Przejrzysty model rozliczenia

Cennik testów penetracyjnych — jak wyceniamy zakres

Nie publikujemy sztywnego cennika testów penetracyjnych, ponieważ dwie aplikacje o podobnej wielkości potrafią wymagać zupełnie innego nakładu pracy. Publikujemy natomiast wszystko, co wpływa na wycenę.

Bez przedpłat. Wycenę w PLN otrzymują Państwo przed rozpoczęciem prac, a fakturę po ich odbiorze.

Modele współpracy

Trzy sposoby zamówienia testów

Każdy model obejmuje ręczne testy, raport z krokami odtworzenia oraz bezpłatne, nielimitowane retesty.

Test jednorazowy

Wycena projektuza zakres

Klasyczny projekt o ustalonym zakresie: jedna lub kilka aplikacji, API albo środowisko infrastrukturalne. Najczęstszy wybór przy audycie rocznym lub wymaganiu kontrahenta.

  • Ręczne testy prowadzone przez pentesterów OSCP i OSWE
  • Raport techniczny wraz z podsumowaniem dla zarządu
  • Bezpłatne i nielimitowane retesty poprawek
  • Sesja omówienia wyników z zespołem deweloperskim
  • Dokumentacja pod SOC 2, ISO 27001, PCI DSS i RODO

Testy ciągłe (PTaaS)

Wycena rocznaw modelu abonamentowym

Zakres roczny podzielony na iteracje, dopasowany do rytmu wydań. Rozwiązanie dla zespołów, które wdrażają zmiany częściej niż raz w miesiącu.

  • Stały zespół pentesterów znający Państwa architekturę
  • Testy nowych funkcji w kolejnych iteracjach
  • Bieżące zgłaszanie potwierdzonych znalezisk
  • Aktualny raport dostępny w dowolnym momencie
  • Retesty i weryfikacja regresji w cenie abonamentu

Red teaming

Wycena scenariuszaza ćwiczenie

Ćwiczenie oparte na celu uzgodnionym z zarządem, obejmujące socjotechnikę, ruch boczny i ocenę zdolności wykrywania oraz reagowania.

  • Scenariusz przygotowany pod profil Państwa organizacji
  • Oś czasu ataku zestawiona z reakcją zespołu obrony
  • Ocena skuteczności wykrywania na każdym etapie
  • Sesja purple team i strojenie reguł detekcji
  • Podsumowanie dla zarządu w języku ryzyka biznesowego

Wycenę przygotowujemy w PLN po ustaleniu zakresu i przekazujemy przed rozpoczęciem prac. Nie pobieramy przedpłat — całość wynagrodzenia jest płatna po zakończeniu projektu i akceptacji rezultatów.

Czynniki wyceny

Co realnie wpływa na cenę testów

Nakład pracy wyznacza sześć zmiennych. Ustalamy je wspólnie podczas bezpłatnej konsultacji wstępnej.

Zakres zasobów

Liczba aplikacji, domen, środowisk i systemów objętych testami. Dwa środowiska tej samej aplikacji to zwykle mniejszy narzut niż dwie różne aplikacje o podobnej wielkości.

Liczba punktów końcowych API

To najsilniejszy pojedynczy czynnik przy aplikacjach biznesowych. Każdy punkt końcowy wymaga sprawdzenia autoryzacji dla każdej roli, więc nakład rośnie wielokrotnie, a nie liniowo.

Model uprawnień

Liczba ról i poziomów dostępu decyduje o liczbie kombinacji, które trzeba zweryfikować. Aplikacja wielodostępna wymaga dodatkowo testów izolacji danych między klientami.

Złożoność procesów biznesowych

Wielokrokowe procesy z akceptacjami, płatnościami i integracjami wymagają analizy scenariuszy nadużyć, których nie da się zautomatyzować ani przyspieszyć narzędziami.

Głębokość testów

Model black-box, gray-box lub white-box, a także to, czy zakres obejmuje wyłącznie identyfikację podatności, czy również ich kontrolowane wykorzystanie.

Wymagania formalne

Dodatkowe potrzeby dokumentacyjne — układ raportu wymagany przez QSA, mapowanie na Załącznik A ISO 27001 czy skrócone podsumowanie dla kontrahentów — wpływają na czas przygotowania dokumentacji.

Planowanie budżetu

Kiedy regulacje wymuszają testy — i budżet

Kadencję testów najczęściej wyznacza nie polityka wewnętrzna, lecz wymóg zewnętrzny. Warto ująć go w planie finansowym z wyprzedzeniem.

KRI — audyt co najmniej raz w roku

Rozporządzenie w sprawie Krajowych Ram Interoperacyjności zobowiązuje podmioty publiczne do okresowego audytu bezpieczeństwa informacji nie rzadziej niż raz w roku. Wydatek jest cykliczny, więc zakres warto zaplanować przed rozpoczęciem roku budżetowego.

PCI DSS — cykl roczny i po zmianach

Standard wymaga testów penetracyjnych co najmniej raz w roku oraz po każdej istotnej zmianie w środowisku danych kartowych. Organizacje wdrażające często zwykle wychodzą taniej na modelu ciągłym niż na serii pojedynczych projektów.

RODO i NIS2 — dowód regularności

Artykuł 32 RODO oraz przepisy KSC wdrażające NIS2 mówią o regularnym testowaniu i przeglądzie środków bezpieczeństwa. Jednorazowy wydatek raz na kilka lat nie wystarcza do wykazania systematyczności wobec UODO ani organu nadzoru.

ISO 27001 — certyfikacja i nadzór

Cykl certyfikacyjny obejmuje audyty nadzoru w kolejnych latach, a audytorzy oczekują dowodów z całego okresu. Testy zaplanowane w rytmie cyklu certyfikacyjnego są tańsze niż projekt zamawiany w pośpiechu miesiąc przed audytem.

Najczęstsze pytania

Cennik i rozliczenia — pytania klientów

Zobacz również

Prosimy o zarys zakresu — odeślemy konkretną wycenę

Wystarczy krótki opis środowiska. Konsultacja wstępna jest bezpłatna, a wycenę przedstawiamy przed rozpoczęciem jakichkolwiek prac.

Zapytanie o wycenę