Penetrationstest (Pentest) för företag: Hur går det till och vad kostar det?
Penetrationstest har blivit ett standardkrav i upphandlingar, kundavtal och NIS2-revision. Men vad är det egentligen som händer, vad kostar ett pentest och hur säkrar man att resultatet faktiskt leder till förbättring? Här går vi igenom hela kedjan från scope till retest.
Vad är ett penetrationstest?
Ett pentest är ett auktoriserat säkerhetstest där en eller flera säkerhetsexperter försöker bryta sig in i ett system med samma metoder som en angripare. Målet är att hitta verkliga sårbarheter — inte teoretiska — och visa hur de skulle kunna utnyttjas.
Pentest skiljer sig från automatiserad sårbarhetsskanning genom djupet. En skanner hittar kända CVE:er. En pentestare hittar logiska brister, kedjor av små fel och konfigurationsmisstag som inget verktyg ser.
Typer av pentest
Beroende på mål och hotbild används olika typer:
- Extern infrastruktur – det som syns från internet (brandvägg, VPN, publika servrar)
- Intern infrastruktur – simulerar en angripare som redan är innanför perimetern
- Webbapplikation – testar specifik webbtjänst, ofta enligt OWASP-metodik
- Mobilapplikation – iOS/Android-app inklusive backend-API:er
- Active Directory – fokus på domänkompromiss och privilegieeskalering
- Red team – scenariobaserad attack över lång tid mot hela organisationen
Processen steg för steg
Ett professionellt pentest följer en strukturerad process:
- Scoping – vad ingår, vad ingår inte, tidsram och regler
- Skriftligt avtal med ROE (rules of engagement)
- Rekognosering – information om målet samlas
- Sårbarhetsidentifiering – aktiva tester
- Exploatering – verifiering av att sårbarheter går att utnyttja
- Post-exploitation – hur långt kan en angripare komma efter första intrånget
- Rapportering – detaljerad rapport med fynd, allvarlighetsgrad och åtgärdsförslag
- Retest – verifiering efter åtgärd
Vad kostar det?
Priset styrs framför allt av omfattning. Riktnivåer på den svenska marknaden 2026:
Externt pentest av enkel infrastruktur: 40 000–80 000 kr
Webbapplikation av medelstor komplexitet: 60 000–150 000 kr
Intern infrastruktur med AD: 80 000–200 000 kr
Red team-uppdrag över 4–6 veckor: 300 000–800 000 kr
Som tumregel kostar ett professionellt pentest 8 000–15 000 kr per testad dag och konsult. Misstänk leverantörer som ligger mycket lägre — de gör då sannolikt en automatiserad scan med pentest-stämpel.
Frågor och svar
Hur ofta bör vi göra pentest?
Minst en gång per år, samt efter större förändringar (ny applikation, ny infrastruktur, M&A). NIS2-relevanta verksamheter kompletterar med löpande skanning.
Stör pentestet vår produktion?
Risk finns alltid vid djupare tester. Risker minimeras genom skriftliga regler, tester utanför affärskritisk tid och tydliga eskalationsvägar.
Får alla anställda veta?
Beror på mål. Vid teknisk pentest informeras IT-organisationen. Vid red team-uppdrag hålls testet hemligt för att mäta detektionsförmåga.
Vad händer om allvarlig sårbarhet hittas?
Den rapporteras omedelbart enligt avtalad eskalationsväg, inte i slutrapporten. Allvarliga fynd ska åtgärdas direkt — inte vänta på rapportleverans.