Danmark

Penetrationstest for danske virksomheder

Danske virksomheder bliver i disse år bedt om at bevise, at sikkerheden er afprøvet — af tilsyn, af revisorer og især af deres egne kunder. Vi leverer den dokumentation, og vi finder noget undervejs.

Ingen forudbetaling. Ubegrænset gratis gentest. Finder vi intet, sender vi ingen regning.

Situationen

Hvorfor danske virksomheder tester nu

Anledningen er sjældent frivillig. Til gengæld er den næsten altid den samme håndfuld årsager.

NIS2 er blevet konkret

Cyber- og informationssikkerhedsloven har gjort risikostyring og afprøvning til et ledelsesansvar. For mange danske virksomheder er det første gang, sikkerhed skal dokumenteres over for andre end dem selv.

Kravene ruller ned gennem leverandørkæden

Er du underleverandør til en omfattet virksomhed, får du kravet videre. Det rammer bredt i dansk erhvervsliv, også hos virksomheder der ikke selv er direkte omfattet af noget regelsæt.

Kunderne spørger i indkøbsprocessen

En pentestrapport, der ikke er mere end tolv måneder gammel, er blevet et standardpunkt i sikkerhedsgennemgangen, når man sælger software til større danske og nordiske kunder.

Truslen er reel, ikke teoretisk

Center for Cybersikkerhed vurderer truslen fra cyberkriminalitet mod Danmark som høj. Ransomware mod danske virksomheder er ikke et sjældenhedstilfælde længere.

D-mærket for de mindre virksomheder

Det danske mærke for digital ansvarlighed giver SMV'er en konkret ramme og kræver, at sikkerhedsniveauet kan dokumenteres. For mange er det den første anledning til at få testet.

Forsikring og kontrakter

Cyberforsikringer og større kundeaftaler stiller i stigende grad krav om dokumenteret sikkerhedstest. Uden rapporten er dækningen og kontrakten ikke nødvendigvis i hus.

Dansk regulering

Rammerne, rapporten skal passe ind i

Vi skriver rapporten, så den kan bruges direkte i den dokumentation, du alligevel skal producere.

Cyber- og informationssikkerhedsloven (NIS2)

Væsentlige og vigtige enheder skal have styr på risikostyring, leverandørstyring og hændelseshåndtering, og ledelsen har ansvaret. Rapporten dokumenterer omfang, metode, hvert fund og resultatet af gentesten, så indstillingen til ledelsen kan skrives på et faktisk grundlag.

GDPR og databeskyttelsesloven

Artikel 32 kræver regelmæssig afprøvning af de tekniske foranstaltninger. Vi beskriver konkret, hvilke personoplysninger der kunne tilgås og af hvem — det er den beskrivelse, Datatilsynet efterspørger, hvis der opstår en sag.

CFCS og trusselsbilledet

Center for Cybersikkerhed anbefaler uafhængig afprøvning af kritiske systemer og peger på segmentering, rettighedsstyring og logning. Vi tester alle tre og beskriver, hvad jeres overvågning faktisk opdagede undervejs.

D-mærket

Mærket stiller krav om afprøvet og dokumenteret sikkerhed. En rapport med prioriterede fund og bekræftet afhjælpning er brugbar dokumentation i processen. Vi udsteder ikke selv mærket og er ikke en godkendelsesinstans.

Finanstilsynet og DORA

Finansielle virksomheder er underlagt skærpede krav til digital modstandsdygtighed, herunder trusselsbaseret test for de største enheder. Vores test egner sig til det løbende arbejde og til forberedelse, mens et formelt TLPT-forløb kræver en akkrediteret leverandør.

ISO 27001 og PCI DSS

Kontrol A.8.8 om tekniske sårbarheder og PCI DSS krav 11.4 kræver begge dokumenteret penetrationstest. Rapport og gentest kan lægges direkte i ledelsessystemet eller sendes til jeres QSA.

Forløbet

Sådan kører et forløb med en dansk kunde

  1. 01

    Uforpligtende afklaring

    En samtale om systemerne og om, hvem der har bedt om rapporten. Anledningen bestemmer, hvordan rapporten skal skrives, så den kan bruges med det samme.

  2. 02

    Omfang og fast pris

    Vi aftaler systemer, roller, testvindue og leverancer, og du får en fast pris i DKK. Skal testen ligge før en revision eller en kundefrist, planlægger vi baglæns fra den dato.

  3. 03

    Aftalegrundlag

    Fortrolighed og håndtering af testdata aftales skriftligt, inden vi går i gang. Vi har kontorer i USA og De Forenede Arabiske Emirater, og det forhold hører med i jeres GDPR-vurdering — derfor tager vi det op tidligt.

  4. 04

    Test

    Manuel test efter OWASP og NIST inden for det aftalte vindue. Kritiske fund meldes samme dag, så I ikke venter på rapporten for at lukke et alvorligt hul.

  5. 05

    Rapport og gennemgang

    Teknisk rapport og ledelsesresumé, plus en gennemgang med jeres udviklere og driftsfolk. Møder lægges i dansk arbejdstid.

  6. 06

    Gentest og dokumentation

    Efter jeres rettelser gentester vi gratis og udsteder en opdateret rapport. Det er den version, der sendes til revisor, kunde eller bestyrelse.

Ofte stillede spørgsmål

Penetrationstest i en dansk sammenhæng

Relaterede sider

Få jeres danske systemer testet

Book en uforpligtende samtale. Vi vurderer omfanget og sender en fast pris i DKK inden for få hverdage.

Kontakt os