Saznajte što određuje cijenu penetracijskog testiranja, koliko realno košta pen test u Hrvatskoj i kako definirati opseg da ne platite više nego što trebate.
Uvod: Zašto se ponude za pen test toliko razlikuju?
Tvrtke koje prvi put traže penetracijsko testiranje redovito dobiju ponude koje se razlikuju i deseterostruko. Razlog nije u tome što netko naplaćuje previše, nego u tome što riječ "pen test" pokriva vrlo različite poslove: od automatiziranog skeniranja jedne web stranice do dvotjednog ručnog testiranja cijele infrastrukture s izvještajem koji prolazi na auditu.
Bez definiranog opsega, ponude se ne mogu usporediti. Ovaj tekst objašnjava od čega se cijena sastoji i kako opseg postaviti tako da dobijete ono što vam stvarno treba.
Koliko košta penetracijsko testiranje?
Cijena penetracijskog testiranja ovisi o broju i vrsti sustava koji se testiraju, dubini testiranja, razini pristupa koju testeru dajete te o tome traži li se izvještaj prikladan za audit ili samo tehnički popis nalaza.
U Zadar ICT-u osnovni opseg s izvještajem kreće od 500 EUR, a cijena raste s brojem sustava i dubinom testiranja. Pokrivamo testiranje web aplikacija, mrežne infrastrukture, Wi-Fi mreža i socijalni inženjering, uz izvještaj s dokazima i preporukama te retest nakon ispravaka.
Bitno je razumjeti da pen test nije jednokratna nabava proizvoda. Cijena se formira po opsegu, a opseg se dogovara prije početka i pismeno definira, uključujući pravila i termine testiranja.
Koji faktori utječu na cijenu penetracijskog testiranja?
Za organizacije koje žele strukturirano provesti testiranje, pogledajte našu uslugu penetracijskog testiranja.
Tipični troškovi penetracijskog testiranja
Tablica sa procjenom cijene pen testa
Napomena: prikazani iznosi služe kao orijentacijska procjena za planiranje budžeta. Konačni opseg i cijena ovise o broju ciljeva, dubini testiranja, razini pristupa i formatu izvještaja. Aktualne stavke uvijek provjerite u cjeniku usluga.
| Vrsta testiranja | Procijenjeni iznos |
|---|---|
| Osnovni pen test (jedna aplikacija ili manji vanjski perimetar) | od 500 EUR |
| Pen test web aplikacije srednje složenosti | 1.500-3.000 EUR |
| Kompletan sigurnosni audit mreže | 1.500-5.000 EUR |
| Test interne mreže i Wi-Fi infrastrukture | 1.000-3.000 EUR |
| Phishing simulacija (do 100 korisnika) | 300 EUR |
| Retest nakon ispravaka | 20-30% cijene osnovnog testa |
1. Osnovni pen test
Za jednu web aplikaciju manjeg opsega ili vanjski perimetar s nekoliko servisa, testiranje s izvještajem kreće od 500 EUR. Ovo je realan izbor za tvrtke koje testiraju prvi put i žele znati stanje prije nego što ulaze u veći projekt.
2. Pen test web aplikacije
Aplikacija s više korisničkih uloga, plaćanjem, API-jem i integracijama traži nekoliko dana ručnog rada, pa se cijena kreće između 1.500 i 3.000 EUR. Ovdje se nalazi većina stvarno opasnih propusta, jer nastaju u logici aplikacije, a ne u poznatim ranjivostima koje skener nađe sam.
3. Kompletan sigurnosni audit mreže
Testiranje mrežne infrastrukture, servera i konfiguracija u rasponu je od 1.500 do 5.000 EUR, ovisno o broju sustava i lokacija. Preporučuje se organizacijama koje su obveznici Zakona o kibernetičkoj sigurnosti ili se pripremaju za ISO 27001.
4. Socijalni inženjering i phishing
Phishing simulacija za do 100 korisnika košta 300 EUR i najjeftiniji je način da se izmjeri stvarna otpornost zaposlenika. Za kontinuirano praćenje kroz godinu koristi se simulacija phishing kampanja i Awareness portal.
5. Retest
Nakon što ispravite pronađene nalaze, ponovnim testom provjerava se jesu li ranjivosti stvarno zatvorene. Retest je znatno kraći od punog testa jer se provjeravaju samo dogovoreni nalazi, pa se najčešće kreće u rasponu od 20 do 30 posto cijene originalnog testa. Provjerite je li uključen u ponudu, jer kod nekih ponuditelja nije.
