Penetrationstest Leverantör baserad i Sverige

Oberoende penetrationstest med

Manuell penetrationstestning av webb, API, nätverk och cloud. Du ser omfattningen, priset och testarens namn innan du skriver på. Fynden klassas enligt CVSS v3.1 och omtestet ingår i stället för att offereras i efterhand.

Boka 30 min scopingmöte
  • Kostnadsfritt omtest ingår
  • Testare i Sverige
  • Rapport för styrelsen
eBuilder Security · Uppdrag Pågår
Uppdrag pågår Fas 2 av 5
Metodikreferens v1.0 Kostnadsfritt omtest vid avslut
Definition

Ett manuellt test, inte en skanning med logotyp

Båda ger en lista med fynd. Bara det ena visar vad en angripare faktiskt kan göra när de enkla bristerna är borta.

Sårbarhetsskanning

Automatiserad och bred

  • Listar möjliga svagheter ur en signaturdatabas.
  • Ett skanningsverktyg letar efter kända mönster. En logikbrist är inget mönster, så den hittas sällan.
  • Du får en verktygsexport. Den som granskar den, kund eller revisor, känner igen den direkt.
Penetrationstest

Manuellt, kedjat, bevisat

  • En testare arbetar manuellt genom de avtalade faserna och lämnar sedan över.
  • Vi testar rollbaserad åtkomstkontroll och logikbrister mot er verkliga datamodell, alltså det som skanningsverktyg inte hittar.
  • Mindre allvarliga brister kedjas ihop för att visa en realistisk angreppsväg.
Leverantörsval

Vad du bör fråga en leverantör av penetrationstest

De flesta pentestbolag offererar en dagstaxa och ett startdatum. Sex frågor avgör vems rapport som håller när den granskas, av en kund, en revisor eller er egen ledning. Vi svarar på alla sex nedan.

Ingår omtestet eller offereras det separat?

Hos oss ingår det. Det är den vanligaste dolda kostnaden när du jämför leverantörer av penetrationstest.

Får jag se en maskad exempelrapport först?

Vår finns på den här sidan. Nästan ingen leverantör publicerar en, så fråga övriga innan du skriver på.

Vem utför arbetet och var sitter de?

Baserade i Sverige och anställda hos oss. Ingen dold underleverantör.

Hur mycket är manuellt, hur mycket automatiskt?

Många pentestbolag svarar inte rakt på den frågan. Är svaret vagt köper du en skanning till manuellt pris.

Får rapporten delas utanför företaget?

Vår är skriven för det. Ledningssammanfattning plus full teknisk detalj.

Vem kan stoppa testet och hur?

Skrivs ned innan vi börjar, med namngivna kontakter på båda sidor.

Innan du bokar något

Se exakt vad du får

Varje fynd följer samma struktur med elva fält. En sammanfattning för ledningen, fullt bevisunderlag för dem som åtgärdar och ett omtestintyg längst bak.

1. Ledningssammanfattning
Kritisk 1 Hög 3
Medel 5 Låg 2
Fynd, 11 fält

F-03 Bristande åtkomstkontroll
Hög CVSS 8.1

Bevis
1. Logga in som användare A
2. GET /api/v2/invoices/
3. Byt ut tenant-id
4. Svaret blir 200

Omtestintyg

F-01  Åtgärdat
F-02  Åtgärdat
F-03  Åtgärdat
F-04  Risk accepterad

Ansvarig testare
Omfattning och pris

Vad vi testar och vad ett penetrationstest kostar

Vad ett penetrationstest kostar beror på omfattning och testardagar, inte på en dagstaxa i rubriken. Det här är de vanliga spannen. Din exakta siffra låses i en avgränsad offert innan något test startar.

Webbapplikation och API

30 000 – 120 000 SEK Webbappar, portaler och API:er

Externt penetrationstest

30 000 – 100 000 SEK Er internetexponerade perimeter

Cloud, Azure eller AWS

80 000 – 200 000 SEK Tenant, identitet och konfiguration

Internt nätverk och AD

80 000 – 220 000 SEK Assumed breach inifrån

Mobilt, iOS och Android

45 000 – 120 000 SEK App, lagring och backend-API:er

Årligt penetrationstestprogram

Avgränsas årsvis Planerade tester över året
Scopingmöte

Få en testomfattning på 30 minuter

Trettio minuter, telefon eller Teams. Du tar med det du oroar dig för. Vi säger vad ett test skulle täcka, vad det skulle kosta och när vi kan börja.

