ISO 27001
A.8.8 och A.8.29
Teknisk sårbarhetshantering och säkerhetstestning i utvecklingen. Det oberoende underlag revisorn väntar sig i steg 2.
Manuell penetrationstestning av webb, API, nätverk och cloud. Du ser omfattningen, priset och testarens namn innan du skriver på. Fynden klassas enligt CVSS v3.1 och omtestet ingår i stället för att offereras i efterhand.
Båda ger en lista med fynd. Bara det ena visar vad en angripare faktiskt kan göra när de enkla bristerna är borta.
De flesta pentestbolag offererar en dagstaxa och ett startdatum. Sex frågor avgör vems rapport som håller när den granskas, av en kund, en revisor eller er egen ledning. Vi svarar på alla sex nedan.
Hos oss ingår det. Det är den vanligaste dolda kostnaden när du jämför leverantörer av penetrationstest.
Vår finns på den här sidan. Nästan ingen leverantör publicerar en, så fråga övriga innan du skriver på.
Baserade i Sverige och anställda hos oss. Ingen dold underleverantör.
Många pentestbolag svarar inte rakt på den frågan. Är svaret vagt köper du en skanning till manuellt pris.
Vår är skriven för det. Ledningssammanfattning plus full teknisk detalj.
Skrivs ned innan vi börjar, med namngivna kontakter på båda sidor.
Varje fynd följer samma struktur med elva fält. En sammanfattning för ledningen, fullt bevisunderlag för dem som åtgärdar och ett omtestintyg längst bak.
F-03 Bristande åtkomstkontroll
Hög CVSS 8.1
Bevis
1. Logga in som användare A
2. GET /api/v2/invoices/
3. Byt ut tenant-id
4. Svaret blir 200
F-01 Åtgärdat
F-02 Åtgärdat
F-03 Åtgärdat
F-04 Risk accepterad
Vad ett penetrationstest kostar beror på omfattning och testardagar, inte på en dagstaxa i rubriken. Det här är de vanliga spannen. Din exakta siffra låses i en avgränsad offert innan något test startar.
Trettio minuter, telefon eller Teams. Du tar med det du oroar dig för. Vi säger vad ett test skulle täcka, vad det skulle kosta och när vi kan börja.
Trettio minuter. Du går därifrån med en omfattning och ett riktpris.
Tar ungefär en minut. Vi svarar inom en arbetsdag med lediga tider.
Vi värnar din integritet. Dina uppgifter hanteras enligt GDPR, lagras inom EU och används bara för att boka ditt möte. Läs vår integritetspolicy.
De flesta penetrationstest köps för att någon annan har bett om ett. Därför skrivs rapporten för två läsargrupper från början, den översätts inte i efterhand.
Läsbar för en icke-teknisk mottagare på några minuter. Vad som testades, vad som hittades, hur allvarligt det är och vad som bör hända sedan. Duger som styrelseunderlag eller till en kunds säkerhetsgranskare.
Plus en tabell över fynden för snabb överblick.
Skriven för ingenjörerna som ska rätta bristerna, med det bevisunderlag som krävs för att reproducera och åtgärda.
Varje fynd följer samma struktur: vad det är och hur allvarligt det är, var det finns och hur du återskapar det, samt vad vi rekommenderar att ni gör åt det.
Ta med dig den maskade exempelrapporten och bestäm i din egen takt. Vi jagar dig inte.
Insamling från öppna källor utan kontakt med målsystemen. Inventering av de system som troligen är mål.
Svepning, TCP- och UDP-portskanning, OS-fingerprinting. Automatiska träffar verifieras manuellt mot falska positiva.
PoC-kod anpassas eller utvecklas för målet. Varje misstänkt sårbarhet bekräftas eller avskrivs.
Den åtkomst vi faktiskt når fastställs och dokumenteras. Persistens bedöms och dokumenteras, lämnas aldrig kvar.
Implantat, testkonton och konfigändringar tas bort. Full åtgärdslista lämnas över för verifiering.
Dolt och förvalt innehåll hittas. Hela angreppsytan kartläggs för senare faser.
Förbigångna flöden och brister i flerstegsprocesser. Förtroendegränser mellan roller och tenants, race conditions.
IDOR på alla identifierare, vertikal och horisontell eskalering. Vägar förbi MFA, session fixation, CSRF-skydd.
SQLi, XSS, SSRF, SSTI, path traversal, deserialisering. Uppladdningsvalidering förbigås, XXE, NoSQL- och LDAP-injektion.
