Faktagranskad mot OWASP och lagtextSenast granskad 4 min läsning
Kort sagt
- Priset följer omfattning och djup. Antal dagar är resultatet av dem, inte orsaken.
- Verifiering av fynd är den dyraste posten och den lättaste att tyst utelämna.
- Skriv avgränsningen själva, annars offererar leverantörerna på olika arbeten.
- En låg offert är ofta en skanning med rapportmall, vilket är en annan produkt.
- Kostnaden för ett dåligt test är inte noll. Den betalas i era teknikers tid.
- Be om priset uppdelat per delmoment, inte som en klumpsumma.
De tre variablerna som styr allt annat
Den första är bredd. Antalet system, gränssnitt, domäner och konton i omfattningen bestämmer hur mycket kartläggning som krävs innan något test ens börjar, och kartläggningen skalar ungefär linjärt med bredden.
Den andra är djup. Ett mandat att konstatera att en väg finns kostar en bråkdel av ett mandat att följa vägen till dess slut. Skillnaden är stor eftersom det senare kräver att varje steg dokumenteras så att det går att reproducera.
Den tredje är verifiering. Att köra verktyg och sammanställa utdata är billigt. Att reproducera varje fynd för hand, avfärda falska positiva och beskriva stegen är dyrt, och det är precis den posten som skiljer en rapport ni kan agera på från en lista ni måste granska själva.
| Variabel | Vad som ökar | Vad ni får för det |
|---|---|---|
| Bredd i omfattningen | Kartläggningstid | Färre blinda fläckar |
| Djup per angreppsväg | Tid per fynd | Verkligt allvar i stället för antaganden |
| Verifiering av fynd | Manuellt arbete hos leverantören | Färre falska positiva hos er |
| Social manipulation i scope | Planering och etisk hantering | Täckning av den vanligaste ingången |
| Omtest efter åtgärd | En andra kortare insats | Bevis på att bristen är stängd |
Hur ni gör offerter jämförbara
Problemet med att be om offert på ett penetrationstest är att varje leverantör då definierar sin egen avgränsning, och den avgränsningen är den enskilt största kostnadsdrivaren. Ni jämför alltså priser på olika arbeten och kallar det en upphandling.
Åtgärden är enkel och tar en eftermiddag. Skriv en lista över exakt vilka system, domäner, gränssnitt och konton som ingår, ange vad som uttryckligen ligger utanför, ange tidsfönster, och ange om social manipulation ingår. Be sedan alla lämna pris på den listan.
Be dessutom om priset uppdelat: kartläggning, testning, verifiering, rapport och eventuellt omtest. Uppdelningen gör det synligt om någon har prissatt bort verifieringen, vilket är den vanligaste förklaringen till en offert som ser för bra ut.
| Offert Alägre pris | Offert Bhögre pris | |
|---|---|---|
| Omfattning definierad av er | ✕ | ✓ |
| Varje fynd reproducerat för hand | ✕ | ✓ |
| Angreppsvägar kedjade ihop | ✕ | ✓ |
| Rapport med reproduktionssteg | ~ | ✓ |
| Omtest efter åtgärd ingår | ✕ | ~ |
| Antal fynd i rapporten | Fler | Färre |
Sista raden är med på allvar. Fler fynd är ofta ett tecken på att falska positiva inte sållats bort, inte på att testet var bättre.
Kostnaden för ett dåligt test är inte noll
Ett billigt test som levererar overifierade fynd flyttar arbetet snarare än tar bort det. Era tekniker får då först avgöra vilka fynd som är verkliga innan de kan åtgärda något, vilket är exakt det arbete ni köpte bort.
Det finns en andra kostnad som är svårare att se. Om en rapport visar sig innehålla flera felaktiga fynd blir alla fynd i den misstänkta, inklusive de riktiga. Nästa gång rapporten ska ligga till grund för ett prioriteringsbeslut kommer den att ifrågasättas.
Under cybersäkerhetslagen finns en tredje. Rapporten är en del av underlaget som visar att ni bedömt om åtgärderna är effektiva, och ett underlag som inte höll vid granskning är sämre än inget, eftersom det redan är inlämnat.
Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.
Vad det andra ledet kostar
- 10 områden
- som riskhanteringen ska omfatta, och rapporten är bevis inom ett av dem
Interna timmar är också en kostnad
Offerten beskriver leverantörens arbete. Ert eget arbete står inte i den och är sällan obetydligt.
Fyra poster återkommer. Att ta fram och besluta omfattningen tar några timmar hos någon som känner systemen. Att skaffa tillstånd för moln, tredjepartsdrift och integrationer tar ledtid snarare än arbetstid, men den ledtiden kan vara veckor. Under testet behövs en nåbar kontaktperson. Och efteråt behövs tid för att gå igenom rapporten och prioritera.
Poängen är inte att kostnaden är hög utan att den finns, och att den blir högre ju sämre rapporten är. En rapport med overifierade fynd flyttar hela verifieringen till just de här timmarna.
| Post | Vem | Vad som gör den större |
|---|---|---|
| Skriva omfattning och undantag | Systemägare | Att ingen aktuell systemförteckning finns |
| Inhämta tillstånd från tredje part | Inköp eller juridik | Molnleverantörer med egna villkor |
| Kontaktperson under testet | Drift | Testfönster utanför kontorstid |
| Genomgång av rapporten | Tekniker | Overifierade fynd som måste sållas |
| Prioritering och beslut | Ledning | Allvarsgrader som inte är satta mot er miljö |
Varför vi inte anger prisnivåer här
En siffra utan avgränsning bakom sig är inte information. Samma belopp kan vara högt för en enskild webbapplikation och lågt för en koncernmiljö, och den som publicerar ett spann utan att veta er omfattning har gissat åt er.
Det som går att säga generellt är hur ni får fram er egen siffra: skriv avgränsningen, be om uppdelade offerter från minst tre leverantörer på exakt den avgränsningen, och jämför posterna snarare än totalerna.
Om en offert avviker kraftigt nedåt är den mest sannolika förklaringen att verifieringen eller kedjningen inte ingår. Fråga rakt ut, och be om en exempelrapport från ett tidigare uppdrag med kunduppgifter borttagna.
Frågor
Vanliga frågor
- Vad kostar ett penetrationstest?
- Det beror på omfattning, djup och om fynden verifieras för hand. En siffra utan er avgränsning bakom sig är en gissning, vilket är varför vi inte anger spann här.
- Varför skiljer offerterna sig så mycket?
- För att varje leverantör definierat sin egen avgränsning. Skriv listan över system själva och be alla offerera på exakt den, så jämför ni samma arbete.
- Vad brukar saknas i den billigaste offerten?
- Verifiering av fynd och kedjning av angreppsvägar. Båda är manuellt arbete och båda syns först när ni läser rapporten.
- Är fler fynd bättre?
- Nej. Ett högt antal är ofta ett tecken på att falska positiva inte sållats bort, vilket flyttar triageringen till era egna tekniker.
- Bör omtest ingå?
- Det är värt att prissätta separat. Ett omtest efter åtgärd är det enda som visar att bristen faktiskt är stängd, vilket är den uppgift en granskare frågar efter.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- OWASP Web Security Testing Guide— Vad testarbetet faktiskt består av
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Kravet på att bedöma åtgärdernas effektivitet
- NIS2-direktivet artikel 21, EUR-Lex— Riskhanteringsåtgärderna testet ska belysa
- Brottsbalk (1962:700), Sveriges riksdag— Varför tillståndet är en egen post i avtalet
- ENISA Threat Landscape 2025— Vilka ingångar ett test behöver täcka
Fördjupning
