Faktagranskad mot brottsbalken, NIS2 och OWASPSenast granskad 4 min läsning
Kort sagt
- Auktorisationen är det juridiskt avgörande. Utan den är samma handling dataintrång.
- Ett test visar vad som går att utnyttja. En skanning listar vad som möjligen är svagt.
- Priset drivs av omfattning och djup, inte av antalet timmar i sig.
- Rapporten är produkten. En lista utan reproducerbara steg flyttar arbetet till er.
- Cybersäkerhetslagen kräver att ni bedömer om åtgärderna fungerar, inte att ni testar med visst intervall.
- Frågan som sorterar leverantörer snabbast är vem som verifierar ett fynd innan det når er.
Vad ett penetrationstest faktiskt består av
Ett test är en sekvens, inte en produkt. Först fastställs omfattningen: vilka system, vilka adresser, vilka konton, vilka tider, och vad som uttryckligen ligger utanför. Därefter kartläggs angreppsytan, sedan formuleras hypoteser om vad som kan vara utnyttjbart, och de prövas. Det som fungerar kedjas ihop till en väg, och vägen bedöms utifrån vad den betyder för verksamheten.
Sista steget är det som ni betalar för. Ett fynd som inte är reproducerat är en hypotes, och en rapport full av hypoteser flyttar triageringen från leverantören till era egna tekniker.
Omfattningssteget är också det som oftast görs för snabbt. Det är där ni bestämmer vad testet inte kommer att titta på, och den avgränsningen är den enda delen av testet som inte går att rätta i efterhand.
| Steg | Vad som händer | Vanligaste felet |
|---|---|---|
| Omfattning och tillstånd | Vad som får testas, av vem, när | Görs muntligt eller för brett |
| Kartläggning | Angreppsytan listas | Stannar vid det ni redan visste fanns |
| Hypoteser | Vad kan vara utnyttjbart | Bara kända CVE:er, inga logikfel |
| Utnyttjande | Hypoteserna prövas | Stannar vid första fyndet |
| Kedjning | Fynd kombineras till en väg | Hoppas över, så allvaret underskattas |
| Verifiering och rapport | Fynd reproduceras och beskrivs | Overifierade fynd skickas vidare |
Varför tillståndet är hela den juridiska skillnaden
Brottsbalken formulerar dataintrång utan att nämna avsikt att skada. Rekvisitet är att någon olovligen bereder sig tillgång till en uppgift avsedd för automatiserad behandling. Ett penetrationstest gör exakt det, och det som gör handlingen laglig är att den inte är olovlig.
Straffskalan visar varför detta inte är en formalitet. Dataintrång ger böter eller fängelse i högst två år, och grovt dataintrång fängelse i lägst ett och högst åtta år, där man särskilt beaktar om gärningen orsakat allvarlig skada eller avsett ett stort antal uppgifter.
Praktiskt betyder det att tillståndet ska vara skriftligt, daterat, undertecknat av någon som faktiskt får ge det, och avgränsat till namngivna system. Ett test som råkar nå ett system utanför avgränsningen är inte täckt av tillståndet, vilket är skälet till att omfattningen ska skrivas som en lista snarare än som en beskrivning.
Den som olovligen bereder sig tillgång till en uppgift som är avsedd för automatiserad behandling eller olovligen ändrar, utplånar, blockerar eller i register för in en sådan uppgift döms för dataintrång till böter eller fängelse i högst två år.
Straffskalan bakom ordet olovligen
Vad som driver priset
Kostnaden följer omfattning och djup, inte antalet dagar i sig. Ett bredare mål kräver mer kartläggning, och ett djupare mandat kräver mer tid per fynd. Två offerter som skiljer sig kraftigt beskriver oftast två olika arbeten snarare än två olika priser.
Det gör offertjämförelser svårare än de ser ut. En låg offert kan vara en skanning med en rapportmall, och en hög kan innehålla arbete ni inte behöver. Det som gör dem jämförbara är att ni själva skriver omfattningen först och ber alla lämna pris på samma avgränsning.