BOLA och BFLA mot objekt- och admin-endpoints. JWT algorithm confusion, mass assignment, GraphQL-missbruk.
Tenant-separation, farliga HTTP-metoder, öppen proxy. Säkerhetsheaders, TLS-konfiguration, kända CVE:er.
DOM-baserad XSS, origin-kontroll i postMessage. Webbläsarlagring, clickjacking, source maps och stack traces.
Fynd kedjas till en realistisk angreppsväg. Säkert och minimalt bevis. Ingen massexfiltrering, ingen driftpåverkan.
Varje fynd testas och omklassas innan rapporten låses. Efter er åtgärd: grundorsak, regressioner, närliggande kodvägar.
| Klassning | Beskrivning | Typiska kriterier |
|---|---|---|
| Kritisk | Omedelbar, allvarlig risk för sekretess, riktighet eller tillgänglighet. | Oautentiserad RCE, hela databasen komprometterad, autentiseringen helt förbigången. |
| Hög | Betydande risk som kräver skyndsam åtgärd. | Autentiserad RCE, bristande åtkomstkontroll som blottar alla användardata, SQLi med uttag. |
| Medel | Reell risk som normalt kräver ytterligare en faktor för att utnyttjas. | Reflekterad XSS på en inloggad sida, IDOR på icke-känsliga data, saknad rate limiting. |
| Låg | Begränsad risk, ofta djupförsvar. | Saknade säkerhetsheaders, pratiga felmeddelanden, föråldrad software utan känd exploit. |
| Info | Ingen direkt risk men värt att notera. | Avvikelser från best practice och observationer. |
Klassningen utgår från CVSS men justeras efter er verksamhet. En hög CVSS-poäng bakom starka kompenserande åtgärder klassas annorlunda än samma brist liggande exponerad. Varje klassning har en skriven motivering.
| NIST SP 800-115 | Täcks av |
|---|---|
| Planning | Föruppdrag, avgränsning, tillstånd |
| Discovery | Rekognosering, skanning och enumerering |
| Attack | Exploatering, post-exploatering |
| Reporting | Fynd, riskklassning, omtest, genomgång |
| OWASP Top 10 | Täcks av |
|---|---|
| A01 Broken Access Control | Åtkomsthantering, API-säkerhet |
| A03 Injection | Indatahantering, klientsida |
| A04 Insecure Design | Applikationslogik |
| A05 Misconfiguration | Drift och konfiguration |
Alla tio OWASP-kategorier är mappade i den fullständiga metodiken. A09, loggning och övervakning, går på tvärs.
Beställer du penetrationstest för ISO 27001 eller underlag till ett annat ramverk? Fynden mappas mot den kontroll du behöver, och omtestintyget stänger fyndet i stället för att lämna det öppet.
A.8.8 och A.8.29
Teknisk sårbarhetshantering och säkerhetstestning i utvecklingen. Det oberoende underlag revisorn väntar sig i steg 2.
Artikel 21(2)
Sårbarhetshantering och test av hur effektiva era säkerhetsåtgärder är. I Sverige införd som SFS 2025:1506.
Artiklarna 24 till 27
Testning av digital operativ motståndskraft. Grundtester för finansiella enheter, TLPT gäller separat för de betydande.
Krav 11.4
Interna och externa penetrationstester minst en gång per år. Avgränsad CDE-testning med bekräftat omtest.
Betrodd av 100+ svenska kommuner, regioner och företag sedan 2002








eBuilder Security hjälper oss att möta våra behov inom IT- och informationssäkerhet. Vi är mycket nöjda med deras djupa kunskap, breda tjänster och engagemang för att stärka vår cybersäkerhet. Från End Point Protection, rådgivning och revision till penetrationstest har eBuilder Security varit en pålitlig partner i skyddet av vår organisation.
Christian Sørensen
Internal Operations Director, Médecins Sans Frontières, Norway
Genom deras breda säkerhetstjänster och vårt val av deras MDR-lösning har eBuilder Security stärkt vår säkerhetsnivå avsevärt. Under implementationen var de snabba med att hjälpa till och föreslå lösningar på de utmaningar vi mötte. Övergången från projekt till produktion har varit smidig, och deras backendteam förstod snabbt våra verksamhetsbehov. eBuilder Security är en värdefull partner för vårt framtida säkerhetsarbete.
