Penetrationstest

Sårbarhetsskanning eller penetrationstest: vad behöver ni?

Kort svar: En sårbarhetsskanning letar automatiskt efter kända brister, som gammal programvara och felkonfigurationer. Ett penetrationstest försöker utnyttja bristerna och hittar sådant en skanner missar, till exempel att en inloggad användare kan läsa en annan kunds data. Föreskrifterna till cybersäkerhetslagen kräver säkerhetstester av uppdateringar, kända sårbarheter och konfiguration, så de flesta behöver båda.

En skanner kan ge er ett grönt resultat samma dag som en kund kan byta ett id i adressfältet och läsa en annan kunds fakturor. Båda sakerna kan vara sanna samtidigt, och det är hela skillnaden mellan metoderna.

Vad gör en sårbarhetsskanning, och vad missar den?

En sårbarhetsskanning jämför det den ser med kända mönster: programversioner, kända sårbarheter (CVE), säkerhetshuvuden, TLS-inställningar, öppna portar och vanliga felkonfigurationer. Den går snabbt, den kan köras varje dag och den hittar mycket av det som gör en app lätt att angripa.

Det den missar är det som bara finns i er app. En skanner vet inte att användare A inte ska se användare B:s order, att en rabattkod inte ska kunna användas tio gånger, eller att två ofarliga fynd tillsammans ger åtkomst till adminpanelen. Sådana fel får inga CVE-nummer.

Vad gör ett penetrationstest som en skanner inte gör?

Ett penetrationstest försöker faktiskt utnyttja svagheterna, på samma sätt som en angripare skulle göra. Testaren loggar in med olika roller, byter id:n, manipulerar anrop mot API:et och kedjar ihop fynd. Resultatet är färre fynd än i en skanningsrapport, men varje fynd har ett bevis på att det går att utnyttja och vad det leder till.

Typiska fynd som bara ett pentest hittar:

  • behörighetsfel mellan kunder (IDOR), där ett id i en URL eller ett API-anrop ger åtkomst till någon annans data,
  • fel i affärslogiken, som att hoppa över ett betalningssteg,
  • kedjor där flera små brister tillsammans blir en allvarlig.

Vad kräver reglerna?

Reglerna skiljer oftast på skanning och test, eller ställer krav som den ena metoden täcker bättre än den andra.

RegelVad den kräverMetoden som ger underlaget
MCFFS 2026:11, 4 kap. 27 § p. 1Säkerhetstester ska kontrollera att systemen har senaste godkända versionSårbarhetsskanning
MCFFS 2026:11, 4 kap. 27 § p. 2Publicerade sårbarheter ska vara omhändertagnaSårbarhetsskanning, med omskanning efter åtgärd
MCFFS 2026:11, 4 kap. 27 § p. 3Valda konfigurationer ska vara infördaSkanning för det tekniska, pentest för behörigheter och roller
MCFFS 2026:11, 4 kap. 27 § andra stycketGranskningar ska kontrollera att åtgärderna motsvarar systemets behovPenetrationstest och granskning. Allmänt råd: etablerad metodik för automatiserade och manuella tester
EU 2024/2690, bilagan 6.10.2 bSårbarhetsskanningar där det är lämpligt, med planerade intervall och dokumenterat resultatSårbarhetsskanning
EU 2024/2690, bilagan 6.5.2Säkerhetstester enligt dokumenterad metodik, med typ, omfattning, tid och resultat, och åtgärder för kritiska fyndPenetrationstest (ENISA:s vägledning nämner det som ett alternativ)
PCI DSS v4.0.1, krav 11.3Interna och externa sårbarhetsskanningar minst var tredje månadSårbarhetsskanning
PCI DSS v4.0.1, krav 11.4Penetrationstest minst var tolfte månad och efter betydande förändringarPenetrationstest

EU-förordningen 2024/2690 gäller bland annat molntjänster och andra digitala leverantörer. MCFFS 2026:11 gäller andra sektorer som omfattas av cybersäkerhetslagen. Vilka regler som gäller just er beskriver vi i Kräver cybersäkerhetslagen penetrationstest?

Vilken passar er?

Vår rekommendation är enkel. Skanna ofta, och pentesta det som har inloggning, API:er eller känslig data.

