Danmark
Penetrationstest for danske virksomheder
Danske virksomheder bliver i disse år bedt om at bevise, at sikkerheden er afprøvet — af tilsyn, af revisorer og især af deres egne kunder. Vi leverer den dokumentation, og vi finder noget undervejs.
Ingen forudbetaling. Ubegrænset gratis gentest. Finder vi intet, sender vi ingen regning.
Situationen
Hvorfor danske virksomheder tester nu
Anledningen er sjældent frivillig. Til gengæld er den næsten altid den samme håndfuld årsager.
NIS2 er blevet konkret
Cyber- og informationssikkerhedsloven har gjort risikostyring og afprøvning til et ledelsesansvar. For mange danske virksomheder er det første gang, sikkerhed skal dokumenteres over for andre end dem selv.
Kravene ruller ned gennem leverandørkæden
Er du underleverandør til en omfattet virksomhed, får du kravet videre. Det rammer bredt i dansk erhvervsliv, også hos virksomheder der ikke selv er direkte omfattet af noget regelsæt.
Kunderne spørger i indkøbsprocessen
En pentestrapport, der ikke er mere end tolv måneder gammel, er blevet et standardpunkt i sikkerhedsgennemgangen, når man sælger software til større danske og nordiske kunder.
Truslen er reel, ikke teoretisk
Center for Cybersikkerhed vurderer truslen fra cyberkriminalitet mod Danmark som høj. Ransomware mod danske virksomheder er ikke et sjældenhedstilfælde længere.
D-mærket for de mindre virksomheder
Det danske mærke for digital ansvarlighed giver SMV'er en konkret ramme og kræver, at sikkerhedsniveauet kan dokumenteres. For mange er det den første anledning til at få testet.
Forsikring og kontrakter
Cyberforsikringer og større kundeaftaler stiller i stigende grad krav om dokumenteret sikkerhedstest. Uden rapporten er dækningen og kontrakten ikke nødvendigvis i hus.
Dansk regulering
Rammerne, rapporten skal passe ind i
Vi skriver rapporten, så den kan bruges direkte i den dokumentation, du alligevel skal producere.
Cyber- og informationssikkerhedsloven (NIS2)
Væsentlige og vigtige enheder skal have styr på risikostyring, leverandørstyring og hændelseshåndtering, og ledelsen har ansvaret. Rapporten dokumenterer omfang, metode, hvert fund og resultatet af gentesten, så indstillingen til ledelsen kan skrives på et faktisk grundlag.
GDPR og databeskyttelsesloven
Artikel 32 kræver regelmæssig afprøvning af de tekniske foranstaltninger. Vi beskriver konkret, hvilke personoplysninger der kunne tilgås og af hvem — det er den beskrivelse, Datatilsynet efterspørger, hvis der opstår en sag.
CFCS og trusselsbilledet
Center for Cybersikkerhed anbefaler uafhængig afprøvning af kritiske systemer og peger på segmentering, rettighedsstyring og logning. Vi tester alle tre og beskriver, hvad jeres overvågning faktisk opdagede undervejs.
D-mærket
Mærket stiller krav om afprøvet og dokumenteret sikkerhed. En rapport med prioriterede fund og bekræftet afhjælpning er brugbar dokumentation i processen. Vi udsteder ikke selv mærket og er ikke en godkendelsesinstans.
Finanstilsynet og DORA
Finansielle virksomheder er underlagt skærpede krav til digital modstandsdygtighed, herunder trusselsbaseret test for de største enheder. Vores test egner sig til det løbende arbejde og til forberedelse, mens et formelt TLPT-forløb kræver en akkrediteret leverandør.
ISO 27001 og PCI DSS
Kontrol A.8.8 om tekniske sårbarheder og PCI DSS krav 11.4 kræver begge dokumenteret penetrationstest. Rapport og gentest kan lægges direkte i ledelsessystemet eller sendes til jeres QSA.
Forløbet
Sådan kører et forløb med en dansk kunde
- 01
Uforpligtende afklaring
En samtale om systemerne og om, hvem der har bedt om rapporten. Anledningen bestemmer, hvordan rapporten skal skrives, så den kan bruges med det samme.
- 02
Omfang og fast pris
Vi aftaler systemer, roller, testvindue og leverancer, og du får en fast pris i DKK. Skal testen ligge før en revision eller en kundefrist, planlægger vi baglæns fra den dato.
- 03
Aftalegrundlag
Fortrolighed og håndtering af testdata aftales skriftligt, inden vi går i gang. Vi har kontorer i USA og De Forenede Arabiske Emirater, og det forhold hører med i jeres GDPR-vurdering — derfor tager vi det op tidligt.
- 04
Test
Manuel test efter OWASP og NIST inden for det aftalte vindue. Kritiske fund meldes samme dag, så I ikke venter på rapporten for at lukke et alvorligt hul.
- 05
Rapport og gennemgang
Teknisk rapport og ledelsesresumé, plus en gennemgang med jeres udviklere og driftsfolk. Møder lægges i dansk arbejdstid.
- 06
Gentest og dokumentation
Efter jeres rettelser gentester vi gratis og udsteder en opdateret rapport. Det er den version, der sendes til revisor, kunde eller bestyrelse.
Ofte stillede spørgsmål
Penetrationstest i en dansk sammenhæng
Relaterede sider
Få jeres danske systemer testet
Book en uforpligtende samtale. Vi vurderer omfanget og sender en fast pris i DKK inden for få hverdage.
Kontakt os