Pris og omfang

Hva koster en penetrasjonstest, og hva styrer prisen?

Vi publiserer ikke prislister, fordi to systemer med samme antall sider kan kreve vidt forskjellig innsats. Det vi kan love, er full åpenhet om hva som driver prisen, og et fastpristilbud før noen begynner å teste.

Ingen forskuddsbetaling. Hele beløpet forfaller etter godkjent leveranse.

Omfangsnivåer

Tre typiske omfang

De fleste oppdrag faller inn i ett av disse nivåene. Prisen settes i norske kroner og bekreftes i tilbudet.

Fokusert test

Etter omfangengangsoppdrag

Ett system med en avgrenset angrepsflate: én applikasjon, ett API eller ett eksternt nettverkssegment. Vanligste startpunkt for førstegangskunder.

  • Én applikasjon eller ett avgrenset miljø
  • To til tre brukerroller
  • Manuell testing av OWASP-kategoriene
  • Rapport med bevis og utbedringsforslag
  • Ubegrenset retesting inkludert

Full gjennomgang

Etter omfangengangsoppdrag

Flere systemer i samme oppdrag: applikasjon, tilhørende API-er, mobilapp og skymiljøet det hele kjører i. Gir sammenhengende funn på tvers.

  • Flere applikasjoner og miljøer
  • Alle brukerroller, inkludert administrasjon
  • Sky, infrastruktur og integrasjoner
  • Egen oppsummering for ledelsen
  • Gjennomgang med utviklerne og retest

Løpende testing

Etter kapasitetper periode

Avtalt testkapasitet fordelt gjennom året, med testing i takt med slippene deres og fortløpende varsling av nye funn.

  • Grunntest ved oppstart
  • Testing i avtalt rytme
  • Varsling samme dag ved kritiske funn
  • Løpende retesting av utbedringer
  • Periodiske samlerapporter til revisor

Prisen bekreftes som fastpris i tilbudet før oppstart. Valuta og betalingsbetingelser avtales samtidig.

Prisdrivere

Seks ting som faktisk styrer prisen

Ingen av dem er hemmelige. Jo bedre du kan svare på disse, jo raskere får du et presist tilbud.

Antall systemer i omfang

Én applikasjon eller sju? Hvert system krever egen kartlegging, egen testing og eget kapittel i rapporten. Dette er den enkeltfaktoren som betyr mest.

Antall API-endepunkter

Et API med tjue endepunkter og et med fem hundre er ikke sammenlignbare oppgaver. Har du en API-spesifikasjon, får du både bedre dekning og et mer presist tilbud.

Antall brukerroller

Hver rolle må testes mot alle de andre for å avdekke svak tilgangskontroll. Antall rollekombinasjoner vokser raskere enn antall roller, og det påvirker timeforbruket direkte.

Kompleksitet i forretningslogikken

En innholdsside er raskt testet. En løsning med betalinger, godkjenningsflyter, flere leietakere og integrasjoner mot eksterne systemer krever langt mer manuelt arbeid.

Testdybde og modell

Black-box, grey-box eller white-box. Grey-box gir vanligvis mest dekning per krone, fordi vi slipper å bruke dager på å skaffe oss den tilgangen en angriper uansett kan kjøpe.

Krav til dokumentasjon

Skal rapporten brukes mot PCI DSS, ISO 27001 eller en konkret kundekontrakt, legger vi inn den strukturen og de detaljene som kreves. Si fra tidlig, så er det med i prisen.

Budsjett og innkjøp

Å få testen gjennom budsjettet

De vanligste argumentene som faktisk fungerer i en norsk styre- eller innkjøpsprosess.

Personopplysningsloven som budsjettargument

Artikkel 32 krever jevnlig testing av tekniske tiltak. Kostnaden ved en penetrasjonstest er som regel liten sammenlignet med håndteringen av ett enkelt avvik med melding til Datatilsynet, varsling av de registrerte og påfølgende tilsynsdialog.

Kundekrav og leverandørkjede

Stadig flere norske innkjøpere krever fersk testdokumentasjon fra leverandørene sine, blant annet som følge av at NIS2 innlemmes i EØS-avtalen. En testrapport er ofte det som avgjør om dere kommer videre i en anbudsprosess, og bør derfor budsjetteres som salgskostnad like mye som sikkerhetskostnad.

Offentlige anskaffelser

Skal testen kjøpes av en offentlig virksomhet, må omfanget beskrives presist nok til å kunne sammenlignes mellom tilbydere. Vi leverer omfangsbeskrivelse, metodikk og leveranseliste i en form som kan brukes direkte i konkurransegrunnlaget.

DORA og Finanstilsynets forventninger

For finansforetak er testing ikke lenger en frivillig post i budsjettet. Finanstilsynet følger opp styring av IKT-risiko, og DORA stiller krav til regelmessig testing av digital motstandsdyktighet. Det gjør budsjettdiskusjonen kortere enn den pleide å være.

Fra spørsmål til tilbud

Slik kommer du fram til en pris

  1. 01

    Kort beskrivelse

    Fortell oss hva du har: type system, omtrentlig størrelse, antall roller og hva som er formålet med testen.

  2. 02

    Gratis samtale

    Vi går gjennom detaljene sammen, og sier ifra hvis vi mener du bør teste noe annet eller mindre enn det du opprinnelig spurte om.

  3. 03

    Fastpristilbud

    Du får et tilbud med fast pris, tidsplan, leveranseliste og hva vi trenger fra deg for å holde tidsplanen.

  4. 04

    Gjennomføring

    Testingen gjennomføres til avtalt pris. Skulle omfanget endre seg underveis, avklares det skriftlig før vi gjør noe.

  5. 05

    Betaling etter levering

    Hele beløpet forfaller etter at leveransen er fullført og godkjent. Ingenting betales på forhånd, og finner vi ingen sårbarheter, betaler du ingenting.

Ofte stilte spørsmål

Om pris og betingelser

Se også

Få en pris på omfanget ditt

Beskriv systemet med noen setninger, så kommer vi tilbake med et forslag til omfang og et fastpristilbud.

Be om tilbud