  1. 1
    Du säger vad som behöver testas Applikationen, perimetern, er cloud-miljö eller nätverket du oroar dig för, och vem som efterfrågar testet.
  2. 2
    Vi säger vad som bör testas och vad som kan exkluderas Black box, grey box eller white box per tillgång, och det djup som ger dig meningsfullt underlag i stället för en längre faktura.
  3. 3
    Du får ett fastpris och ett startdatum Vi ger er ett fast pris för den överenskomna omfattningen, inte en dagstaxa.
  4. 4
    Du får scopet skriftligt Du kan behålla det för framtiden eller ta med det som underlag till en annan leverantör.

Trettio minuter. Du går därifrån med en omfattning och ett riktpris.

Boka ett 30 minuters scopingmöte

Tar ungefär en minut. Vi svarar inom en arbetsdag med lediga tider.

Vi värnar din integritet. Dina uppgifter hanteras enligt GDPR, lagras inom EU och används bara för att boka ditt möte. Läs vår integritetspolicy.

Leveransen

En rapport du kan skicka vidare samma dag

De flesta penetrationstest köps för att någon annan har bett om ett. Därför skrivs rapporten för två läsargrupper från början, den översätts inte i efterhand.

För ledningen

Ledningssammanfattning

Läsbar för en icke-teknisk mottagare på några minuter. Vad som testades, vad som hittades, hur allvarligt det är och vad som bör hända sedan. Duger som styrelseunderlag eller till en kunds säkerhetsgranskare.

Plus en tabell över fynden för snabb överblick.

För dem som åtgärdar

Tekniska fynd

Skriven för ingenjörerna som ska rätta bristerna, med det bevisunderlag som krävs för att reproducera och åtgärda.

Varje fynd följer samma struktur: vad det är och hur allvarligt det är, var det finns och hur du återskapar det, samt vad vi rekommenderar att ni gör åt det.

Läser du hellre än bokar ett möte?

Ta med dig den maskade exempelrapporten och bestäm i din egen takt. Vi jagar dig inte.

Så testar vi, fas för fas 14 faser i två spår
Innan något testas. Inget test startar utan ett påskrivet Letter of Authorization från någon med rätt att ge det, en dokumenterad omfattning som anger vad som uttryckligen ligger utanför, ett avtalat testfönster med eventuella spärrtider och en kommunikationsplan som namnger vem som kan stoppa testet och hur.

Spåret Infrastruktur, 5 faser

01

Rekognosering

Insamling från öppna källor utan kontakt med målsystemen. Inventering av de system som troligen är mål.

02

Skanning och enumerering

Svepning, TCP- och UDP-portskanning, OS-fingerprinting. Automatiska träffar verifieras manuellt mot falska positiva.

03

Exploatering

PoC-kod anpassas eller utvecklas för målet. Varje misstänkt sårbarhet bekräftas eller avskrivs.

04

Post-exploatering

Den åtkomst vi faktiskt når fastställs och dokumenteras. Persistens bedöms och dokumenteras, lämnas aldrig kvar.

05

Uppstädning

Implantat, testkonton och konfigändringar tas bort. Full åtgärdslista lämnas över för verifiering.

Spåret Applikation, 9 faser

01

Recon och kartläggning

Dolt och förvalt innehåll hittas. Hela angreppsytan kartläggs för senare faser.

02

Applikationslogik

Förbigångna flöden och brister i flerstegsprocesser. Förtroendegränser mellan roller och tenants, race conditions.

03

Åtkomsthantering

IDOR på alla identifierare, vertikal och horisontell eskalering. Vägar förbi MFA, session fixation, CSRF-skydd.

04

Indatahantering

SQLi, XSS, SSRF, SSTI, path traversal, deserialisering. Uppladdningsvalidering förbigås, XXE, NoSQL- och LDAP-injektion.

05

API-säkerhet

BOLA och BFLA mot objekt- och admin-endpoints. JWT algorithm confusion, mass assignment, GraphQL-missbruk.

