Tjenester Sikkerhetssjekk Sikkerhetsopplæring NIS2 GAP-analyse Beredskap og øvelser Sikkerhetstesting Løpende oppfølging Sikkerhetsressurser NIS2 Fagstoff Diagnose Kontakt Book en sikkerhetsprat

Sikkerhetstesting Oppdatert 29. juni 2026

Slik forbereder dere en sikkerhetstest

En sikkerhetstest er ikke noe dere bare bestiller og venter på. Det meste av verdien avgjøres før testeren begynner, og etter at rapporten er levert. Her er hva dere bør avklare på forhånd, hva en god rapport skal gi dere, og hva dere gjør med funnene.

Kort fortalt

  • En test gir mest verdi når omfang og mål er avklart før den starter, ikke etterpå.
  • En god rapport er todelt: et kort sammendrag for ledelsen, og tekniske funn med alvorlighetsgrad og konkrete steg.
  • Verdien ligger i det dere gjør etter rapporten: prioritere, utbedre, og bekrefte med en re-test.

Før testen: hva dere bør avklare

En god test starter ikke med verktøy, men med en avklaring. Anerkjente metodikker er enige om dette: i Penetration Testing Execution Standard (PTES) heter den første fasen «pre-engagement», og i NIST SP 800-115 er planlegging og avklaring av omfang og rammer steg én. Hensikten er å bli enige om hva som skal testes, og hvordan, før noe teknisk arbeid settes i gang.

Dette bør være på plass før testen begynner:

  • Omfang. Hvilke systemer, applikasjoner, IP-adresser og miljøer som er med, og hva som eksplisitt holdes utenfor.
  • Mål. Hva dere faktisk vil ha svar på. En bred kartlegging og en målrettet test av én ny funksjon er to ulike oppdrag.
  • Tilganger. Om testeren skal jobbe utenfra uten innsikt, eller få brukere, kontoer og dokumentasjon på forhånd. Mer innsikt sparer tid, men endrer hva testen viser.
  • Ett kontaktpunkt. Én person hos dere som testeren kan nå raskt hvis noe uventet skjer, eller et funn er så alvorlig at det bør varsles med en gang.
  • Varslet eller uvarslet. Om IT-driften vet at testen pågår. En varslet test er enklere å gjennomføre, en uvarslet gir et mer realistisk bilde av hvordan dere oppdager og håndterer et reelt forsøk.

Jo tydeligere dette er på forhånd, jo mindre tid går med til avklaringer underveis, og jo mer presist blir resultatet.

Hva en god rapport inneholder

Selve leveransen fra en test er rapporten. NIST SP 800-115 anbefaler at den er todelt, fordi den skal leses av to ulike publikum: ledelsen som skal prioritere, og de som faktisk skal rette feilene. En god rapport har derfor:

  • Et kort sammendrag for ledelsen, i klart språk og uten teknisk sjargong, som sier hva som ble testet, hva som er den viktigste risikoen, og hva som bør gjøres.
  • Tekniske funn med alvorlighetsgrad, så dere ser hva som haster og hva som kan vente.
  • Reproduserbare steg for hvert funn, slik at de som retter kan se nøyaktig hvordan svakheten ble utnyttet, og bekrefte at den er borte etterpå.
  • Konkrete anbefalinger, ikke bare hva som er galt, men hva dere bør gjøre med det.
  • En tydelig prioritering, så dere vet hvor dere bør begynne.

En rapport som bare lister funn uten alvorlighetsgrad eller anbefalinger, gir dere en liste, ikke en plan.

Etter testen: fra rapport til handling

Her ligger det meste av verdien, og det er her de fleste snubler. Verdien av en test ligger ikke i funnene, men i hva dere gjør med dem. En rapport som blir liggende har ikke gjort dere tryggere, bare mer informerte.

Verdien av en test ligger ikke i funnene, men i hva dere gjør med dem.

Veien fra rapport til faktisk forbedring har tre steg: prioriter funnene ut fra alvorlighetsgrad og hva som betyr mest for dere, utbedre dem og noter hva som er gjort, og bekreft til slutt med en re-test. Et funn er ikke lukket fordi noen har gjort en endring, men når en ny test viser at svakheten ikke lenger kan utnyttes. Vi har skrevet mer om når og hvor ofte dere bør teste i hvor ofte bør dere teste sikkerheten.

Vil dere forstå de ulike testtypene før dere bestiller, har vi forklart dem i hva er sikkerhetstesting, og hva som driver prisen i hva koster en penetrasjonstest.

En kort kjøper-sjekkliste

Dette er en veiledning dere kan ta med inn i en samtale med en leverandør, ikke et regelverk dere må følge. Får dere gode svar på disse punktene, er dere godt forberedt.

Avklar før dere bestillerHvorfor det betyr noe
OmfangHva som testes, og hva som holdes utenfor, styrer både resultatet og arbeidet
MålEn bred kartlegging og en målrettet test er to ulike oppdrag
TilgangerHvor mye testeren får vite på forhånd endrer hva testen viser
KontaktpunktÉn person som kan nås raskt hvis noe alvorlig dukker opp underveis
RapportformAt dere får både et ledelsessammendrag og tekniske funn med prioritering
Re-testAt en ny test bekrefter at funnene faktisk er lukket

Start her

Usikre på hvor dere står, eller hva som bør testes først? Sikkerhetsdiagnosen gir dere et ærlig nåbilde på noen minutter, uten innlogging og helt uforpliktende.

Vil dere planlegge en test sammen, ser vi på omfang og mål under Sikkerhetstesting.

FAQOfte stilte spørsmål

Ofte stilte spørsmål

Hva må vi avklare før en sikkerhetstest starter?

Omfang og mål først: hvilke systemer som er med og hva som holdes utenfor, hva dere vil ha svar på, hvilke tilganger testeren skal ha, hvem som er kontaktpunkt hos dere, og om testen skal være varslet eller uvarslet. Anerkjente metodikker definerer omfang og rammer før noe teknisk arbeid begynner.

Hva bør en god testrapport inneholde?

Et kort sammendrag for ledelsen, tekniske funn med alvorlighetsgrad, reproduserbare steg for hvert funn, konkrete anbefalinger og en tydelig prioritering. Den skal kunne leses både av dem som bestemmer og av dem som retter feilene.

Trenger testerne tilgang til systemene våre?

Det kommer an på hva dere vil teste. En test utenfra uten innsikt ligner mest på en ekstern angriper, mens en test med brukere, kontoer eller dokumentasjon på forhånd går raskere og kommer dypere. Begge er gyldige, og dere avklarer det i omfanget før testen starter.

Hva gjør vi med rapporten etterpå?

Prioriter funnene etter alvorlighetsgrad, utbedre dem, og bekreft med en re-test. Et funn er ikke lukket før en ny test viser at svakheten ikke lenger kan utnyttes. Det er her det meste av verdien av testen ligger.