Hoppa till innehållet

Ekonomi

Vad kostar ett penetrationstest, och varför skiljer offerterna så mycket?

Frågan har inget enda svar, och skälet är inte att branschen är otydlig utan att ordet penetrationstest beskriver ett arbete vars omfattning ni själva bestämmer. Två offerter som skiljer sig med en faktor fem beskriver nästan alltid två olika arbeten: olika många system, olika djup, och olika svar på om en människa verifierar varje fynd innan det når er. Den här sidan går igenom vad som faktiskt driver kostnaden, hur ni gör offerter jämförbara genom att skriva omfattningen själva, och vilka poster som brukar saknas i den billigaste offerten. Vi anger inga prisnivåer, eftersom en siffra utan er avgränsning bakom sig är vilseledande snarare än hjälpsam.

Drivs av
Omfattning
Och av
Djup
Dold post
Verifiering
Jämför genom
Egen scope
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot OWASP och lagtextSenast granskad 4 min läsning

Kort sagt

  • Priset följer omfattning och djup. Antal dagar är resultatet av dem, inte orsaken.
  • Verifiering av fynd är den dyraste posten och den lättaste att tyst utelämna.
  • Skriv avgränsningen själva, annars offererar leverantörerna på olika arbeten.
  • En låg offert är ofta en skanning med rapportmall, vilket är en annan produkt.
  • Kostnaden för ett dåligt test är inte noll. Den betalas i era teknikers tid.
  • Be om priset uppdelat per delmoment, inte som en klumpsumma.

De tre variablerna som styr allt annat

Den första är bredd. Antalet system, gränssnitt, domäner och konton i omfattningen bestämmer hur mycket kartläggning som krävs innan något test ens börjar, och kartläggningen skalar ungefär linjärt med bredden.

Den andra är djup. Ett mandat att konstatera att en väg finns kostar en bråkdel av ett mandat att följa vägen till dess slut. Skillnaden är stor eftersom det senare kräver att varje steg dokumenteras så att det går att reproducera.

Den tredje är verifiering. Att köra verktyg och sammanställa utdata är billigt. Att reproducera varje fynd för hand, avfärda falska positiva och beskriva stegen är dyrt, och det är precis den posten som skiljer en rapport ni kan agera på från en lista ni måste granska själva.

Vad varje variabel gör med arbetet
VariabelVad som ökarVad ni får för det
Bredd i omfattningenKartläggningstidFärre blinda fläckar
Djup per angreppsvägTid per fyndVerkligt allvar i stället för antaganden
Verifiering av fyndManuellt arbete hos leverantörenFärre falska positiva hos er
Social manipulation i scopePlanering och etisk hanteringTäckning av den vanligaste ingången
Omtest efter åtgärdEn andra kortare insatsBevis på att bristen är stängd

Källa: OWASP Web Security Testing Guide

Hur ni gör offerter jämförbara

Problemet med att be om offert på ett penetrationstest är att varje leverantör då definierar sin egen avgränsning, och den avgränsningen är den enskilt största kostnadsdrivaren. Ni jämför alltså priser på olika arbeten och kallar det en upphandling.

Åtgärden är enkel och tar en eftermiddag. Skriv en lista över exakt vilka system, domäner, gränssnitt och konton som ingår, ange vad som uttryckligen ligger utanför, ange tidsfönster, och ange om social manipulation ingår. Be sedan alla lämna pris på den listan.

Be dessutom om priset uppdelat: kartläggning, testning, verifiering, rapport och eventuellt omtest. Uppdelningen gör det synligt om någon har prissatt bort verifieringen, vilket är den vanligaste förklaringen till en offert som ser för bra ut.

Två offerter som ser jämförbara ut
Offert Alägre prisOffert Bhögre pris
Omfattning definierad av er
Varje fynd reproducerat för hand
Angreppsvägar kedjade ihop
Rapport med reproduktionssteg~
Omtest efter åtgärd ingår~
Antal fynd i rapportenFlerFärre

Sista raden är med på allvar. Fler fynd är ofta ett tecken på att falska positiva inte sållats bort, inte på att testet var bättre.

