Sikkerhetstesting Oppdatert 21. juni 2026
Hvorfor det ikke finnes én fast pris, hva som driver kostnaden, og hvordan sammenligne tilbud likt.
Kort fortalt
En penetrasjonstest har ingen fast pris, og det er det god grunn til. En seriøs test starter med å definere hva som skal testes, før noe annet, så pris uten avklart omfang er i praksis gjetting. Det som avgjør tallet er hvor mye som skal testes, hvor dypt, og hvor grundig metodikk som følges. Denne artikkelen forklarer driverne, så dere forstår hvorfor tilbud spriker, og hva dere bør spørre om for å sammenligne dem likt. Vi oppgir ingen tall her, fordi riktig pris avhenger av akkurat deres oppdrag.
I NIST SP 800-115 er planlegging og avklaring av omfang og rammer første av fire faser, og i NSMs grunnprinsipper er tiltak 3.4.1 å planlegge inntrengingstester med tydelig mål og omfang. Referansemodellen Penetration Testing Execution Standard (PTES) kaller den samme fasen «pre-engagement». Hensikten er å unngå at oppdraget sklir ut underveis, og å sette tydelige grenser for hva som er innenfor og utenfor.
Konsekvensen er enkel: en test mot én liten nettside og en test mot hele den interne infrastrukturen er to helt forskjellige oppdrag. En fast pris oppgitt på forhånd, uten å kjenne omfanget, betyr derfor enten gjetting, eller at dere får en standardpakke som ikke nødvendigvis passer det dere trenger testet. Pris uten avklart omfang er i praksis gjetting.
Pris uten avklart omfang er i praksis gjetting.
En penetrasjonstest prøver ut tre ting: teknologi, prosesser og personell. NSMs grunnprinsipper for IKT-sikkerhet har inntrengingstesting som eget prinsipp, 3.4, under kategorien oppdage, og målet med prinsippet er at virksomheten tester elementer i egne forsvarsmekanismer ved å simulere målene og handlingene til en angriper.
NSM peker på at en inntrengingstest gir dypere innsikt gjennom en faktisk demonstrasjon av hvilken risiko sårbarheter kan utgjøre.
NSM lister fire svakheter angripere ofte utnytter i virksomhetens rutiner:
Noen få faktorer forklarer mesteparten av forskjellen mellom et lite og et stort oppdrag:
Omfang. Hvor mye som skal testes: antall applikasjoner, systemer, IP-adresser, API-endepunkter og brukernivåer, og hva som eksplisitt holdes utenfor. Dette er den største enkeltfaktoren, fordi det styrer hvor mye arbeid som faktisk skal gjøres.
Dybde. Hvor mye av arbeidet som er manuelt kontra automatisert. En automatisert skanning er rask og rimeligere, men finner bare kjente svakheter. NIST SP 800-115 beskriver at skannere sammenholder det de finner med kjente sårbarheter i egne databaser, og at hver sårbarhet der vurderes isolert fra de andre. En reell penetrasjonstest legger til manuelt arbeid der en fagperson forsøker å utnytte funnene, kjede dem sammen og tenke som en angriper. NIST lister ferdighetene som kreves: omfattende kunnskap om nettverk og operativsystemer, om sårbarheter og utnyttelse av dem, og om å unngå å bli oppdaget. Mer dybde betyr mer spesialisert tid, og det koster mer.
Tilnærming. To ting spiller inn her. Det ene er hvor mye testeren får vite på forhånd: med black box får testeren ingen intern informasjon og må finne alt selv, som tar mer tid, mens white box gir full innsikt og lar testeren gå rett på de viktige tingene. Grey box ligger imellom. Det andre er om testen er varslet eller skjult, det NIST SP 800-115 skiller som overt og covert testing. En åpen, varslet test er rimeligere og brukes oftest. En skjult test, der IT-driften ikke er informert på forhånd, gir et mer realistisk bilde av den daglige sikkerheten, men er mer tidkrevende og dyrere, fordi testeren må jobbe forsiktig for ikke å bli oppdaget. Det spiller også inn om testen gjøres utenfra (som en angriper på internett) eller innenfra (som noen som allerede har en fot innenfor). NSMs grunnprinsipper, tiltak 3.4.4, anbefaler begge deler.