En andra faktor som sällan står i offerten är vem som verifierar fynden. Verifieringen är den dyraste delen av leverantörens arbete och den lättaste att tumma på, och den syns inte i priset förrän ni läser rapporten.
| Driver priset | Gör det inte | |
|---|---|---|
| Antal system och gränssnitt i omfattningen | ✓ | ✕ |
| Hur djupt en väg får följas | ✓ | ✕ |
| Om fynden verifieras av en människa | ✓ | ✕ |
| Om social manipulation ingår | ✓ | ✕ |
| Antal dagar i offerten | ~ | ✓ |
| Antal fynd i rapporten | ✕ | ✓ |
Delvis på antal dagar betyder att dagar är en följd av omfattning och djup, inte en oberoende variabel. En offert som bara anger dagar har inte beskrivit arbetet.
Vad lagen kräver, och vad den inte kräver
Cybersäkerhetslagen ställer inget krav på penetrationstest med ett visst intervall. Kravet i 2 kap. 3 § är att åtgärderna ska vara lämpliga och proportionella, och punkt 6 avser strategier för att bedöma deras effektivitet. Testning är det vanligaste sättet att göra en sådan bedömning konkret, men det är ert val av metod.
Frånvaron av ett föreskrivet intervall är ingen lättnad. Om det inte finns en nivå att uppfylla kan ni inte heller peka på att ni uppfyllt den, utan får visa hur ni resonerade: vad ni testade, varför just det, vad ni valde bort och när ni ska ta om det.
Det gör rapporten till mer än ett tekniskt dokument. Den är underlaget som visar att bedömningen faktiskt gjordes, vilket är den fråga en tillsynsmyndighet ställer.
Ramarna testet sitter inuti
- 24 timmar
- till tidig varning vid betydande incident, som testet ska förbereda er för
- 21.3 %
- av europeiska intrång började med sårbarhetsutnyttjande, den del ett test når
- 60 %
- började med nätfiske, som ett test bara når om social manipulation ingår
Källa: NIS2 artikel 23
Källa: ENISA Threat Landscape 2025
Källa: ENISA Threat Landscape 2025
Frågor
Vanliga frågor
- Vad är ett penetrationstest?
- Ett auktoriserat försök att ta sig in i era egna system för att kartlägga vad en angripare skulle nå. Auktorisationen är det som skiljer det från dataintrång enligt 4 kap. 9 c § brottsbalken.
- Är penetrationstest lagligt?
- Ja, med tillstånd. Utan tillstånd är samma handling dataintrång, som ger böter eller fängelse i högst två år, och i grova fall ett till åtta år.
- Vad skiljer ett test från en sårbarhetsskanning?
- Skanningen listar möjliga svagheter utifrån kända mönster. Testet prövar vilka som faktiskt går att utnyttja och hur långt de leder när de kedjas ihop.
- Kräver cybersäkerhetslagen penetrationstest?
- Inte uttryckligen och inte med något intervall. 2 kap. 3 § punkt 6 kräver strategier för att bedöma om åtgärderna är effektiva, och testning är det vanligaste sättet att göra det konkret.
- Vad kostar ett penetrationstest?
- Priset följer omfattning och djup snarare än antal dagar. Skriv omfattningen själva och be alla leverantörer offerera på samma avgränsning, annars jämför ni priser på olika arbeten.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- Brottsbalk (1962:700), Sveriges riksdag— 4 kap. 9 c § om dataintrång och ordet olovligen
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— 2 kap. 3 § och kravet på att bedöma effektiviteten
- NIS2-direktivet artikel 21, EUR-Lex— Riskhanteringsåtgärderna med exempel
- OWASP Web Security Testing Guide— Den öppna metodiken för testning av webbapplikationer
- OWASP Top Ten— De sårbarhetsklasser test oftast letar efter
- ENISA Threat Landscape 2025— Fördelningen av intrångsvägar i EU
Fördjupning