Källa: OWASP Web Security Testing Guide

Kostnaden för ett dåligt test är inte noll

Ett billigt test som levererar overifierade fynd flyttar arbetet snarare än tar bort det. Era tekniker får då först avgöra vilka fynd som är verkliga innan de kan åtgärda något, vilket är exakt det arbete ni köpte bort.

Det finns en andra kostnad som är svårare att se. Om en rapport visar sig innehålla flera felaktiga fynd blir alla fynd i den misstänkta, inklusive de riktiga. Nästa gång rapporten ska ligga till grund för ett prioriteringsbeslut kommer den att ifrågasättas.

Under cybersäkerhetslagen finns en tredje. Rapporten är en del av underlaget som visar att ni bedömt om åtgärderna är effektiva, och ett underlag som inte höll vid granskning är sämre än inget, eftersom det redan är inlämnat.

Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.

Vad det andra ledet kostar

10 områden
som riskhanteringen ska omfatta, och rapporten är bevis inom ett av dem

Källa: Cybersäkerhetslag (2025:1506)

2 %
av global omsättning som sanktionstak för väsentliga verksamhetsutövare

Källa: NIS2 artikel 34

21.3 %
av europeiska intrång började med sårbarhetsutnyttjande

Källa: ENISA Threat Landscape 2025

Interna timmar är också en kostnad

Offerten beskriver leverantörens arbete. Ert eget arbete står inte i den och är sällan obetydligt.

Fyra poster återkommer. Att ta fram och besluta omfattningen tar några timmar hos någon som känner systemen. Att skaffa tillstånd för moln, tredjepartsdrift och integrationer tar ledtid snarare än arbetstid, men den ledtiden kan vara veckor. Under testet behövs en nåbar kontaktperson. Och efteråt behövs tid för att gå igenom rapporten och prioritera.

Poängen är inte att kostnaden är hög utan att den finns, och att den blir högre ju sämre rapporten är. En rapport med overifierade fynd flyttar hela verifieringen till just de här timmarna.

Era egna poster som inte står i offerten
PostVemVad som gör den större
Skriva omfattning och undantagSystemägareAtt ingen aktuell systemförteckning finns
Inhämta tillstånd från tredje partInköp eller juridikMolnleverantörer med egna villkor
Kontaktperson under testetDriftTestfönster utanför kontorstid
Genomgång av rapportenTeknikerOverifierade fynd som måste sållas
Prioritering och beslutLedningAllvarsgrader som inte är satta mot er miljö

Källa: Cybersäkerhetslag (2025:1506)

Varför vi inte anger prisnivåer här

En siffra utan avgränsning bakom sig är inte information. Samma belopp kan vara högt för en enskild webbapplikation och lågt för en koncernmiljö, och den som publicerar ett spann utan att veta er omfattning har gissat åt er.

Det som går att säga generellt är hur ni får fram er egen siffra: skriv avgränsningen, be om uppdelade offerter från minst tre leverantörer på exakt den avgränsningen, och jämför posterna snarare än totalerna.

Om en offert avviker kraftigt nedåt är den mest sannolika förklaringen att verifieringen eller kedjningen inte ingår. Fråga rakt ut, och be om en exempelrapport från ett tidigare uppdrag med kunduppgifter borttagna.

Frågor

Vanliga frågor

Vad kostar ett penetrationstest?
Det beror på omfattning, djup och om fynden verifieras för hand. En siffra utan er avgränsning bakom sig är en gissning, vilket är varför vi inte anger spann här.
Varför skiljer offerterna sig så mycket?
För att varje leverantör definierat sin egen avgränsning. Skriv listan över system själva och be alla offerera på exakt den, så jämför ni samma arbete.
Vad brukar saknas i den billigaste offerten?
Verifiering av fynd och kedjning av angreppsvägar. Båda är manuellt arbete och båda syns först när ni läser rapporten.
Är fler fynd bättre?
Nej. Ett högt antal är ofta ett tecken på att falska positiva inte sållats bort, vilket flyttar triageringen till era egna tekniker.
Bör omtest ingå?
Det är värt att prissätta separat. Ett omtest efter åtgärd är det enda som visar att bristen faktiskt är stängd, vilket är den uppgift en granskare frågar efter.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni upphandla ett penetrationstest?

Vi går igenom er avgränsning och vad ni bör kräva av leverantören, även när svaren talar emot oss. Halvtimme, ingen förberedelse.