Hållning · Pris
Priset sätts innan testet börjar.Av er, inte av oss.
Johan Almgren · Pentester och grundare
Publicerad 2026-09-11 · 6 min läsning
Frågan är inte om ni ska beställa ett pentest. Frågan är när, och vad ni beställer det på.
Vad ett pentest faktiskt är
Ett penetrationstest är inte samma sak som en sårbarhetsscanning. En scanning letar efter kända mönster i kod och konfiguration. Ett pentest anlitar en person som försöker ta sig in, precis som en angripare skulle göra, och som sedan bevisar vad hen faktiskt kom åt.
Testerna delas ofta upp efter hur mycket testaren får veta i förväg. Black box betyder att testaren börjar utan insyn, som en utomstående angripare. White box betyder full insyn, källkod och dokumentation inräknat. Grey box ligger mitt emellan, och är det vanligaste valet i praktiken.
NIST beskriver arbetet i fyra faser: planering, kartläggning, angrepp och rapport. Två av fyra ligger före angreppet. Kartläggningen är den delen som tar tid, och den är precis lika nödvändig som den är långsam.[01]
Fel tidpunkt är dyrare än rätt tidpunkt
De flesta beställningar vi ser kommer i ett av två lägen. Antingen strax före en stor lansering, eller strax före en revision. Båda lägena har samma problem. Det finns ingen tid kvar att åtgärda det som hittas innan det testet skulle skydda redan är i drift, eller redan är granskat.
Rätt tidpunkt ligger tidigare. Innan lansering, inte samma vecka som den. Efter en större förändring i infrastrukturen, inte ett år senare. Och rutinmässigt, oavsett om något hänt, för att veta om det som skyddade er förra året fortfarande gör det.
Cybersäkerhetslagen genomför NIS2 i Sverige och kräver att den som omfattas har rutiner för att bedöma om säkerhetsåtgärderna faktiskt fungerar. Att bedöma det utan att pröva det är svårt, och att pröva en gång vart tredje år är svårt att kalla en rutin.[02][03]
34,6 %
av EU:s företag med tio anställda eller fler gjorde något säkerhetstest under 2024. Pentest är en av flera saker som ryms i den siffran, så andelen som beställde en är lägre.[04]
Vad scopet faktiskt avgör
Ett uppdrag prissätts i huvudsak på hur mycket som ska kartläggas och hur mycket som ska bevisas, inte på hur avancerad angriparen låtsas vara. Ju bredare scope, desto mer av den dyra tiden går åt till att kartlägga i stället för att bedöma.
Det är därför ett billigt, brett test sällan är en bra affär. Kartläggningen äter budgeten, och det som blir kvar till bedömningen krymper. Ett snävare scope, valt med omsorg, ger mer bedömning för samma summa.
Ni väljer omfattningen. Vi kan inte välja bort bedömningen.
Vad ni bör fråga innan ni skriver under
En certifiering som CREST visar att testaren klarat ett praktiskt prov mot verkliga scenarier. Den visar inte att just er miljö kommer testas väl, men den är ett rimligt golv att kräva.[05]
Fråga också vilken metodik som används, och be om ett namn. Ramverk som OWASP:s testguide finns för att ett test ska gå att mäta mot något etablerat, inte bara mot testarens egen känsla.[06]
- Hur många testare arbetar på uppdraget, och räcker det för scopet ni satt?
- Ingår ett retest av de allvarligaste fynden, eller är det en tilläggstjänst?
- Står ett namn i rapporten, eller bara företagets?
- Vem hos er är mottagare, och vad förväntas hen göra med resultatet?
Svaren avgör om ni köper en bedömning eller bara en genomgång.
Källor
- [01]SP 800-115, Technical Guide to Information Security Testing and Assessment, avsnitt 5NIST · 2008-09-30
- [02]Cybersäkerhetslag (2025:1506)Sveriges riksdag · 2025-12-11
- [03]Direktiv (EU) 2022/2555 (NIS2), artikel 21.2EUR-Lex · 2022-12-14
- [04]ICT security in enterprises, Statistics Explained (hämtad 2026-09-11)Eurostat · 2026-09-11
- [05]CREST Registered Penetration Tester (CRT) (hämtad 2026-09-11)CREST · 2026-09-11
- [06]Web Security Testing Guide, Penetration Testing Methodologies (hämtad 2026-09-11)OWASP · 2026-09-11