Kolik stojí penetrační test a na čem cena závisí
Klíčové poznatky
- Základní test webové aplikace začíná přibližně od 50 000 Kč
- Typický projekt vyjde na 5 až 15 člověkodnů
- Cenu tvoří rozsah, hloubka testování a forma výstupu – ne hodinová sazba
- Retest po odstranění nálezů máte u nás v ceně
- Nabídka bez definovaného rozsahu se nedá porovnat s ničím
Na otázku „kolik stojí penetrační test“ většina dodavatelů odpoví „záleží“. Je to pravdivá odpověď, která vám nepomůže naplánovat rozpočet. Tento článek je pokus odpovědět konkrétněji: co cenu tvoří, jaká jsou rozumná rozpětí a proč se dvě nabídky na tentýž systém mohou lišit o polovinu.
Orientační rozpětí
Naše ceny vycházejí z rozsahu a složitosti, ne z paušálního ceníku. Orientačně:
| Rozsah | Trvání | Orientační cena |
|---|---|---|
| Menší webová aplikace nebo API | 3–5 dní | od 50 000 Kč |
| Rozsáhlejší aplikace s více rolemi | 5–10 dní | podle rozsahu |
| Interní nebo externí infrastruktura | 1–3 týdny | podle počtu systémů |
| Cloudové prostředí, komplexní systémy | individuálně | podle rozsahu |
Typický projekt vyjde na 5 až 15 člověkodnů. Přesnou a pevnou cenu dostanete po krátké konzultaci, na které si projdeme rozsah – a ta konzultace je nezávazná.
Pokud vás zajímá, co přesně za ty dny dostanete, rozepisujeme to na stránce penetrační testy.
Co cenu skutečně tvoří
1. Rozsah
Největší položka. Nejde jen o počet systémů, ale o počet věcí, které je třeba otestovat samostatně:
- Počet rolí. Aplikace se třemi typy uživatelů znamená, že autorizační testy je třeba udělat třikrát a navíc mezi rolemi navzájem.
- Počet funkcí. Deset formulářů není desetkrát víc práce než jeden, ale není to ani stejně.
- Integrace. Každé napojení na externí systém je další plocha, která se dá zneužít.
- Prostředí. Testování na produkci vyžaduje opatrnost a koordinaci, která stojí čas.
2. Hloubka
Tady se dvě nabídky liší nejvíc a je to nejhůř porovnatelná položka.
Automatizovaný sken projde systém nástrojem a vypíše, co nástroj zná. Je levný, rychlý a najde známé věci. Nedokáže pochopit logiku vaší aplikace – nezjistí, že uživatel A vidí objednávky uživatele B, protože neví, že by neměl.
Manuální penetrační test dělá člověk, který logiku pochopí a cíleně ji zkouší obejít. Najde chyby v autorizaci, v obchodních pravidlech, v řetězení několika drobností do jednoho vážného nálezu. Stojí násobně víc, protože je to násobně víc práce.
Pokud je nabídka výrazně levnější než ostatní, první otázka má znít: kolik z toho je manuální práce?
3. Forma výstupu
Zpráva z testu je produkt, ne vedlejší efekt. Rozdíl mezi exportem z nástroje a použitelnou zprávou je několik člověkodnů práce – a je to přesně ten rozdíl, který rozhoduje, jestli vám výstup uzná auditor. Co auditor od technických výstupů čeká, popisujeme v článku audit kybernetické bezpečnosti.
4. Retest
Po opravě nálezů je třeba ověřit, že oprava zabrala. U nás je retest součástí ceny – není to příplatková položka. Při porovnávání nabídek se na něj ptejte, protože je to běžná skrytá položka a bez něj máte zdokumentovaný problém místo zdokumentovaného řešení.
Co cenu neurčuje
Velikost vaší firmy. Testuje se systém, ne účetní závěrka. Malá firma s komplexní aplikací zaplatí víc než velká firma s jednoduchým webem.
Počet nalezených zranitelností. Cena je za práci, ne za nálezy. Dodavatel placený od nálezu má motivaci nafukovat závažnost.
Jestli jste „zajímavý cíl“. To je argument z marketingu, ne z rozpočtu.
Jak porovnat dvě nabídky
Pokud máte na stole dvě čísla a liší se o polovinu, skoro jistě nekupujete totéž. Projděte si pět otázek:
- Jaký je rozsah? Přesný seznam systémů, domén, rolí a funkcí. Nabídka bez seznamu se nedá porovnat s ničím.
- Kolik člověkodnů? To je jednotka, ve které se práce reálně měří.
- Jaký podíl je manuální? Klidně se zeptejte přímo.
- Podle jaké metodiky? OWASP WSTG, ASVS a další standardy mluví o hloubce pokrytí konkrétně.
- Je retest v ceně? Pokud ne, připočítejte ho.
Šestá, nepovinná otázka: kdo to bude testovat a jaké má certifikace. U technické práce je rozdíl mezi seniorem a juniorem v tom, co najdou – ne v tom, jak dlouho jim to trvá. Když nabídky teprve sháníte, pomůže vám naše šablona poptávky penetračního testu.
Kdy penetrační test nepotřebujete
Poctivá odpověď je, že někdy je levnější služba tou správnou:
- Pokud potřebujete průběžně sledovat známé zranitelnosti napříč velkým počtem systémů, poslouží lépe pravidelně opakovaný test zranitelnosti.
- Pokud vás zajímá, jestli zaměstnanci rozpoznají phishing, potřebujete simulaci sociálního inženýrství, ne test aplikace.
- Pokud chcete vědět, jestli by skutečný útočník prošel celou cestou až k datům, mluvíme o red teamingu – to je jiná disciplína i jiný rozpočet.
Nejdražší test je ten, který jste si objednali na nesprávnou věc.
Co u nás dostanete v ceně
- Konzultaci a definici rozsahu včetně pravidel testování.
- Manuální testování podle uznávaných metodik, ne jen sken.
- Zprávu se shrnutím pro vedení a technickými detaily s důkazy.
- Konkrétní doporučení k nápravě, ne generické odkazy.
- Retest po odstranění nálezů.
- Konzultaci k výsledkům s testerem, který test dělal.
Pevnou a nezávaznou cenovou nabídku připravíme po krátké konzultaci – domluvte si ji tady.
Cena penetračního testu – časté otázky
01Kolik stojí penetrační test webové aplikace?
Základní test menší webové aplikace nebo API začíná přibližně od 50 000 Kč a trvá 3 až 5 dní. Větší sítě, cloudová prostředí a komplexní systémy stojí víc. Typický projekt vyjde na 5 až 15 člověkodnů. Pevnou cenu dáváme po krátké nezávazné konzultaci, na které si projdeme rozsah.
02Proč se dvě nabídky na tentýž systém liší o polovinu?
Skoro jistě nekupujete totéž. Největší rozdíl bývá v podílu manuální práce: automatizovaný sken najde známé věci, ale nepochopí logiku vaší aplikace a nezjistí, že jeden uživatel vidí objednávky druhého. Druhým zdrojem rozdílu je forma výstupu a to, jestli je v ceně retest.
03Je retest po odstranění nálezů v ceně?
U nás ano, není to příplatková položka. Při porovnávání nabídek se na něj ptejte, protože bývá skrytou položkou. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení, a přesně to je rozdíl, který při auditu rozhoduje.
04Jak dlouho penetrační test trvá?
Menší test webové aplikace obvykle 3 až 5 dní, komplexní test infrastruktury 1 až 3 týdny. K tomu je třeba připočítat čas na přípravu rozsahu a na zpracování zprávy. Přesný odhad dostanete během úvodní konzultace.