Metodikk og grundighet. En test som følger en etablert metodikk, for eksempel OWASP sin Web Security Testing Guide for web eller NIST SP 800-115 som overordnet ramme, er mer systematisk og tar mer tid enn en overflatisk gjennomgang. PTES brukes som referansemodell for faseinndelingen. Det er en kvalitetsforskjell dere betaler for.
Rapportering. NSMs grunnprinsipper, tiltak 3.4.6, sier at testene bør dokumenteres med en ledelsesoppsummering, en oversikt over funn og forslag til forbedringstiltak. En grundig rapport tar reell tid å skrive, uavhengig av hvor mange funn som gjøres.
Praktiske forhold. En intern test krever ofte at testeren er fysisk til stede, slik at reise og tid på stedet legges på. Skal testen berøre sensitive data, kreves ekstra forsiktighet og dokumentasjon, og det øker arbeidet.
Det er lett å sammenligne en billig «pentest» med en dyrere og tro at det er samme vare. Det er det sjelden. En sårbarhetsskanning er automatisert og krever mindre spesialisert kompetanse, mens en penetrasjonstest legger til manuelt arbeid og faktisk utnyttelse. Er et tilbud påfallende billig, er det ofte fordi det egentlig er en skanning, ikke en reell test. Vil dere forstå forskjellen før dere bestiller, har vi forklart den i hva er sikkerhetstesting.
Målet er ikke det billigste tilbudet, men riktig omfang til riktig pris. Det får dere ved å avklare hva som faktisk bør testes først, og ved å be hver leverandør svare på det samme. Da kan dere sammenligne tilbud likt, og dere ser raskt hvem som selger en skanning til pentest-pris:
Vi oppgir ingen fast pris, fordi riktig pris avhenger av hva som bør testes hos akkurat dere. Vi avklarer omfanget sammen med dere først, og avtaler pris ut fra det. Prisen settes på markedet, ikke under.
Er dere usikre på hva som bør testes, er en god start å ta sikkerhetsdiagnosen eller ta en uforpliktende prat. Vil dere se hvordan selve testen gjennomføres og dokumenteres, kan dere lese mer om sikkerhetstesting hos Vernum.
FAQOfte stilte spørsmål
Fordi prisen styres av hva som skal testes. NIST SP 800-115 legger planlegging og avklaring av omfang og rammer først, før testing. En seriøs leverandør avklarer det først, så de anbefaler riktig tidsramme i stedet for å gjette.
Omfang og dybde. Hvor mye som testes, og hvor mye av arbeidet som er manuelt fremfor automatisert. Tilnærming, metodikk og rapportering spiller også inn.
En skanning er automatisert og krever mindre spesialisert kompetanse. En penetrasjonstest legger til manuelt arbeid og faktisk utnyttelse, og koster mer fordi den ser mer.
Still alle leverandørene de samme spørsmålene: metodikk, konkret omfang, tilnærming, hva som inngår, rapportens innhold, og om re-test er med. Får dere like svar, kan tilbudene faktisk sammenlignes.
NSMs grunnprinsipper, tiltak 3.4.4, anbefaler jevnlige inntrengingstester, minst årlig. Vi anbefaler i tillegg en test etter større endringer i applikasjon eller arkitektur, og oftere hvis løsningen endrer seg raskt. NSM beskriver testen som avgrenset i tid og mot deler av systemene, så den bør gjentas over tid.
Vi avtaler pris etter omfang, etter en kort og uforpliktende prat, slik at dere betaler for det dere faktisk trenger. Prisen settes på markedet, ikke under.