Norge
Penetrasjonstest for norske virksomheter
Norsk næringsliv har en uvanlig sammensetning: mye energi, mye maritimt, en stor og digitalisert offentlig sektor og en havbruksnæring som er blitt gjennomdigitalisert på kort tid. Det gir et trusselbilde som fortjener mer enn en standardtest.
Manuell testing, ubegrenset retesting og ingen forskuddsbetaling. 5,0 i vurdering fra 118 omtaler.
5,0
i vurdering fra 118 omtaler
2–4 uker
typisk gjennomføring av en webapplikasjon
OSCP / OSWE
sertifiseringer hos testerne
100 %
av beløpet forfaller etter godkjent leveranse
Norske bransjer
Trusselbildet der norske verdier faktisk ligger
Vi tilpasser prioriteringen til bransjen din — metodikken er den samme, men timene brukes ulikt.
Olje, gass og energi
Kontorsystemer, fjerntilgangsløsninger, leverandørportaler og skyplattformer rundt driftsmiljøene. Vi tester IT-siden og overgangene inn mot drift, og avgrenser skriftlig mot systemer der testing kan påvirke leveransesikkerheten. Havindustritilsynet og NVE forventer at IKT-risiko styres like systematisk som annen sikkerhet.
Maritim sektor og shipping
Flåtestyring, logistikkplattformer, landbaserte kontorsystemer og fjerntilgang til fartøy. Kravene til cybersikkerhet i næringen har blitt tydeligere de siste årene, og stadig flere befraktere og verft ber om testdokumentasjon i kontrakt.
Offentlig sektor
Innbyggertjenester, saksbehandlingsløsninger og integrasjoner mot felleskomponenter. Her er tilgangskontroll mellom roller og virksomheter det mest kritiske, og dokumentasjonskravene er strengest. Digitaliseringsdirektoratets føringer forutsetter reelle, etterprøvbare risikovurderinger.
Bank og finans
Kundevendte flater, betalingsflyter, åpne API-er og eID-integrasjoner. Finanstilsynet følger opp styring av IKT-risiko tett, og DORA legger til krav om regelmessig testing av digital motstandsdyktighet. Testing er blitt en løpende plikt, ikke et årlig prosjekt.
Havbruk og sjømat
Næringen har digitalisert raskt: fôringssystemer, sensordata, sporbarhet og logistikkplattformer henger sammen på tvers av lokaliteter og leverandører. Vi tester applikasjonene, API-ene og skymiljøene som binder det sammen — der tilgangene ofte er langt videre enn noen har oversikt over.
Teknologi og SaaS
Norske programvareselskaper selger i økende grad til større kunder som krever fersk testdokumentasjon før kontrakt. For flerleietakerplattformer er tilgangskontroll mellom kunder det viktigste temaet, og rapporten blir like mye et salgsverktøy som et sikkerhetstiltak.
Norsk regelverk
Kravene som gjelder i Norge
Norge er EØS-medlem, ikke EU-medlem. Det gir et regelverksbilde som skiller seg litt fra nabolandene, og det er verdt å ha presist.
GDPR gjennom personopplysningsloven
GDPR gjelder i Norge gjennom personopplysningsloven. Artikkel 32 krever jevnlig testing, analysering og vurdering av tekniske tiltak. Har dere hatt et avvik, er en dokumentert penetrasjonstest noe av det første Datatilsynet vil se etter når det vurderes om tiltakene var forsvarlige.
NIS2 og digitalsikkerhetsloven
Norge er ikke bundet av EU-direktiver direkte, men gjennom EØS-avtalen. NIS2 er merket EØS-relevant og innlemmes i avtalen, og digitalsikkerhetsloven trådte i kraft i 2025 med krav til risikostyring og hendelseshåndtering for virksomheter i utpekte sektorer. I praksis kommer kravene uansett — også via kunder som stiller dem i kontrakt.
