/ Security by Design

Säkerhet testad. Sårbarheter funna. Risk borttagen.

Realistisk attacksimulering som visar exakt var försvaret håller och var det inte gör det. Fynden prioriteras efter exploaterbarhet och mappas mot kraven i NIS2, GDPR och DORA så att ni kan agera direkt.

Boka avgränsningssamtal
/ Varför pentest?

Sårbarheter anmäler sig inte själva

Regelramverk talar om vilka kontroller ni ska ha. De talar inte om huruvida kontrollerna faktiskt fungerar under verkliga attackförhållanden. Det gör penetrationstester.

Vi hittar gapen som ert interna team står för nära för att se, som scannern inte kan resonera kring och som revisorn inte upptäcker förrän det är för sent. Resultatet är ingen poäng. Det är en prioriterad lista över vad som ska åtgärdas, varför det spelar roll och vad som händer om ni låter bli.

För verksamheter som omfattas av NIS2, GDPR eller DORA är en penetrationstestrapport en del av de bevis som tillsynsmyndigheter förväntar sig. Den förväntan ökar bara. För dem som inte omfattas är frågan enklare: om någon gick efter er idag, hur långt skulle de komma?

/ Omfattning

Vad vi testar

Externt nätverk & infrastruktur

Simulerar en angripare utan tidigare åtkomst. Vi kartlägger er externa attackyta, identifierar exponerade tjänster och försöker etablera fotfäste med samma tekniker som en verklig motståndare skulle använda.

Webbapplikation

Vi testar autentisering, behörigheter, hantering av indata, sessionshantering och affärslogik mot OWASP Top 10 och Web Security Testing Guide (WSTG). API:er ingår där det är inom omfattning.

Internt nätverk

Vi börjar innanför perimetern och replikerar en kapad endpoint eller en illasinnad insider. Vi testar lateral förflyttning, behörighetseskalering, felkonfigurationer i Active Directory och segmenteringskontroller.

Social engineering (tillval)

Phishing-simulationer och pretexting-scenarier som testar om er personal, era processer och era detektionskontroller håller när de träffas av en trovärdig hotaktör. Avgränsat och avtalat i förväg.

/ Metodik

Så arbetar vi

01

Avgränsning

Vi definierar testets gränser, mål, spelregler (Rules of Engagement) och framgångskriterier tillsammans. Avgränsningen styr kostnad, tidplan och vad resultaten kan respektive inte kan säga er. Vi hjälper er att avgränsa rätt.

02

Rekognosering

Vi gör passiv och aktiv informationsinsamling mot det definierade målet innan vi försöker något. Den fasen avslöjar ofta exponering som ingen hade på radarn.

03

Intrångsförsök

Vi försöker exploatera identifierade svagheter med manuella tekniker och riktade verktyg. Målet är att fastställa verklig påverkan, inte att köra en scanner och kalla det test.

04

Insamling av bevis

Varje fynd dokumenteras med skärmbilder, loggar och proof-of-concept. Inget tas med som inte kan reproduceras och verifieras av ert team.

05

Åtgärdsrapport & genomgång

Ni får en fullständig skriftlig rapport plus en genomgång. Vi täcker både teknisk publik och ledning i samma uppdrag. Fynden klassas efter allvarsgrad och mappas till konkreta åtgärder. Återtest ingår när rättningarna är på plats.

/ Regelefterlevnad

Byggt för regelefterlevnad, inte bara säkerhet

Vi mappar fynden mot de ramverk er revisor kommer fråga om

NIS2

Direktivet om nät- och informationssäkerhet kräver att verksamheter inför lämpliga tekniska och organisatoriska åtgärder, inklusive regelbunden säkerhetstestning. Vi mappar fynden mot skyldigheterna i artikel 21 i NIS2 och strukturerar rapporten så att den stödjer de bevis er behöriga myndighet förväntar sig.

GDPR

Artikel 32 i GDPR kräver en process för regelbunden testning, bedömning och utvärdering av effektiviteten i tekniska och organisatoriska åtgärder. Penetrationstester uppfyller det kravet direkt och rapporten stödjer ert dataskyddsunderlag.

DORA

DORA-förordningen (förordning (EU) 2022/2554 om digital operativ motståndskraft för finanssektorn) kräver hotbildsstyrd penetrationstestning (TLPT) för betydande finansiella verksamheter. För dem som omfattas följer vår metodik kraven i DORA artikel 26, inklusive den dokumentation och styrning som en myndighet kommer att granska.

/ Varför Swedence

Varför välja en svensk specialist

De flesta penetrationstestleverantörer levererar en standardrapport och går vidare. Vi kan svenska och nordiska regelkrav, arbetar tvärs över cyber, fysisk och operativ säkerhet och skriver fynd som er revisor kan använda direkt.

01

Lokal regelkompetens

Vi förstår hur NIS2, GDPR och DORA tillämpas i en svensk kontext. Vi skriver fynd med svenska tillsynsmyndigheter i åtanke. Ni behöver inte tolka mellan vad vi hittade och vad er revisor behöver se.

02

Integrerat säkerhetsperspektiv

Swedence täcker cyber, fysisk och operativ säkerhet. Ett penetrationstest som körs isolerat kan missa sårbarheter som blir exploaterbara först i kombination med fysisk åtkomst eller bristande rutiner. Vi testar med den kontexten i åtanke.

03

Revisionsklar dokumentation

Vi skriver rapporter för att användas, inte arkiveras. Ledningssammanfattning, tekniska fynd, riskklassificering och åtgärdsguidning är strukturerade för att stödja både ert interna arbete och eventuell extern revision eller tillsynsrapportering.

04

Återtest och verifiering

När ert team åtgärdat fynden testar vi om de specifika sårbarheterna för att bekräfta att de är stängda. Er revisor ser en återtestrapport vid sidan av originalet, inte en åtgärdsplan som aldrig verifierades.

/ Leveranser

Det här får ni

  • Avgränsningsdokument och spelregler (Rules of Engagement, avtalat innan testet börjar)
  • Executive summary för styrelse- eller ledningsrapportering
  • Teknisk rapport med fullständiga fynddetaljer, bevis och reproduktionssteg
  • Riskklassificering (Kritisk / Hög / Medel / Låg / Informativ) med kontext kring exploaterbarhet
  • Åtgärdsguidning prioriterad efter risk och insats
  • Mappning mot NIS2, GDPR och DORA där det är tillämpligt
  • Genomgång med era tekniska och ledande team

Ta reda på vad som är exponerat innan någon annan gör det.

Ett avgränsningssamtal tar 30 minuter. Vi går igenom er miljö, era regelkrav och vad ett test realistiskt skulle täcka. Utan förbindelse, inget säljsnack.

Boka avgränsningssamtal

Eller mejla oss direkt: info@swedence.com