«Hva koster en pentest?» er et av de vanligste spørsmålene vi får, og det ærlige svaret er: det kommer an på. I det norske markedet kan en penetrasjonstest koste alt fra noen titusener til flere hundre tusen kroner. Den store variasjonen skyldes ikke at noen leverandører «lurer deg», men at en pentest kan bety veldig forskjellige ting. I denne artikkelen forklarer vi hva som faktisk driver prisen, slik at du kan bestille riktig test, og unngå å betale for mer enn du trenger.
Faktorene som avgjør prisen
1. Omfang (scope)
Den viktigste prisdriveren er hvor mye som skal testes. Én enkelt webapplikasjon med innloggingsfunksjon er en helt annen jobb enn et helt nettverk med hundre servere, flere applikasjoner og trådløse nett. Jo mer presist du kan avgrense hva som skal testes, jo mer presis blir prisen.
2. Type test
- Black box: Testeren får ingen forhåndsinformasjon og jobber som en ekstern angriper. Mer tid går til rekognosering.
- Grey box: Testeren får noe informasjon, for eksempel en brukerkonto. Ofte det beste forholdet mellom kostnad og verdi.
- White box: Testeren får full tilgang til kildekode og dokumentasjon. Grundigst, men mest tidkrevende.
3. Hva slags mål
Webapplikasjoner, mobilapper, API-er, interne nettverk, skymiljøer (Azure/AWS) og fysisk sikkerhet krever ulik kompetanse og ulike verktøy. En mobilapp-pentest med både statisk og dynamisk analyse er for eksempel mer spesialisert enn en standard sårbarhetsskanning av et nettverk.
4. Rapportering og oppfølging
En god pentest ender ikke med en automatisk generert PDF. Den ender med en rapport som prioriterer funnene etter faktisk risiko for din virksomhet, konkrete anbefalinger utviklerne dine kan handle på, og gjerne en gjennomgang i etterkant. Retesting, altså å verifisere at hullene faktisk er tettet, kommer ofte i tillegg.
Typiske prisnivåer i det norske markedet
Som en grov rettesnor, ikke et tilbud, ser markedet i Norge omtrent slik ut:
- Avgrenset test av én applikasjon eller et lite miljø: fra noen titusener.
- Mellomstor test av flere systemer med grundig manuell testing: gjerne 100 000 til 250 000 kr.
- Omfattende engasjement (red team, store miljøer, flere uker): flere hundre tusen kroner.
Store konsulenthus har ofte høyere timepriser og mer overhead. Mindre, spesialiserte miljøer kan levere samme faglige kvalitet til lavere pris; sjekk alltid referanser og metodikk.
Hva får du egentlig for pengene?
Prislappen sier lite alene. Det som avgjør verdien, er hva du sitter igjen med etterpå. En penetrasjonstest verdt å betale for gir deg mer enn en liste med tekniske funn:
- Funn rangert etter faktisk risiko for din virksomhet, ikke en rå eksport fra et verktøy.
- Teknisk dokumentasjon av hvordan hvert funn ble bekreftet, så utviklerne dine kan reprodusere og forstå det.
- Konkrete utbedringsforslag dine folk eller din IT-leverandør kan jobbe direkte etter.
- En gjennomgang der vi forklarer funnene, slik at også de ikke-tekniske i organisasjonen skjønner hva som står på spill.
- Retest av utbedrede funn, så du får bekreftet at hullene faktisk er tettet.
En rapport uten prioritering, uten forklaring og uten retest er billig av en grunn. Spør derfor alltid hva som inngår før du sammenligner priser; to tilbud med samme tall kan gi vidt forskjellig verdi.
Slik unngår du å betale for mer enn du trenger
- Start med en behovsgjennomgang. Hva er det verste som kan skje for din virksomhet? Test det viktigste først.
- Avgrens omfanget tydelig. «Test alt» blir dyrt og ufokusert. «Test kundeportalen og API-et bak den» gir målbar verdi.
- Ikke kjøp standardpakker ukritisk. En pakke laget for alle passer sjelden noen perfekt.
- Spør om rapporten. Be om en anonymisert eksempelrapport før du signerer; da ser du hva du faktisk betaler for.
Lurer du på hva en pentest ville kostet for dere?
Vi tilbyr penetrasjonstesting til fast pris, med skriftlig omfang før oppstart. Prisene står åpent på nettsiden.
Ta kontakt