obligă pe furnizori să se angajeze. Trebuie să își descrie metodologia în scris. Trebuie să nominalizeze oamenii concreți care vor efectua munca. Trebuie să se angajeze la livrabile și la politica de re-test. Și, esențial, răspund cu toții la aceleași întrebări, așa că îi poți compara pe aceeași bază.
Un RFP prost — unul care este în esență un email de o linie „am nevoie de un pentest de aplicație web, vă rog cotați" — produce o achiziție proastă. Furnizorii ghicesc scope-ul, își umflă cotațiile pentru siguranță, iar cumpărătorul ajunge să plătească mai mult pentru mai puțin. RFP-urile bune nu sunt birocrație; sunt pârghie.
Un RFP structurat reduce de regulă diferența dintre cotațiile concurente cu 30-50% (pentru că furnizorii nu ghicesc scope-ul), scurtează timpul de la emiterea RFP-ului până la atribuire cu 2-3 săptămâni (pentru că nu există o rundă de clarificări) și produce rezultate ale angajamentului măsurabil mai bune (pentru că așteptările sunt clare din prima zi).
Secțiunea 1: Scope-ul Proiectului
Scope-ul este cea mai importantă parte a oricărui RFP de pentest. Furnizorii care primesc un scope neclar fie își vor umfla cotația, fie vor livra sub așteptări. Oferă cât mai multe detalii ai și indică explicit ce este ÎN AFARA scope-ului — asta este adesea mai revelator decât ce este inclus.
Secțiunea 2: Cerințe de Metodologie
Furnizorii ar trebui să își descrie metodologia în scris. Lista de mai jos este minimul la care ar trebui să te aștepți. Furnizorii care nu pot răspunde la aceste întrebări sunt descalificați imediat.
Cu ce standarde din industrie se aliniază metodologia? PTES, OWASP Testing Guide, OSSTMM, NIST SP 800-115, CREST, TIBER-EU? Specifică ce standarde sunt obligatorii pentru angajamentul tău.
Descrie fiecare fază (recunoaștere, threat modelling, exploatare, raportare) și livrabilele produse la fiecare. Un furnizor care nu își poate articula fazele improvizează.
Cât din test este automatizat vs manual? Tooling-ul automatizat are locul lui, dar un test pur bazat pe tooluri este abia un pentest. Așteaptă-te la cel puțin 50% testare manuală pentru orice angajament aplicativ.
Cum demonstrează furnizorul că întreaga suprafață de atac din scope a fost efectiv testată? Metrici de acoperire, loguri de test, attack tree sau un simplu fișier Excel — alege una.
Check-in-uri zilnice? Apeluri de status săptămânale? Notificare imediată a findings-urilor critice? Definește ritmul în RFP și cere-le furnizorilor să se angajeze la el.
Este inclus în preț un re-test al findings-urilor remediate? La cât timp după angajamentul inițial? Câte findings pot fi re-testate? Este unul dintre cei mai disputați termeni contractuali — rezolvă-l în RFP.
Specifică secțiunile de raport pe care le aștepți: rezumat executiv, metodologie, findings (cu CVSS, impact asupra business-ului, evidențe, pași de reproducere și remediere), risk register, lanțuri de atac. Oferă o structură de exemplu dacă ai una.
Secțiunea 3: Calificările Furnizorului
Cel mai puternic predictor al calității unui pentest este experiența oamenilor care fac munca. RFP-ul ar trebui să le ceară furnizorilor să se angajeze la persoane specifice nominalizate și să ofere evidențe ale calificărilor lor.
Furnizorul se angajează la testeri specifici nominalizați — nu „un tester din echipa noastră". Fiecare tester nominalizat oferă un CV cu experiență relevantă, certificări și angajamente anterioare.
Ani minimi de experiență în pentest pentru testerul principal. Cinci ani este un prag rezonabil pentru munca aplicativă; mai mulți pentru red team sau angajamente specializate.
OSCP, OSWE, OSEP, GPEN, GWAPT, CRTO, CRTE — enumeră care sunt obligatorii și care preferate. Certificările nu sunt totul, dar oferă o bază.
