Hoppa till innehållet

Köpguide

Penetrationstest: vad ni behöver veta innan ni beställer

Ett penetrationstest är ett auktoriserat angrepp mot era egna system, utfört för att ta reda på vad en riktig angripare skulle komma åt. Ordet auktoriserat gör hela skillnaden juridiskt: samma handling utan tillstånd är dataintrång enligt 4 kap. 9 c § brottsbalken. Den här guiden går igenom vad ett test faktiskt består av, vad som driver priset, hur ofta det behöver göras, vad rapporten ska innehålla för att vara värd något, och vilka frågor som skiljer en leverantör från en annan. Den bygger på lagtext, OWASP och myndighetskällor snarare än på branschens egna beskrivningar, eftersom de svenska leverantörssidor som rankar högst i dag i genomsnitt inte hänvisar till en enda primärkälla.

Skiljer sig genom
Tillståndet
Lagrum
4 kap. 9 c §
Inte samma som
Skanning
Bevisar
Utnyttjbarhet
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot brottsbalken, NIS2 och OWASPSenast granskad 4 min läsning

Kort sagt

  • Auktorisationen är det juridiskt avgörande. Utan den är samma handling dataintrång.
  • Ett test visar vad som går att utnyttja. En skanning listar vad som möjligen är svagt.
  • Priset drivs av omfattning och djup, inte av antalet timmar i sig.
  • Rapporten är produkten. En lista utan reproducerbara steg flyttar arbetet till er.
  • Cybersäkerhetslagen kräver att ni bedömer om åtgärderna fungerar, inte att ni testar med visst intervall.
  • Frågan som sorterar leverantörer snabbast är vem som verifierar ett fynd innan det når er.

Vad ett penetrationstest faktiskt består av

Ett test är en sekvens, inte en produkt. Först fastställs omfattningen: vilka system, vilka adresser, vilka konton, vilka tider, och vad som uttryckligen ligger utanför. Därefter kartläggs angreppsytan, sedan formuleras hypoteser om vad som kan vara utnyttjbart, och de prövas. Det som fungerar kedjas ihop till en väg, och vägen bedöms utifrån vad den betyder för verksamheten.

Sista steget är det som ni betalar för. Ett fynd som inte är reproducerat är en hypotes, och en rapport full av hypoteser flyttar triageringen från leverantören till era egna tekniker.

Omfattningssteget är också det som oftast görs för snabbt. Det är där ni bestämmer vad testet inte kommer att titta på, och den avgränsningen är den enda delen av testet som inte går att rätta i efterhand.

Testets sex steg och vad som kan gå fel i varje
StegVad som händerVanligaste felet
Omfattning och tillståndVad som får testas, av vem, närGörs muntligt eller för brett
KartläggningAngreppsytan listasStannar vid det ni redan visste fanns
HypoteserVad kan vara utnyttjbartBara kända CVE:er, inga logikfel
UtnyttjandeHypoteserna prövasStannar vid första fyndet
KedjningFynd kombineras till en vägHoppas över, så allvaret underskattas
Verifiering och rapportFynd reproduceras och beskrivsOverifierade fynd skickas vidare

Källa: OWASP Web Security Testing Guide

Varför tillståndet är hela den juridiska skillnaden

Brottsbalken formulerar dataintrång utan att nämna avsikt att skada. Rekvisitet är att någon olovligen bereder sig tillgång till en uppgift avsedd för automatiserad behandling. Ett penetrationstest gör exakt det, och det som gör handlingen laglig är att den inte är olovlig.

Straffskalan visar varför detta inte är en formalitet. Dataintrång ger böter eller fängelse i högst två år, och grovt dataintrång fängelse i lägst ett och högst åtta år, där man särskilt beaktar om gärningen orsakat allvarlig skada eller avsett ett stort antal uppgifter.

Praktiskt betyder det att tillståndet ska vara skriftligt, daterat, undertecknat av någon som faktiskt får ge det, och avgränsat till namngivna system. Ett test som råkar nå ett system utanför avgränsningen är inte täckt av tillståndet, vilket är skälet till att omfattningen ska skrivas som en lista snarare än som en beskrivning.

Den som olovligen bereder sig tillgång till en uppgift som är avsedd för automatiserad behandling eller olovligen ändrar, utplånar, blockerar eller i register för in en sådan uppgift döms för dataintrång till böter eller fängelse i högst två år.

