Przewodnik zakupowy 2026

Jak wybrać pentest i firmę pentestową? Praktyczny przewodnik zakupowy.

Dobra oferta nie zaczyna się od liczby narzędzi ani obietnicy znalezienia każdej luki. Zaczyna się od celu biznesowego, jawnego zakresu, bezpiecznych reguł i odpowiedzialności za ręczną walidację wyników.

Krótka odpowiedź

Wybierając pentest, porównuj nie tylko cenę, ale również punkt startowy, role, funkcje, wyłączenia, liczbę dni ręcznej pracy, sposób potwierdzania podatności, bezpieczeństwo operacyjne, zawartość raportu i warunki retestu. Skan podatności może być częścią procesu, lecz nie zastępuje ręcznego testu autoryzacji, logiki biznesowej i łączenia problemów w realistyczne scenariusze. Oferta powinna jasno mówić, co zostanie sprawdzone, czego nie obejmuje oraz jaki dowód otrzymasz po naprawie.

Karta oceny 100 punktów

Jak porównać firmy pentestowe na tych samych zasadach?

Przyznaj punkty dopiero wtedy, gdy oferta lub załącznik zawiera konkretny dowód. Suma pomaga oddzielić pełny pentest od taniego skanu opisanego językiem usługi eksperckiej.

Kryteria oceny firmy wykonującej test penetracyjny
KryteriumPunktyDobry sygnałSygnał ryzyka
Zakres i wyłączenia15Domeny, role, API, środowiska i ograniczenia są zapisane przed startem.Jedna cena bez pytań o role, procesy i integracje.
Ręczna metodologia15Oferta opisuje walidację, logikę biznesową, autoryzację i łączenie ustaleń.Zakres pracy sprowadza się do uruchomienia skanera.
Bezpieczeństwo testu15Są Rules of Engagement, kontakty alarmowe, zakazane techniki i kryteria przerwania.Brak pisemnej autoryzacji albo propozycja testu bez ustaleń.
Dopasowanie techniczne15Wykonawca rozumie użyte technologie, model dostępu i najważniejsze przepływy.Ta sama checklista niezależnie od architektury i ryzyka.
Jakość raportu15Przykład pokazuje dowody, wpływ, reprodukcję, priorytet i konkretne zalecenia.Raport jest eksportem narzędzia bez kontekstu biznesowego.
Retest i wsparcie10Cena i termin obejmują zasady retestu oraz omówienie z zespołem.Po wysłaniu PDF nie ma weryfikacji poprawek ani kontaktu technicznego.
Ochrona danych10Ustalono kanały wymiany sekretów, retencję dowodów i odbiorców raportu.Hasła, tokeny lub raport mają być wysyłane zwykłym e-mailem.
Warunki handlowe5Cena, terminy, założenia i koszt rozszerzenia zakresu są jawne.Niska kwota wejściowa bez informacji, czego nie obejmuje.
Razem100Porównuj oferty przygotowane dla identycznego zakresu i modelu dostępu.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Dla kogo jest ten przewodnik?

  • Osoby zbierające pierwsze oferty na pentest
  • CTO i właściciele produktów przed wdrożeniem
  • Zakupy oraz compliance porównujące wykonawców
  • Software house przygotowujący raport dla klienta

Kryteria decyzji

Co porównać przed podpisaniem umowy?

01

Cel biznesowy

Premiera, wymaganie klienta, audyt, incydent, istotna zmiana lub okresowa weryfikacja ryzyka.

02

Zakres

Konkretne domeny, API, role, aplikacje, adresy, środowiska, integracje oraz elementy wyłączone.

03

Model testu

Black, grey lub white box dobrany do scenariusza zagrożenia i oczekiwanego pokrycia.

04

Ręczna praca

Kto weryfikuje alerty, testuje logikę, kontrolę dostępu i łączy słabości w scenariusze.

05

Bezpieczeństwo

Autoryzacja, okna, zakazane techniki, kontakty alarmowe, dane testowe i kryteria przerwania.

06

Raport i retest

Dowody, wpływ, priorytety, zalecenia, executive summary oraz zasady potwierdzenia poprawek.

Rezultat

Co dostajesz?

  • Checklista porównania ofert i zakresów
  • Lista pytań do wykonawcy
  • Kryteria odbioru raportu
  • Wskazówki dotyczące terminu i przygotowania
  • Rozróżnienie pentestu, skanu, audytu i code review
01

Zdefiniuj decyzję

Zapisz, po co zamawiasz test i kto będzie odbiorcą wyniku.

02

Ujednolić zakres

Wyślij wykonawcom tę samą listę systemów, ról, przepływów i oczekiwanych rezultatów.

03

Porównaj metodę

Sprawdź czas ręcznej pracy, sposób walidacji, bezpieczeństwo testu i jakość przykładowej struktury raportu.

04

Zaplanuj naprawę

Zarezerwuj zespół, czas na poprawki, spotkanie techniczne i retest jeszcze przed rozpoczęciem.

Cena i decyzja

Jak porównać ceny pentestu?

Porównuj oferty dla tego samego zakresu i modelu dostępu. Niska cena może oznaczać mniej ról, krótszą pracę ręczną, brak retestu albo raport ograniczony do wyników skanera. Poproś o jawne założenia, liczbę dni testowych, termin, zawartość raportu i koszt rozszerzeń.

Sprawdź własny zakres ↗

FAQ

Najczęstsze pytania

Ile powinien trwać pentest?+

Mały web lub API o ograniczonym zakresie może otrzymać wynik szybko. Rozbudowany SaaS, infrastruktura, mobile, chmura albo OT wymagają harmonogramu zależnego od ról, przepływów i bezpieczeństwa operacyjnego.

Co powinien zawierać raport?+

Zakres, daty, metodologia, ograniczenia, executive summary, potwierdzone ustalenia, dowody, wpływ, priorytety, zalecenia i późniejszy status retestu.

Czy wykonawca powinien gwarantować brak podatności?+

Nie. Pentest jest oceną określonego zakresu w określonym czasie. Uczciwy wykonawca opisuje poziom pokrycia i ograniczenia zamiast obiecywać absolutne bezpieczeństwo.

Kiedy skan podatności wystarczy?+

Skan jest użyteczny do częstego wykrywania znanych problemów i błędów konfiguracji. Nie zastępuje testu logiki, uprawnień i rzeczywistego wpływu przed ważną decyzją biznesową.