A efectuat echipa angajamente în sectorul tău înainte? Pentestul din sănătate, pentestul bancar și pentestul de sisteme de control industrial nu sunt interschimbabile.
Trei referințe de la clienți la aceeași scară și dintr-un sector similar. Furnizorul trebuie să se angajeze să pună referințele la dispoziție — iar cumpărătorul ar trebui chiar să le sune.
Asigurare de răspundere profesională cu un nivel minim de acoperire. Penetration testing-ul comportă risc operațional. Asigurarea nu este opțională.
Furnizorul trebuie să accepte un document scris de Rules of Engagement și o scrisoare de permisiune semnată înainte de începerea oricărei testări. Aceasta este fundația legală a angajamentului.
Evită furnizorii care cotează un singur preț fără să nominalizeze testerii. Cerința testerului nominalizat este cel mai eficient mod de a preveni problema bait-and-switch, în care testerul senior vinde angajamentul și un tester junior îl livrează.
Secțiunea 4: Matrice de Evaluare
O matrice de evaluare definită previne raționalizarea post-hoc. Ponderile de exemplu de mai jos sunt ilustrative — adaptează-le la prioritățile tale, dar angajează-te la ele ÎNAINTE să începi să citești propunerile. Disciplina contează mai mult decât procentele exacte.
Observă că prețul reprezintă doar 15%. Dacă te trezești ponderând prețul peste 25%, cumperi teatru de conformitate, nu testare de securitate. Angajamentele de pentest au un prag clar de calitate sub care exercițiul nu valorează nimic.
Secțiunea 5: Modele de Pricing
Angajamentele de penetration testing sunt de regulă prețuite în unul din trei moduri. Modelul potrivit depinde de tipul angajamentului, claritatea scope-ului și maturitatea relației. Așteaptă-te ca furnizorii să fie flexibili — oricine insistă pe un singur model indiferent de context vinde ceva.
Secțiunea 6: Semnale de Alarmă de Urmărit
Unele comportamente ale furnizorilor sunt descalificatoare imediate, indiferent de preț. Lista de mai jos este consensul echipelor de achiziții care au condus zeci de licitații de pentest. Dacă vezi vreunul dintre acestea într-un răspuns al furnizorului, restul propunerii nu mai contează.
- Furnizorul refuză să nominalizeze testerii concreți care vor efectua munca sau îi descrie doar în termeni de rol generic.
- Niciun angajament de re-test în propunere sau re-testul este oferit doar la un cost suplimentar.
- Raportul de exemplu este de calitate slabă: findings subțiri, pași de reproducere lipsă, fără analiză a impactului asupra business-ului, sfaturi de remediere generice.
- Secțiunea de metodologie are lungimea unui paragraf și folosește limbaj de marketing în loc de specificități tehnice.
- Cotația este dramatic mai mică decât a celorlalți furnizori fără vreo explicație. Cel mai ieftin pentest este rareori cel mai util.
- Fără asigurare de răspundere profesională sau refuz de a furniza dovada acoperirii.
- Fără un document clar de Rules of Engagement sau template de scrisoare de permisiune.
- Furnizorul se opune referințelor de la clienți sau oferă doar referințe fără legătură cu sectorul și scara ta.
- Promisiunea unei testări „automatizate" ca parte majoritară a angajamentului. Toolurile fac parte din trusa de instrumente, nu sunt un înlocuitor pentru testeri experimentați.
- Termen de pornire mai mic de două săptămâni. Angajamentele de calitate au nevoie de pregătire; furnizorii care pot începe imediat probabil nu pot face dreptate scope-ului.
De Ce Se Remarcă Orizon Fireline
Fireline este serviciul de penetration testing al Orizon. Este construit în jurul principiilor din acest document — testeri nominalizați, metodologie structurată, raportare pregătită pentru audit și un angajament de re-test inclus în fiecare angajament, nu adăugat ca upsell.
Contact: [email protected] · orizon.one/services/fireline · Infrastructură suverană UE.