Pris og omfang
Hva koster en penetrasjonstest, og hva styrer prisen?
Vi publiserer ikke prislister, fordi to systemer med samme antall sider kan kreve vidt forskjellig innsats. Det vi kan love, er full åpenhet om hva som driver prisen, og et fastpristilbud før noen begynner å teste.
Ingen forskuddsbetaling. Hele beløpet forfaller etter godkjent leveranse.
Omfangsnivåer
Tre typiske omfang
De fleste oppdrag faller inn i ett av disse nivåene. Prisen settes i norske kroner og bekreftes i tilbudet.
Fokusert test
Etter omfangengangsoppdrag
Ett system med en avgrenset angrepsflate: én applikasjon, ett API eller ett eksternt nettverkssegment. Vanligste startpunkt for førstegangskunder.
- Én applikasjon eller ett avgrenset miljø
- To til tre brukerroller
- Manuell testing av OWASP-kategoriene
- Rapport med bevis og utbedringsforslag
- Ubegrenset retesting inkludert
Full gjennomgang
Etter omfangengangsoppdrag
Flere systemer i samme oppdrag: applikasjon, tilhørende API-er, mobilapp og skymiljøet det hele kjører i. Gir sammenhengende funn på tvers.
- Flere applikasjoner og miljøer
- Alle brukerroller, inkludert administrasjon
- Sky, infrastruktur og integrasjoner
- Egen oppsummering for ledelsen
- Gjennomgang med utviklerne og retest
Løpende testing
Etter kapasitetper periode
Avtalt testkapasitet fordelt gjennom året, med testing i takt med slippene deres og fortløpende varsling av nye funn.
- Grunntest ved oppstart
- Testing i avtalt rytme
- Varsling samme dag ved kritiske funn
- Løpende retesting av utbedringer
- Periodiske samlerapporter til revisor
Prisen bekreftes som fastpris i tilbudet før oppstart. Valuta og betalingsbetingelser avtales samtidig.
Prisdrivere
Seks ting som faktisk styrer prisen
Ingen av dem er hemmelige. Jo bedre du kan svare på disse, jo raskere får du et presist tilbud.
Antall systemer i omfang
Én applikasjon eller sju? Hvert system krever egen kartlegging, egen testing og eget kapittel i rapporten. Dette er den enkeltfaktoren som betyr mest.
Antall API-endepunkter
Et API med tjue endepunkter og et med fem hundre er ikke sammenlignbare oppgaver. Har du en API-spesifikasjon, får du både bedre dekning og et mer presist tilbud.
Antall brukerroller
Hver rolle må testes mot alle de andre for å avdekke svak tilgangskontroll. Antall rollekombinasjoner vokser raskere enn antall roller, og det påvirker timeforbruket direkte.
Kompleksitet i forretningslogikken
En innholdsside er raskt testet. En løsning med betalinger, godkjenningsflyter, flere leietakere og integrasjoner mot eksterne systemer krever langt mer manuelt arbeid.
Testdybde og modell
Black-box, grey-box eller white-box. Grey-box gir vanligvis mest dekning per krone, fordi vi slipper å bruke dager på å skaffe oss den tilgangen en angriper uansett kan kjøpe.
Krav til dokumentasjon
Skal rapporten brukes mot PCI DSS, ISO 27001 eller en konkret kundekontrakt, legger vi inn den strukturen og de detaljene som kreves. Si fra tidlig, så er det med i prisen.
Budsjett og innkjøp
Å få testen gjennom budsjettet
De vanligste argumentene som faktisk fungerer i en norsk styre- eller innkjøpsprosess.
Personopplysningsloven som budsjettargument
Artikkel 32 krever jevnlig testing av tekniske tiltak. Kostnaden ved en penetrasjonstest er som regel liten sammenlignet med håndteringen av ett enkelt avvik med melding til Datatilsynet, varsling av de registrerte og påfølgende tilsynsdialog.
Kundekrav og leverandørkjede
Stadig flere norske innkjøpere krever fersk testdokumentasjon fra leverandørene sine, blant annet som følge av at NIS2 innlemmes i EØS-avtalen. En testrapport er ofte det som avgjør om dere kommer videre i en anbudsprosess, og bør derfor budsjetteres som salgskostnad like mye som sikkerhetskostnad.
Offentlige anskaffelser
Skal testen kjøpes av en offentlig virksomhet, må omfanget beskrives presist nok til å kunne sammenlignes mellom tilbydere. Vi leverer omfangsbeskrivelse, metodikk og leveranseliste i en form som kan brukes direkte i konkurransegrunnlaget.
DORA og Finanstilsynets forventninger
For finansforetak er testing ikke lenger en frivillig post i budsjettet. Finanstilsynet følger opp styring av IKT-risiko, og DORA stiller krav til regelmessig testing av digital motstandsdyktighet. Det gjør budsjettdiskusjonen kortere enn den pleide å være.
Fra spørsmål til tilbud
Slik kommer du fram til en pris
- 01
Kort beskrivelse
Fortell oss hva du har: type system, omtrentlig størrelse, antall roller og hva som er formålet med testen.
- 02
Gratis samtale
Vi går gjennom detaljene sammen, og sier ifra hvis vi mener du bør teste noe annet eller mindre enn det du opprinnelig spurte om.
- 03
Fastpristilbud
Du får et tilbud med fast pris, tidsplan, leveranseliste og hva vi trenger fra deg for å holde tidsplanen.
- 04
Gjennomføring
Testingen gjennomføres til avtalt pris. Skulle omfanget endre seg underveis, avklares det skriftlig før vi gjør noe.
- 05
Betaling etter levering
Hele beløpet forfaller etter at leveransen er fullført og godkjent. Ingenting betales på forhånd, og finner vi ingen sårbarheter, betaler du ingenting.
Ofte stilte spørsmål
Om pris og betingelser
Se også
Få en pris på omfanget ditt
Beskriv systemet med noen setninger, så kommer vi tilbake med et forslag til omfang og et fastpristilbud.
Be om tilbud