Przewodnik zakupowy 2026
Jak wybrać pentest i firmę pentestową? Praktyczny przewodnik zakupowy.
Dobra oferta nie zaczyna się od liczby narzędzi ani obietnicy znalezienia każdej luki. Zaczyna się od celu biznesowego, jawnego zakresu, bezpiecznych reguł i odpowiedzialności za ręczną walidację wyników.
Krótka odpowiedź
Wybierając pentest, porównuj nie tylko cenę, ale również punkt startowy, role, funkcje, wyłączenia, liczbę dni ręcznej pracy, sposób potwierdzania podatności, bezpieczeństwo operacyjne, zawartość raportu i warunki retestu. Skan podatności może być częścią procesu, lecz nie zastępuje ręcznego testu autoryzacji, logiki biznesowej i łączenia problemów w realistyczne scenariusze. Oferta powinna jasno mówić, co zostanie sprawdzone, czego nie obejmuje oraz jaki dowód otrzymasz po naprawie.
Dla kogo
Dla kogo jest ten przewodnik?
- Osoby zbierające pierwsze oferty na pentest
- CTO i właściciele produktów przed wdrożeniem
- Zakupy oraz compliance porównujące wykonawców
- Software house przygotowujący raport dla klienta
Kryteria decyzji
Co porównać przed podpisaniem umowy?
Cel biznesowy
Premiera, wymaganie klienta, audyt, incydent, istotna zmiana lub okresowa weryfikacja ryzyka.
Zakres
Konkretne domeny, API, role, aplikacje, adresy, środowiska, integracje oraz elementy wyłączone.
Model testu
Black, grey lub white box dobrany do scenariusza zagrożenia i oczekiwanego pokrycia.
Ręczna praca
Kto weryfikuje alerty, testuje logikę, kontrolę dostępu i łączy słabości w scenariusze.
Bezpieczeństwo
Autoryzacja, okna, zakazane techniki, kontakty alarmowe, dane testowe i kryteria przerwania.
Raport i retest
Dowody, wpływ, priorytety, zalecenia, executive summary oraz zasady potwierdzenia poprawek.
Rezultat
Co dostajesz?
- Checklista porównania ofert i zakresów
- Lista pytań do wykonawcy
- Kryteria odbioru raportu
- Wskazówki dotyczące terminu i przygotowania
- Rozróżnienie pentestu, skanu, audytu i code review
Zdefiniuj decyzję
Zapisz, po co zamawiasz test i kto będzie odbiorcą wyniku.
Ujednolić zakres
Wyślij wykonawcom tę samą listę systemów, ról, przepływów i oczekiwanych rezultatów.
Porównaj metodę
Sprawdź czas ręcznej pracy, sposób walidacji, bezpieczeństwo testu i jakość przykładowej struktury raportu.
Zaplanuj naprawę
Zarezerwuj zespół, czas na poprawki, spotkanie techniczne i retest jeszcze przed rozpoczęciem.
Cena i decyzja
Jak porównać ceny pentestu?
Porównuj oferty dla tego samego zakresu i modelu dostępu. Niska cena może oznaczać mniej ról, krótszą pracę ręczną, brak retestu albo raport ograniczony do wyników skanera. Poproś o jawne założenia, liczbę dni testowych, termin, zawartość raportu i koszt rozszerzeń.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Ile powinien trwać pentest?+
Mały web lub API o ograniczonym zakresie może otrzymać wynik szybko. Rozbudowany SaaS, infrastruktura, mobile, chmura albo OT wymagają harmonogramu zależnego od ról, przepływów i bezpieczeństwa operacyjnego.
Co powinien zawierać raport?+
Zakres, daty, metodologia, ograniczenia, executive summary, potwierdzone ustalenia, dowody, wpływ, priorytety, zalecenia i późniejszy status retestu.
Czy wykonawca powinien gwarantować brak podatności?+
Nie. Pentest jest oceną określonego zakresu w określonym czasie. Uczciwy wykonawca opisuje poziom pokrycia i ograniczenia zamiast obiecywać absolutne bezpieczeństwo.
Kiedy skan podatności wystarczy?+
Skan jest użyteczny do częstego wykrywania znanych problemów i błędów konfiguracji. Nie zastępuje testu logiki, uprawnień i rzeczywistego wpływu przed ważną decyzją biznesową.