Hållning · Ekonomi
Två av tre företag testar inte alls.Det beror inte på att de inte vill.
Johan Almgren · Pentester och grundare
Publicerad 2026-08-25 · 6 min läsning
Jag startade inte Ravnsec för att AI är intressant. Jag startade det för att räkningen stängde ute nästan alla som behövde testet.
Siffran som fick mig att sluta
Eurostat frågar varje år Europas företag vilka säkerhetsåtgärder de faktiskt vidtagit. För 2024 svarade 34,6 procent av företagen med tio anställda eller fler att de gjort någon form av säkerhetstest. Lösenordsrutiner och säkerhetskopiering låg över 79 procent. Testning ligger i botten av listan.[02]
Eurostat publicerar ingen storleksuppdelning för just testning. Det gör de för grannmåttet, riskbedömning, och där går skillnaden att se: 75,6 procent bland de stora företagen mot 29,4 procent bland de små. Samma mönster, med all sannolikhet av samma skäl.[02]
Vad som faktiskt är dyrt
Jag byggde system innan jag bröt dem. Åren i dokumentautomation lärde mig hur produktionskod ser ut när ingen tittar. Undantagen. Genvägarna. Integrationen som skulle bytas ut och aldrig blev det. Sedan bytte jag sida, först på en av Nordens stora konsultjättar och sedan på ett av Nordens främsta pentestbolag.
Det som förvånade mig var inte vad vi hittade. Det var vilka vi aldrig kom till. Ett uppdrag prissätts i dagar, och de dagarna går till största delen åt innan någon försöker ta sig in någonstans.
Det är inte en åsikt om branschen, det är hur arbetet är definierat. NIST beskriver ett test i fyra faser: planering, kartläggning, angrepp och rapport. Två av fyra ligger före angreppet. Kartläggningen är uttömmande, tålmodig och tråkig, och den är precis lika nödvändig som den är långsam.[01]
Kunden betalar för omdömet. Fakturan domineras av kartläggningen.
Vad agenten flyttar
Uttömmande, tålmodigt och tråkigt är tre egenskaper en maskin har och människor tappar efter dag tre. När agenten tar den delen krymper uppdraget från veckor till dagar, och priset följer med ned.
Det är hela affärsidén. Inte att AI hittar saker människor missar, även om det händer. Utan att den gör det billiga arbetet billigt, så att det dyra arbetet blir möjligt att köpa för fler än de största.
Forskningen på området är ung och ojämn. En oberoende utvärdering av flera agentarkitekturer i realistiska testscenarier fann att modulära agenter blir tydligt bättre på komplexa uppgifter i flera steg när de får rätt stöd, men också att de misslyckas i återkommande mönster. Det är ungefär så långt någon ärligt kan sträcka sig i dag.[05]
Vad agenten inte flyttar
En agent vet inte vad som är farligt. Den vet vad som är ovanligt. Skillnaden mellan de två är hela yrket, och den går inte att automatisera bort. Varje fynd i våra rapporter är exploaterat för hand och bevisat med steg någon annan kan följa. Det som inte håller sorteras bort innan ni ser det.
Därför står det ett namn i rapporten. Inte ett verktygsnamn. Ett personnamn.
Varför det här blir en fråga nu
NIS2 kräver att den som omfattas har rutiner för att bedöma om de egna säkerhetsåtgärderna faktiskt fungerar. I Sverige genomförs direktivet genom cybersäkerhetslagen. Att bedöma om något fungerar är svårt att göra utan att pröva det, och att pröva en gång vart tredje år är svårt att kalla en rutin.[06][04]
Kravet flyttar inte priset. Det flyttar bara antalet företag som måste förhålla sig till det.
Källor
- [01]SP 800-115, Technical Guide to Information Security Testing and Assessment, avsnitt 5NIST · 2008-09-30
- [02]ICT security in enterprises, Statistics Explained (hämtad 2026-08-25)Eurostat · 2026-08-25
- [03]Awareness of ICT security issues rising in enterprisesEurostat · 2025-02-11
- [04]Cybersäkerhetslag (2025:1506)Sveriges riksdag · 2025-12-11
- [05]From Capabilities to Performance: Evaluating Key Functional Properties of LLM Architectures in Penetration TestingarXiv · 2025-09-16
- [06]Direktiv (EU) 2022/2555 (NIS2), artikel 21.2EUR-Lex · 2022-12-14