06

Drift och konfiguration

Tenant-separation, farliga HTTP-metoder, öppen proxy. Säkerhetsheaders, TLS-konfiguration, kända CVE:er.

07

Klientsida och lokalt

DOM-baserad XSS, origin-kontroll i postMessage. Webbläsarlagring, clickjacking, source maps och stack traces.

08

Demonstrerad effekt

Fynd kedjas till en realistisk angreppsväg. Säkert och minimalt bevis. Ingen massexfiltrering, ingen driftpåverkan.

09

Uppföljande test

Varje fynd testas och omklassas innan rapporten låses. Efter er åtgärd: grundorsak, regressioner, närliggande kodvägar.

Klassningsskala och standardmappning CVSS, NIST SP 800-115, OWASP Top 10
KlassningBeskrivningTypiska kriterier
KritiskOmedelbar, allvarlig risk för sekretess, riktighet eller tillgänglighet.Oautentiserad RCE, hela databasen komprometterad, autentiseringen helt förbigången.
HögBetydande risk som kräver skyndsam åtgärd.Autentiserad RCE, bristande åtkomstkontroll som blottar alla användardata, SQLi med uttag.
MedelReell risk som normalt kräver ytterligare en faktor för att utnyttjas.Reflekterad XSS på en inloggad sida, IDOR på icke-känsliga data, saknad rate limiting.
LågBegränsad risk, ofta djupförsvar.Saknade säkerhetsheaders, pratiga felmeddelanden, föråldrad software utan känd exploit.
InfoIngen direkt risk men värt att notera.Avvikelser från best practice och observationer.

Klassningen utgår från CVSS men justeras efter er verksamhet. En hög CVSS-poäng bakom starka kompenserande åtgärder klassas annorlunda än samma brist liggande exponerad. Varje klassning har en skriven motivering.

NIST SP 800-115Täcks av
PlanningFöruppdrag, avgränsning, tillstånd
DiscoveryRekognosering, skanning och enumerering
AttackExploatering, post-exploatering
ReportingFynd, riskklassning, omtest, genomgång
OWASP Top 10Täcks av
A01 Broken Access ControlÅtkomsthantering, API-säkerhet
A03 InjectionIndatahantering, klientsida
A04 Insecure DesignApplikationslogik
A05 MisconfigurationDrift och konfiguration

Alla tio OWASP-kategorier är mappade i den fullständiga metodiken. A09, loggning och övervakning, går på tvärs.

Regelefterlevnad

En revision eller certifiering

Beställer du penetrationstest för ISO 27001 eller underlag till ett annat ramverk? Fynden mappas mot den kontroll du behöver, och omtestintyget stänger fyndet i stället för att lämna det öppet.

ISO 27001

A.8.8 och A.8.29

Teknisk sårbarhetshantering och säkerhetstestning i utvecklingen. Det oberoende underlag revisorn väntar sig i steg 2.

NIS2 / Cybersäkerhetslagen

Artikel 21(2)

Sårbarhetshantering och test av hur effektiva era säkerhetsåtgärder är. I Sverige införd som SFS 2025:1506.

DORA

Artiklarna 24 till 27

Testning av digital operativ motståndskraft. Grundtester för finansiella enheter, TLPT gäller separat för de betydande.

PCI DSS v4.0

Krav 11.4

Interna och externa penetrationstester minst en gång per år. Avgränsad CDE-testning med bekräftat omtest.

Betrodd av 100+ svenska kommuner, regioner och företag sedan 2002

Referenser

Med deras egna ord

Frågor

Frågor inför varje scopingmöte

Ingår omtestet?

Ja, utan extra kostnad. Omtestet prövar åtgärden mot det ursprungliga beviset, kontrollerar att den träffar grundorsaken och inte bara den payload vi rapporterade, och letar efter regressioner. Varje fynd får ny status: åtgärdat, delvis åtgärdat eller accepterad risk, med bevis som stöd.

Kan jag skicka rapporten till min kund?

Ja. Ledningssammanfattningen är skriven för att läsas av en icke-teknisk mottagare på några minuter, och rapporten innehåller bekräftad omfattning och en sammanställning av fynden. Behöver du en version utan interna värdnamn tar vi fram den inom uppdraget, inte som ett tillägg.

Kan ni ta ned produktionen?

