Przewodnik zakupowy 2026

Jak wybrać pentest i firmę pentestową? Praktyczny przewodnik zakupowy.

Dobra oferta nie zaczyna się od liczby narzędzi ani obietnicy znalezienia każdej luki. Zaczyna się od celu biznesowego, jawnego zakresu, bezpiecznych reguł i odpowiedzialności za ręczną walidację wyników.

Krótka odpowiedź

Wybierając pentest, porównuj nie tylko cenę, ale również punkt startowy, role, funkcje, wyłączenia, liczbę dni ręcznej pracy, sposób potwierdzania podatności, bezpieczeństwo operacyjne, zawartość raportu i warunki retestu. Skan podatności może być częścią procesu, lecz nie zastępuje ręcznego testu autoryzacji, logiki biznesowej i łączenia problemów w realistyczne scenariusze. Oferta powinna jasno mówić, co zostanie sprawdzone, czego nie obejmuje oraz jaki dowód otrzymasz po naprawie.

Dla kogo

Dla kogo jest ten przewodnik?

  • Osoby zbierające pierwsze oferty na pentest
  • CTO i właściciele produktów przed wdrożeniem
  • Zakupy oraz compliance porównujące wykonawców
  • Software house przygotowujący raport dla klienta

Kryteria decyzji

Co porównać przed podpisaniem umowy?

01

Cel biznesowy

Premiera, wymaganie klienta, audyt, incydent, istotna zmiana lub okresowa weryfikacja ryzyka.

02

Zakres

Konkretne domeny, API, role, aplikacje, adresy, środowiska, integracje oraz elementy wyłączone.

03

Model testu

Black, grey lub white box dobrany do scenariusza zagrożenia i oczekiwanego pokrycia.

04

Ręczna praca

Kto weryfikuje alerty, testuje logikę, kontrolę dostępu i łączy słabości w scenariusze.

05

Bezpieczeństwo

Autoryzacja, okna, zakazane techniki, kontakty alarmowe, dane testowe i kryteria przerwania.

06

Raport i retest

Dowody, wpływ, priorytety, zalecenia, executive summary oraz zasady potwierdzenia poprawek.

Rezultat

Co dostajesz?

  • Checklista porównania ofert i zakresów
  • Lista pytań do wykonawcy
  • Kryteria odbioru raportu
  • Wskazówki dotyczące terminu i przygotowania
  • Rozróżnienie pentestu, skanu, audytu i code review
01

Zdefiniuj decyzję

Zapisz, po co zamawiasz test i kto będzie odbiorcą wyniku.

02

Ujednolić zakres

Wyślij wykonawcom tę samą listę systemów, ról, przepływów i oczekiwanych rezultatów.

03

Porównaj metodę

Sprawdź czas ręcznej pracy, sposób walidacji, bezpieczeństwo testu i jakość przykładowej struktury raportu.

04

Zaplanuj naprawę

Zarezerwuj zespół, czas na poprawki, spotkanie techniczne i retest jeszcze przed rozpoczęciem.

Cena i decyzja

Jak porównać ceny pentestu?

Porównuj oferty dla tego samego zakresu i modelu dostępu. Niska cena może oznaczać mniej ról, krótszą pracę ręczną, brak retestu albo raport ograniczony do wyników skanera. Poproś o jawne założenia, liczbę dni testowych, termin, zawartość raportu i koszt rozszerzeń.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Ile powinien trwać pentest?+

Mały web lub API o ograniczonym zakresie może otrzymać wynik szybko. Rozbudowany SaaS, infrastruktura, mobile, chmura albo OT wymagają harmonogramu zależnego od ról, przepływów i bezpieczeństwa operacyjnego.

Co powinien zawierać raport?+

Zakres, daty, metodologia, ograniczenia, executive summary, potwierdzone ustalenia, dowody, wpływ, priorytety, zalecenia i późniejszy status retestu.

Czy wykonawca powinien gwarantować brak podatności?+

Nie. Pentest jest oceną określonego zakresu w określonym czasie. Uczciwy wykonawca opisuje poziom pokrycia i ograniczenia zamiast obiecywać absolutne bezpieczeństwo.

Kiedy skan podatności wystarczy?+

Skan jest użyteczny do częstego wykrywania znanych problemów i błędów konfiguracji. Nie zastępuje testu logiki, uprawnień i rzeczywistego wpływu przed ważną decyzją biznesową.