PCI DSS v4.0.1
Vaatimukset 11.4.1–11.4.7
- Mitä se edellyttää
- Ulkoinen ja sisäinen penetraatiotestaus vähintään kerran 12 kuukaudessa ja jokaisen merkittävän muutoksen jälkeen. Segmentoinnin testaus 12 kuukauden välein ja palveluntarjoajilla 6 kuukauden välein.
- Odotettu näyttö
- Raportti, jossa on menetelmä ja kortinhaltijatietojen ympäristöä vastaava laajuus, sekä näyttö siitä, että hyödynnettävissä olevat havainnot on korjattu ja testattu uudelleen.
DORA, asetus (EU) 2022/2554
24–27 artikla; delegoitu asetus (EU) 2025/1190
- Mitä se edellyttää
- ICT-järjestelmien testausohjelma. Kriittisiä tai tärkeitä toimintoja tukevat järjestelmät testataan vähintään kerran vuodessa. Nimetyille yhteisöille tehdään uhkaperusteinen tunkeutumistestaus vähintään 3 vuoden välein.
- Odotettu näyttö
- Testausraportit ja korjaussuunnitelmat. Uhkaperusteisessa testauksessa ne asiakirjat, joita tekniset standardit edellyttävät.
NIS2, direktiivi (EU) 2022/2555
21 artiklan 2 kohdan e ja f alakohta
- Mitä se edellyttää
- Tietoturva järjestelmien hankinnassa, kehittämisessä ja ylläpidossa, mukaan lukien haavoittuvuuksien käsittely ja julkistaminen. Toimintaperiaatteet ja menettelyt riskienhallintatoimenpiteiden vaikuttavuuden arvioimiseksi.
- Odotettu näyttö
- Tietoturvatestauksen tulokset näyttönä vaikuttavuudesta sekä haavoittuvuuksien ilmoittamiskäytäntö.
ISO/IEC 27001:2022
Liite A, hallintakeinot 8.8 ja 8.29
- Mitä se edellyttää
- Teknisten haavoittuvuuksien hallinta sekä tietoturvatestaus kehityksessä ja hyväksynnässä.
- Odotettu näyttö
- Testausraportit näyttönä siitä, että hallintakeinot toimivat.
SOC 2
Trust Services Criteria CC4.1 ja CC7.1
- Mitä se edellyttää
- Arvioinnit, joilla todetaan, ovatko hallintakeinot olemassa ja toimivatko ne, sekä menettelyt, joilla haavoittuvuudet havaitaan.
- Odotettu näyttö
- Riippumattoman testaajan raportti, jonka päiväys osuu auditointijaksolle, sekä uusintatestaus.
GDPR, asetus (EU) 2016/679
32 artiklan 1 kohdan d alakohta
- Mitä se edellyttää
- Menettely, jolla testataan, tutkitaan ja arvioidaan säännöllisesti teknisten ja organisatoristen toimenpiteiden tehokkuutta.
- Odotettu näyttö
- Asiakirjat, jotka osoittavat, että henkilötietoja suojaavia toimenpiteitä testataan säännöllisesti.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Mitä se edellyttää
- Sähköisiä terveystietoja suojaavien suojatoimien säännöllinen tekninen ja muu kuin tekninen arviointi.
- Odotettu näyttö
- Arviointiasiakirjat, joiden teknisen osan muodostaa penetraatiotestin raportti.
Kyberresilienssisäädös, asetus (EU) 2024/2847
Liite I, osa II; 14 artikla
- Mitä se edellyttää
- Digitaalisia elementtejä sisältävien tuotteiden haavoittuvuuksien käsittely: koordinoitua julkistamista koskeva käytäntö ja säännölliset tietoturvatestit. Aktiivisesti hyödynnettyjen haavoittuvuuksien ilmoittamista sovelletaan 11. syyskuuta 2026 alkaen ja kaikkia velvoitteita 11. joulukuuta 2027 alkaen.
- Odotettu näyttö
- Haavoittuvuuksien ilmoittamiskäytäntö, testausasiakirjat ja haavoittuvuuksien käsittelymenettely.
Testi, jota arvioijasi pyytää
Säädökset ja standardit sanovat harvoin suoraan ”penetraatiotesti”, mutta arvioijat odottavat sitä lähes aina. Tällä sivulla vaatimukset on yhdistetty näyttöön ja palveluihin, jotka sitä tuottavat.
01Vaatimukset
Säädökset ja standardit vaatimus vaatimukselta
Viittaukset on tarkistettu julkaistuja tekstejä vasten 28. syyskuuta 2026. Ne on tarkoitettu suuntaa antaviksi; säädöksen tai standardin teksti on ensisijainen.
02Rajat
Mitä testi ei tee
- Penetraatiotesti ei tee organisaatiosta vaatimustenmukaista. Vaatimustenmukaisuuden toteaa arvioijasi kaikkien hallintakeinojen perusteella.
- Emme ole auditointi- tai sertifiointielin emmekä myönnä vaatimustenmukaisuustodistuksia.
- Koskeeko jokin säädös sinua, on oikeudellinen kysymys, johon vastaavat juristisi.
- Pelkästään auditoinnin läpäisemiseksi suunniteltu testi ei suojaa mitään. Laajuus määräytyy vaatimuksen mukaan, syvyys riskin mukaan.
03Pyyntö
Kerro, mitä pitää testata
- Verkkosivuston tarkastus maksutta
- Vastaus 1 työpäivän kuluessa
- NDA ennen teknisiä yksityiskohtia
- Kiinteä hinta maksullisissa toimeksiannoissa
- Ei sitoumuksia
Pyyntö vastaanotettu
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Mitä seuraavaksi tapahtuu
- Asiakaspäällikkö käy pyynnön läpi ja vastaa 1 työpäivän kuluessa.
- Sovimme laajuudesta, testauksen säännöistä ja arkaluonteisen aineiston suojatusta kanavasta.
- Saat tarjouksen, jossa on menetelmä, aikataulu ja kiinteä hinta. Maksutonta verkkosivuston tarkastusta varten saat allekirjoitettavaksi luvan.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.