NSM og grunnprinsippene for IKT-sikkerhet
Nasjonal sikkerhetsmyndighet er den faglige referansen i norsk sikkerhetsarbeid, og grunnprinsippene for IKT-sikkerhet er det rammeverket flest norske virksomheter måler seg mot. Vi knytter funn til de aktuelle prinsippene, slik at rapporten kan brukes rett inn i modenhetsvurderingen deres.
Sikkerhetsloven og skjermingsverdige verdier
Systemer som er omfattet av sikkerhetsloven og krever leverandørklarering, må håndteres av klarerte leverandører. Det er vi ikke, og vi later ikke som noe annet. Vi avgrenser slike systemer skriftlig ut av omfanget og tester de øvrige, slik at grensen er entydig og dokumentert.
Finanstilsynet og DORA
For finansforetak stiller Finanstilsynet krav til styring av IKT-risiko, og DORA krever regelmessig testing av digital motstandsdyktighet samt oppfølging av tredjeparter. For de største foretakene kommer trusselbasert testing i tillegg, gjennom TIBER-NO. Vi leverer ikke formelle TLPT-oppdrag, men brukes ofte som forberedelse i forkant.
ISO 27001 og PCI DSS
For sertifiseringsløp og kortbetaling er kravene de samme i Norge som ellers: dokumentert testomfang, funn med bevis og bekreftelse på at avvikene er lukket. Rapporten vår er delt opp nettopp slik, fordi det er det revisor og en QSA pleier å be om.
Gjennomføring
Slik gjennomføres et oppdrag for en norsk kunde
- 01
Gratis samtale i norsk arbeidstid
Vi legger møtet innenfor normal norsk arbeidsdag. Du får en ærlig vurdering av hva som bør testes først, uten salgspress.
- 02
Avtaler før tilganger
Konfidensialitetsavtale, og databehandleravtale hvis personopplysninger er involvert. Alt på plass før vi får tilgang til noe som helst.
- 03
Tydelig avgrensning
Særlig viktig i energi, maritim sektor og offentlig sektor: vi skriver ned hva som er utenfor omfanget, og hvorfor, før testingen starter.
- 04
Manuell testing
Testing i avtalte vinduer, med et kontaktpunkt som kan nås underveis. Kritiske funn varsles samme dag, ikke først i sluttrapporten.
- 05
Rapport, gjennomgang og retest
Rapport med bevis og prioriterte tiltak, gjennomgang med teamet deres, og ubegrenset retesting av utbedringene.
Perspektiv
Hva som er spesielt med det norske risikobildet
Norge har en uvanlig konsentrasjon av kritisk infrastruktur i forhold til folketallet. Energi, maritim sektor og en offentlig sektor som har digitalisert langt mer enn de fleste, betyr at forholdsvis små virksomheter kan sitte på systemer som er interessante for aktører med langt større ressurser enn en vanlig kriminell.
Samtidig er norske virksomheter ofte små i antall ansatte. Det gir korte beslutningsveier og rask utvikling, men også at sikkerhetsansvaret gjerne ligger hos én person som allerede har en annen jobb ved siden av. Det preger hva slags rapport som faktisk er nyttig: den må være prioritert, konkret og mulig å handle på uten et eget sikkerhetsteam.
Det tredje trekket er leverandørkjeden. Mye av norsk næringsliv leverer inn til noen få store kjøpere, og disse kjøperne har begynt å stille sikkerhetskrav i kontrakt — forsterket av at NIS2 innlemmes i EØS-avtalen. For mange er derfor den første penetrasjonstesten utløst av en kunde, ikke av et tilsyn. Rapporten må da fungere både som teknisk grunnlag og som svar til en innkjøper.
Ofte stilte spørsmål
Penetrasjonstesting for norske virksomheter
Fortsett herfra
La oss teste systemene deres før noen andre gjør det
Book en gratis samtale i norsk arbeidstid. Du får forslag til omfang, tidsplan og et fastpristilbud.
Ta kontakt