Straffskalan bakom ordet olovligen

2 år
maximalt fängelsestraff för dataintrång av normalgraden

Källa: Brottsbalk 4 kap. 9 c §

1 år
minsta fängelsestraff om brottet bedöms som grovt

Källa: Brottsbalk 4 kap. 9 c §

8 år
maximalt straff för grovt dataintrång

Källa: Brottsbalk 4 kap. 9 c §

Vad som driver priset

Kostnaden följer omfattning och djup, inte antalet dagar i sig. Ett bredare mål kräver mer kartläggning, och ett djupare mandat kräver mer tid per fynd. Två offerter som skiljer sig kraftigt beskriver oftast två olika arbeten snarare än två olika priser.

Det gör offertjämförelser svårare än de ser ut. En låg offert kan vara en skanning med en rapportmall, och en hög kan innehålla arbete ni inte behöver. Det som gör dem jämförbara är att ni själva skriver omfattningen först och ber alla lämna pris på samma avgränsning.

En andra faktor som sällan står i offerten är vem som verifierar fynden. Verifieringen är den dyraste delen av leverantörens arbete och den lättaste att tumma på, och den syns inte i priset förrän ni läser rapporten.

Vad som faktiskt skiljer två offerter åt
Driver prisetGör det inte
Antal system och gränssnitt i omfattningen
Hur djupt en väg får följas
Om fynden verifieras av en människa
Om social manipulation ingår
Antal dagar i offerten~
Antal fynd i rapporten

Delvis på antal dagar betyder att dagar är en följd av omfattning och djup, inte en oberoende variabel. En offert som bara anger dagar har inte beskrivit arbetet.

Källa: OWASP Web Security Testing Guide

Vad lagen kräver, och vad den inte kräver

Cybersäkerhetslagen ställer inget krav på penetrationstest med ett visst intervall. Kravet i 2 kap. 3 § är att åtgärderna ska vara lämpliga och proportionella, och punkt 6 avser strategier för att bedöma deras effektivitet. Testning är det vanligaste sättet att göra en sådan bedömning konkret, men det är ert val av metod.

Frånvaron av ett föreskrivet intervall är ingen lättnad. Om det inte finns en nivå att uppfylla kan ni inte heller peka på att ni uppfyllt den, utan får visa hur ni resonerade: vad ni testade, varför just det, vad ni valde bort och när ni ska ta om det.

Det gör rapporten till mer än ett tekniskt dokument. Den är underlaget som visar att bedömningen faktiskt gjordes, vilket är den fråga en tillsynsmyndighet ställer.

Ramarna testet sitter inuti

10 områden
som riskhanteringen ska omfatta enligt 2 kap. 3 §

Källa: Cybersäkerhetslag (2025:1506)

24 timmar
till tidig varning vid betydande incident, som testet ska förbereda er för

Källa: NIS2 artikel 23

21.3 %
av europeiska intrång började med sårbarhetsutnyttjande, den del ett test når

Källa: ENISA Threat Landscape 2025

60 %
började med nätfiske, som ett test bara når om social manipulation ingår

Källa: ENISA Threat Landscape 2025

Frågor

Vanliga frågor

Vad är ett penetrationstest?
Ett auktoriserat försök att ta sig in i era egna system för att kartlägga vad en angripare skulle nå. Auktorisationen är det som skiljer det från dataintrång enligt 4 kap. 9 c § brottsbalken.
Är penetrationstest lagligt?
Ja, med tillstånd. Utan tillstånd är samma handling dataintrång, som ger böter eller fängelse i högst två år, och i grova fall ett till åtta år.
Vad skiljer ett test från en sårbarhetsskanning?
Skanningen listar möjliga svagheter utifrån kända mönster. Testet prövar vilka som faktiskt går att utnyttja och hur långt de leder när de kedjas ihop.
Kräver cybersäkerhetslagen penetrationstest?
Inte uttryckligen och inte med något intervall. 2 kap. 3 § punkt 6 kräver strategier för att bedöma om åtgärderna är effektiva, och testning är det vanligaste sättet att göra det konkret.
Vad kostar ett penetrationstest?
Priset följer omfattning och djup snarare än antal dagar. Skriv omfattningen själva och be alla leverantörer offerera på samma avgränsning, annars jämför ni priser på olika arbeten.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni upphandla ett penetrationstest?

Vi går igenom er avgränsning och vad ni bör kräva av leverantören, även när svaren talar emot oss. Halvtimme, ingen förberedelse.