Er situationVad ni behöver
En statisk webbplats utan inloggningSårbarhetsskanning räcker oftast
En SaaS-app eller ett API med inloggade användare och kunddataBåda. Skanning löpande och penetrationstest regelbundet, och helst efter varje större release
Ni omfattas av MCFFS 2026:11 eller av 2024/2690Båda. Skanning för versioner, sårbarheter och konfiguration, pentest för att visa att åtgärderna håller
Kunder frågar efter en pentestrapportPenetrationstest. En skanningsrapport besvarar inte den frågan
Kortbetalningar inom PCI DSSBåda, med de intervall som krav 11.3 och 11.4 anger
Begränsad budget och ett nytt systemBörja med en gratis skanning, och lägg sedan pengarna på ett pentest av den inloggade delen

Så gör Barrion

Barrion gör båda. Den passiva skanningen läser bara, ändrar ingenting och är säker att köra mot produktion. Den kontrollerar bland annat TLS, säkerhetshuvuden, cookies, CORS, DNS, e-postautentisering, exponerade tjänster och kända sårbarheter i JavaScript-bibliotek, utan att skicka anrop som ändrar något. Ni kan prova den gratis med webbplatsskanningen (på engelska).

AI-pentestet är det aktiva testet. AI-agenter testar er webbapp eller ert API på samma sätt som en angripare, säkert och icke-destruktivt, med olika roller och kedjade anrop, med metodik kopplad till de 97 testfallen i OWASP WSTG v4.2. Fynden kontrolleras mot den levande appen innan de rapporteras. Bekräftade fynd kommer med den förfrågan och det svar som visar dem, och det som inte gick att bekräfta markeras tydligt och får en begränsad allvarlighetsgrad. Från nivån Standard granskar en säkerhetsingenjör fynden. Omtest av hittade problem ingår.

Pentestet kan köras enligt schema eller vid behov, och skanningen övervakar appen mellan körningarna. Vad ett pentest kostar jämfört med en skanning går vi igenom i Vad kostar ett penetrationstest?

Källor

Alla källor kontrollerade 2026-09-26.

Uppgifterna om lagen och föreskrifterna kontrollerades . Föreskrifterna kan ändras, så vi går igenom sidan var 90:e dag.

Frågor och svar

Vanliga frågor

Räcker en sårbarhetsskanning för cybersäkerhetslagen?
Inte ensam, i de flesta fall. En skanning täcker mycket av det 4 kap. 27 § i MCFFS 2026:11 räknar upp: uppdaterade versioner, omhändertagna sårbarheter och införda konfigurationer. Men paragrafen kräver också granskningar av att åtgärderna motsvarar systemets behov, och för en app med inloggning och kunddata är ett penetrationstest det tydligaste underlaget för det.
Hur ofta ska man skanna jämfört med pentesta?
Skanna ofta, gärna dagligen eller varje vecka, eftersom nya sårbarheter publiceras hela tiden. PCI DSS kräver skanning minst var tredje månad och pentest minst var tolfte månad och efter betydande förändringar. För en app som släpps ofta är det rimligt att pentesta vid varje större release eller enligt ett fast schema.
Kan ett AI-pentest ersätta en sårbarhetsskanning?
Nej, de gör olika saker. Skanningen är snabb, läsande och bra på kända brister i versioner och konfiguration. AI-pentestet testar appen aktivt och hittar behörighetsfel och logikfel. Använd skanningen löpande och pentestet för det som kräver ett aktivt test.
Vad kostar skanning jämfört med pentest?
En skanning är billig eller gratis. Barrions passiva skanning finns i en gratisversion. Ett manuellt penetrationstest av en webbapplikation kostar enligt svenska leverantörers prisguider ungefär 15 000 till 150 000 kronor, och ett AI-pentest hos Barrion har ett fast tak per körning beroende på nivå. Detaljerna finns i vår artikel om vad ett penetrationstest kostar.
Kan man testa mot en testmiljö i stället för produktion?
Ja, och det är ofta klokt, så länge testmiljön motsvarar produktion i kod och konfiguration. Barrions pentester är hastighetsbegränsade och förstör inget, och omfattningen godkänns innan någon trafik skickas, så de kan också köras mot produktion. Den passiva skanningen är gjord för att köras mot produktion.

Testa det en skanner inte ser.

Starta ett AI-pentest av er webbapp eller ert API, eller prata med oss på svenska om vad ni behöver.