6. Interni resursi
Vrijeme vašeg tima na definiranju opsega, osiguravanju pristupa, praćenju testiranja i kasnijem ispravljanju nalaza je stvaran trošak koji se ne pojavljuje u ponudi. Kod većih nalaza sam popravak zna koštati više od samog testa.
Primjer troškova za malu do srednju tvrtku u Hrvatskoj
Za tvrtku s 20-50 zaposlenih koja ima jednu poslovnu web aplikaciju i vanjski perimetar s mail i VPN servisima, godišnji pen test s izvještajem i retestom realno košta između 1.500 i 3.500 EUR.
Ako se dodaje i phishing simulacija te testiranje interne mreže, ukupan godišnji budžet za sigurnosno testiranje kreće se od 3.000 do 6.000 EUR. Za usporedbu, to je red veličine manje od troška jednog ozbiljnijeg incidenta s prekidom rada.
Kako optimizirati troškove testiranja?
Ako niste sigurni treba li vam pen test ili je dovoljno skeniranje, pogledajte usporedbu u tekstu provjera ranjivosti: što je i po čemu se razlikuje od pen-testa.
Često postavljana pitanja
Koliko košta penetracijsko testiranje u Hrvatskoj?
Osnovni opseg s izvještajem kreće od 500 EUR. Pen test web aplikacije srednje složenosti kreće se između 1.500 i 3.000 EUR, a kompletan sigurnosni audit mreže između 1.500 i 5.000 EUR.
Za tvrtku s 20-50 zaposlenih godišnji test s izvještajem i retestom realno košta 1.500 do 3.500 EUR. Točnu ponudu moguće je dati tek nakon definiranja opsega.
Zašto se ponude za pen test toliko razlikuju?
Zato što isti naziv pokriva različite poslove. Jeftinije ponude često znače automatizirano skeniranje bez ručnog testiranja, bez pokušaja iskorištavanja nalaza i bez retesta. Usporedive su tek kad su opseg, dubina i format izvještaja isti.
Je li pen test jeftiniji ako damo pristup sustavu?
U pravilu je isplativiji. Kod black box testa dio plaćenog vremena odlazi na izviđanje i mapiranje sustava. Ako testeru date dokumentaciju i pristup (grey ili white box), isti budžet daje dublju provjeru i više pronađenih ranjivosti.
Koliko traje penetracijsko testiranje?
Osnovni test manjeg opsega traje nekoliko dana, složenija okruženja tjedan do dva, uz dodatno vrijeme za izradu izvještaja. Točan raspored dogovara se kod definiranja opsega.
Je li pen test obavezan po ISO 27001 ili Zakonu o kibernetičkoj sigurnosti?
Ni jedan ga izričito ne imenuje kao obvezu, ali oba traže redovitu provjeru učinkovitosti sigurnosnih mjera, a pen test je najizravniji dokaz. Za obveznike Zakona o kibernetičkoj sigurnosti i organizacije s ISO 27001 redovito testiranje je praktički standard.
Koliko često treba raditi pen test?
Uobičajeno jednom godišnje, uz dodatni test prije puštanja nove aplikacije u produkciju i nakon većih promjena infrastrukture. Između testova preporučuje se redovito skeniranje ranjivosti kao jeftiniji kontinuirani nadzor.
Je li retest uključen u cijenu?
Ovisi o ponuditelju i to je stavka koju treba provjeriti unaprijed. Retest je znatno kraći i jeftiniji od punog testa jer se provjeravaju samo dogovoreni nalazi, ali bez njega nemate potvrdu da su ranjivosti stvarno zatvorene.
Može li testiranje poremetiti rad naših sustava?
Testira se kontrolirano i po dogovorenim pravilima. Destruktivne tehnike se preskaču, a osjetljivi sustavi mogu se testirati izvan radnog vremena ili na testnoj kopiji. Rizik za produkciju svodi se na minimum i sve se dogovara unaprijed.
Trošak testiranja naspram troška incidenta
Pen test je jedan od rijetkih sigurnosnih troškova s izravno mjerljivim rezultatom: dobivate popis ranjivosti po ozbiljnosti, dokaz kako se svaka iskorištava i redoslijed po kojem ih treba ispraviti. Godišnji budžet u rangu nekoliko tisuća eura stoji naspram prekida rada, gubitka podataka i obveze prijave incidenta, čiji trošak nijedna tvrtka ne planira unaprijed.


