StartKunskapsbankPentest: komplett guide för företag — pris, omfattning och leveranser
Kunskapsbank

Pentest: komplett guide för företag — pris, omfattning och leveranser

Pentest — penetrationstest — är ett kontrollerat angrepp där etiska hackare försöker bryta sig in i ert system för att hitta sårbarheter innan riktiga angripare gör det. Här är en komplett guide till pentest för företag: vad det är, vilka typer som finns, hur omfattningen sätts, vad det kostar och vad ni får i leveransen.

BD
Grundare och systemarkitekt, ProjAlpha

Vad är ett pentest?

Ett pentest, eller penetrationstest, är en strukturerad simulering av ett verkligt angrepp mot ett företags system, applikationer eller nätverk. Testet utförs av erfarna säkerhetskonsulter som använder samma tekniker och verktyg som en angripare, men inom ramen för ett kontrakterat uppdrag med tydliga regler.

Målet är att identifiera sårbarheter, demonstrera deras exploaterbarhet och leverera konkreta rekommendationer för åtgärd. Ett pentest är därmed mer än en sårbarhetsskanning — det visar inte bara vad som finns, utan vad det betyder.

Typer av pentest

Pentest klassificeras efter scope och kunskapsnivå hos testteamet.

  • Externt pentest — test av tjänster exponerade mot internet
  • Internt pentest — simulering av angripare som redan är innanför perimetern
  • Webbapplikationstest — fokus på applikationer enligt OWASP-metodik
  • API-test — granskning av REST- och GraphQL-gränssnitt
  • Mobil-test — iOS och Android-applikationer
  • Trådlöst pentest — Wi-Fi och radioteknik
  • Social engineering / red team — kombinerade attacker mot människa, teknik och fysisk åtkomst

Pentest-metodik: hur det går till

Ett professionellt pentest följer en strukturerad metodik — vanligen PTES, OWASP Testing Guide eller NIST SP 800-115. Arbetet delas upp i faser: planering och scoping, rekognoscering, sårbarhetsidentifiering, exploatering, post-exploitation, rapportering och uppföljning.

Innan testet startar definieras rules of engagement: vilka system får testas, vilka attacker är tillåtna, vilka tider gäller, vem ska kontaktas vid kritiska fynd och vad händer om produktionen påverkas. Detta dokumenteras i ett pentest-avtal.

Vad kostar ett pentest?

Priset på ett pentest beror främst på omfattning, komplexitet och testtyp. Som riktmärke för svenska marknaden:

  • Liten webbapplikation, externt: 40 000–80 000 kr
  • Medelstor webbapplikation eller API: 80 000–200 000 kr
  • Externt + internt nätverkstest: 100 000–300 000 kr
  • Komplett red team-engagemang: 300 000 kr och uppåt

Leverabler i ett pentest

Slutleveransen från ett pentest är vanligen en teknisk rapport som dokumenterar varje fynd med beskrivning, riskklassificering (typiskt CVSS), proof of concept och rekommenderad åtgärd. Utöver tekniska rapporten levereras ofta en sammanfattning för ledning och en åtgärdslista prioriterad efter risk.

Det är vanligt att inkludera ett retest efter åtgärd för att verifiera att sårbarheterna är stängda. Pentest-rapporten används också som bevis vid NIS2-tillsyn, ISO 27001-revision och kundupphandlingar.

När och hur ofta bör ni göra pentest?

Goda riktmärken är minst en gång per år, samt vid större förändringar — ny applikation, ny arkitektur, nytt datacenter eller efter en känd incident. Företag i reglerad sektor (finans, sjukvård) kräver oftast halvårsvis eller kvartalsvis testning.

Pentest ersätter inte kontinuerlig sårbarhetsskanning — det kompletterar. Skanning körs varje vecka eller varje dag; pentest görs djupgående en eller två gånger per år.

Vanliga frågor

Frågor och svar

Vad är skillnaden mellan pentest och sårbarhetsskanning?

Sårbarhetsskanning är automatiserad och letar efter kända sårbarheter. Pentest är manuellt och visar hur en angripare faktiskt skulle exploatera sårbarheterna. De kompletterar varandra.

Hur länge tar ett pentest?

Beroende på omfattning: 1–2 veckor för en mindre applikation, 3–4 veckor för ett externt + internt nätverkstest, 6–12 veckor för ett red team-engagemang.

Kan ett pentest påverka produktionen?

Ja, vissa tester innebär risk för instabilitet. Det hanteras genom rules of engagement: vilka tester är tillåtna, vilka tider, och vem som kontaktas vid kritiska fynd.

Vad är skillnaden mellan white box, grey box och black box?

Black box: testaren har ingen förkunskap. Grey box: viss insyn ges (typiska användarkonton). White box: full insyn inklusive källkod. Grey box är vanligast eftersom det balanserar realism och effektivitet.

Krävs pentest enligt NIS2?

NIS2 artikel 21 kräver bedömning av cybersäkerhetsrisker, vilket i praktiken inkluderar regelbunden testning. Pentest är ett standardiserat sätt att uppfylla det kravet på.