Skanningen körs så att risken att destabilisera målsystemen hålls nere, särskilt mot produktion. PoC-kod testas i isolerad miljö innan den används mot era system. Varje teknik som kan störa driften godkänns uttryckligen när omfattningen sätts, och en rutin för att avbryta testet finns på plats innan vi börjar.

Vad händer med det ni lämnar efter er?

Uppstädning är en egen fas. Webshells, implantat, testkonton och konfigurationsändringar tas bort, uppladdade verktyg kontrolleras som borta och ni får en full lista över allt vi gjort, så att teamet kan verifiera att miljön är tillbaka i sitt ursprungsläge.

Tänk om ni inte hittar något allvarligt?

Då står det i rapporten, tillsammans med vad som testades och hur, vilket är det underlag din kund eller revisor behöver. Vi blåser inte upp allvarlighetsgrader för att motivera fakturan. Var omfattningen för snäv för att säga något säger vi det rakt ut.

Gör ni red team-uppdrag?

Ja, som ett eget uppdrag med egna uppdragsregler. För de flesta organisationer i den här storleken rekommenderar vi ett avgränsat penetrationstest först, eftersom en målstyrd angreppssimulering utgår från att kända brister redan är stängda.

Hur snabbt kan ni börja och hur långt i förväg måste vi boka?

Startdatum bekräftas när omfattningen är påskriven. De flesta svenska leverantörer bokar fyra till åtta veckor framåt. Har du ett datum i tankarna, ta upp det på första samtalet så säger vi var vi kan få in det.

Kan ni jobba mot ett fast datum, som en revision, en release eller en kunddeadline?

Ja, och de flesta uppdrag har ett. Ta med datumet till samtalet. Vi säger vad som hinner testas ordentligt på tiden och vad som då måste lyftas ur.

Hur länge kan vi använda det kostnadsfria omtestet?

Omtestfönstret bestäms när omfattningen sätts, så att det passar er releaseplan. Väntar åtgärden på ett releaståg eller en leverantör, säg till, så offererar vi inte ett nytt uppdrag.

Tar ni betalt per dag?

Nej. Du får ett fast pris för en överenskommen omfattning, redovisat i testardagar. Omtest, ledningssammanfattning och genomgång ligger i priset, inte utanför.

Vad ingår i priset och vad skulle tillkomma?

Ingår: avgränsning, testet, rapporten, genomgången och omtestet. Tillägg bara om ni utökar omfattningen under uppdraget och vi har det skriftligt innan vi agerar på det.

Om ni hittar något kritiskt mitt i testet, väntar vi på rapporten?

Nej. Kritiska fynd går till er namngivna kontakt så fort de är bekräftade. Eskaleringsvägen skrivs ned innan testet startar.

Får vi ett intyg eller en sammanfattning att dela externt?

Ja. Rapporten avslutas med ett omtestintyg som anger vad som testades, när, av vem, metodiken och åtgärdsstatus vid avslut. Det är skrivet för att kunna skickas vidare till en kund eller en revisor.

Vår kunds frågeformulär kräver ett oberoende test inom de senaste tolv månaderna. Räcker det här?

I de flesta fall, ja. Rapporten anger omfattning, datum, metodik, fynd och omteststatus i klartext. Ta med formuläret till samtalet. Ibland pekar granskaren ut en viss standard, och då stämmer vi av den mot omfattningen.

Vad ändras 1 oktober 2026?

MCFFS 2026:11 träder i kraft. Den kräver att organisationer som omfattas av Cybersäkerhetslagen genomför säkerhetstester och granskningar. De allmänna råden nämner både automatiserad och manuell testning, men inte penetrationstest. Ett avgränsat manuellt test med omtest är ett sätt att visa det, inte det enda.

MCFFS 2026:12 kommer samma dag men styr hur tillsynsmyndigheten gör sina egna granskningar. Den ålägger er inte att beställa något.

Skriver ni på NDA och personuppgiftsbiträdesavtal?

Ja till båda. Vi kan skicka utkast före scopingmötet så att juridiken granskar parallellt. Era egna mallar fungerar också.

Redo för ett pentest? Bestäm omfattning på 30 minuter.

Riktpris och startdatum redan på mötet. Utan förpliktelser.

Boka 30 min scopingmöte
Kostnadsfritt omtest ingår Testare i Sverige

Inte redo än?