Gerth Ericsson
IT Manager, Vandewiele, Sweden
Produkten ökar kunskap och säkerhetsmedvetande. Den hjälper organisationer att bygga en god informationssäkerhetskultur. Jag uppskattar särskilt att det är en helhetslösning där eBuilder Security tar hand om hela processen från kick-off till rapportering, samtidigt som den kan anpassas efter våra verksamhetsspecifika förutsättningar.
Per Eriksson
Information Security Strategist, Varbergs Kommun, Sweden
Ja, utan extra kostnad. Omtestet prövar åtgärden mot det ursprungliga beviset, kontrollerar att den träffar grundorsaken och inte bara den payload vi rapporterade, och letar efter regressioner. Varje fynd får ny status: åtgärdat, delvis åtgärdat eller accepterad risk, med bevis som stöd.
Ja. Ledningssammanfattningen är skriven för att läsas av en icke-teknisk mottagare på några minuter, och rapporten innehåller bekräftad omfattning och en sammanställning av fynden. Behöver du en version utan interna värdnamn tar vi fram den inom uppdraget, inte som ett tillägg.
Skanningen körs så att risken att destabilisera målsystemen hålls nere, särskilt mot produktion. PoC-kod testas i isolerad miljö innan den används mot era system. Varje teknik som kan störa driften godkänns uttryckligen när omfattningen sätts, och en rutin för att avbryta testet finns på plats innan vi börjar.
Uppstädning är en egen fas. Webshells, implantat, testkonton och konfigurationsändringar tas bort, uppladdade verktyg kontrolleras som borta och ni får en full lista över allt vi gjort, så att teamet kan verifiera att miljön är tillbaka i sitt ursprungsläge.
Då står det i rapporten, tillsammans med vad som testades och hur, vilket är det underlag din kund eller revisor behöver. Vi blåser inte upp allvarlighetsgrader för att motivera fakturan. Var omfattningen för snäv för att säga något säger vi det rakt ut.
Ja, som ett eget uppdrag med egna uppdragsregler. För de flesta organisationer i den här storleken rekommenderar vi ett avgränsat penetrationstest först, eftersom en målstyrd angreppssimulering utgår från att kända brister redan är stängda.
Startdatum bekräftas när omfattningen är påskriven. De flesta svenska leverantörer bokar fyra till åtta veckor framåt. Har du ett datum i tankarna, ta upp det på första samtalet så säger vi var vi kan få in det.
Ja, och de flesta uppdrag har ett. Ta med datumet till samtalet. Vi säger vad som hinner testas ordentligt på tiden och vad som då måste lyftas ur.
Omtestfönstret bestäms när omfattningen sätts, så att det passar er releaseplan. Väntar åtgärden på ett releaståg eller en leverantör, säg till, så offererar vi inte ett nytt uppdrag.
Nej. Du får ett fast pris för en överenskommen omfattning, redovisat i testardagar. Omtest, ledningssammanfattning och genomgång ligger i priset, inte utanför.
Ingår: avgränsning, testet, rapporten, genomgången och omtestet. Tillägg bara om ni utökar omfattningen under uppdraget och vi har det skriftligt innan vi agerar på det.
Nej. Kritiska fynd går till er namngivna kontakt så fort de är bekräftade. Eskaleringsvägen skrivs ned innan testet startar.
Ja. Rapporten avslutas med ett omtestintyg som anger vad som testades, när, av vem, metodiken och åtgärdsstatus vid avslut. Det är skrivet för att kunna skickas vidare till en kund eller en revisor.
I de flesta fall, ja. Rapporten anger omfattning, datum, metodik, fynd och omteststatus i klartext. Ta med formuläret till samtalet. Ibland pekar granskaren ut en viss standard, och då stämmer vi av den mot omfattningen.
MCFFS 2026:11 träder i kraft. Den kräver att organisationer som omfattas av Cybersäkerhetslagen genomför säkerhetstester och granskningar. De allmänna råden nämner både automatiserad och manuell testning, men inte penetrationstest. Ett avgränsat manuellt test med omtest är ett sätt att visa det, inte det enda.
MCFFS 2026:12 kommer samma dag men styr hur tillsynsmyndigheten gör sina egna granskningar. Den ålägger er inte att beställa något.
Ja till båda. Vi kan skicka utkast före scopingmötet så att juridiken granskar parallellt. Era egna mallar fungerar också.
Riktpris och startdatum redan på mötet. Utan förpliktelser.
Boka 30 min scopingmöteInte redo än?