Przewodnik zakupowy 2026
Jak wybrać pentest i firmę pentestową? Praktyczny przewodnik zakupowy.
Dobra oferta nie zaczyna się od liczby narzędzi ani obietnicy znalezienia każdej luki. Zaczyna się od celu biznesowego, jawnego zakresu, bezpiecznych reguł i odpowiedzialności za ręczną walidację wyników.
Krótka odpowiedź
Wybierając pentest, porównuj nie tylko cenę, ale również punkt startowy, role, funkcje, wyłączenia, liczbę dni ręcznej pracy, sposób potwierdzania podatności, bezpieczeństwo operacyjne, zawartość raportu i warunki retestu. Skan podatności może być częścią procesu, lecz nie zastępuje ręcznego testu autoryzacji, logiki biznesowej i łączenia problemów w realistyczne scenariusze. Oferta powinna jasno mówić, co zostanie sprawdzone, czego nie obejmuje oraz jaki dowód otrzymasz po naprawie.
Karta oceny 100 punktów
Jak porównać firmy pentestowe na tych samych zasadach?
Przyznaj punkty dopiero wtedy, gdy oferta lub załącznik zawiera konkretny dowód. Suma pomaga oddzielić pełny pentest od taniego skanu opisanego językiem usługi eksperckiej.
| Kryterium | Punkty | Dobry sygnał | Sygnał ryzyka |
|---|---|---|---|
| Zakres i wyłączenia | 15 | Domeny, role, API, środowiska i ograniczenia są zapisane przed startem. | Jedna cena bez pytań o role, procesy i integracje. |
| Ręczna metodologia | 15 | Oferta opisuje walidację, logikę biznesową, autoryzację i łączenie ustaleń. | Zakres pracy sprowadza się do uruchomienia skanera. |
| Bezpieczeństwo testu | 15 | Są Rules of Engagement, kontakty alarmowe, zakazane techniki i kryteria przerwania. | Brak pisemnej autoryzacji albo propozycja testu bez ustaleń. |
| Dopasowanie techniczne | 15 | Wykonawca rozumie użyte technologie, model dostępu i najważniejsze przepływy. | Ta sama checklista niezależnie od architektury i ryzyka. |
| Jakość raportu | 15 | Przykład pokazuje dowody, wpływ, reprodukcję, priorytet i konkretne zalecenia. | Raport jest eksportem narzędzia bez kontekstu biznesowego. |
| Retest i wsparcie | 10 | Cena i termin obejmują zasady retestu oraz omówienie z zespołem. | Po wysłaniu PDF nie ma weryfikacji poprawek ani kontaktu technicznego. |
| Ochrona danych | 10 | Ustalono kanały wymiany sekretów, retencję dowodów i odbiorców raportu. | Hasła, tokeny lub raport mają być wysyłane zwykłym e-mailem. |
| Warunki handlowe | 5 | Cena, terminy, założenia i koszt rozszerzenia zakresu są jawne. | Niska kwota wejściowa bez informacji, czego nie obejmuje. |
| Razem | 100 | Porównuj oferty przygotowane dla identycznego zakresu i modelu dostępu. | |
Poproś o przykładową strukturę raportu i sprawdź, czy zawiera dowody, wpływ, reprodukcję oraz zalecenia.
Zobacz przykładowy raport ↗Zakres, okna testowe, kontakty alarmowe i zakazane techniki powinny być zapisane przed pierwszym żądaniem.
Pobierz wzór autoryzacji ↓Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Dla kogo jest ten przewodnik?
- Osoby zbierające pierwsze oferty na pentest
- CTO i właściciele produktów przed wdrożeniem
- Zakupy oraz compliance porównujące wykonawców
- Software house przygotowujący raport dla klienta
Kryteria decyzji
Co porównać przed podpisaniem umowy?
Cel biznesowy
Premiera, wymaganie klienta, audyt, incydent, istotna zmiana lub okresowa weryfikacja ryzyka.
Zakres
Konkretne domeny, API, role, aplikacje, adresy, środowiska, integracje oraz elementy wyłączone.
Model testu
Black, grey lub white box dobrany do scenariusza zagrożenia i oczekiwanego pokrycia.
Ręczna praca
Kto weryfikuje alerty, testuje logikę, kontrolę dostępu i łączy słabości w scenariusze.
Bezpieczeństwo
Autoryzacja, okna, zakazane techniki, kontakty alarmowe, dane testowe i kryteria przerwania.
Raport i retest
Dowody, wpływ, priorytety, zalecenia, executive summary oraz zasady potwierdzenia poprawek.
Rezultat
Co dostajesz?
- Checklista porównania ofert i zakresów
- Lista pytań do wykonawcy
- Kryteria odbioru raportu
- Wskazówki dotyczące terminu i przygotowania
- Rozróżnienie pentestu, skanu, audytu i code review
Zdefiniuj decyzję
Zapisz, po co zamawiasz test i kto będzie odbiorcą wyniku.
Ujednolić zakres
Wyślij wykonawcom tę samą listę systemów, ról, przepływów i oczekiwanych rezultatów.
Porównaj metodę
Sprawdź czas ręcznej pracy, sposób walidacji, bezpieczeństwo testu i jakość przykładowej struktury raportu.
Zaplanuj naprawę
Zarezerwuj zespół, czas na poprawki, spotkanie techniczne i retest jeszcze przed rozpoczęciem.
Cena i decyzja
Jak porównać ceny pentestu?
Porównuj oferty dla tego samego zakresu i modelu dostępu. Niska cena może oznaczać mniej ról, krótszą pracę ręczną, brak retestu albo raport ograniczony do wyników skanera. Poproś o jawne założenia, liczbę dni testowych, termin, zawartość raportu i koszt rozszerzeń.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Ile powinien trwać pentest?+
Mały web lub API o ograniczonym zakresie może otrzymać wynik szybko. Rozbudowany SaaS, infrastruktura, mobile, chmura albo OT wymagają harmonogramu zależnego od ról, przepływów i bezpieczeństwa operacyjnego.
Co powinien zawierać raport?+
Zakres, daty, metodologia, ograniczenia, executive summary, potwierdzone ustalenia, dowody, wpływ, priorytety, zalecenia i późniejszy status retestu.
Czy wykonawca powinien gwarantować brak podatności?+
Nie. Pentest jest oceną określonego zakresu w określonym czasie. Uczciwy wykonawca opisuje poziom pokrycia i ograniczenia zamiast obiecywać absolutne bezpieczeństwo.
Kiedy skan podatności wystarczy?+
Skan jest użyteczny do częstego wykrywania znanych problemów i błędów konfiguracji. Nie zastępuje testu logiki, uprawnień i rzeczywistego wpływu przed ważną decyzją biznesową.