PCI DSS v4.0.1
Krav 11.4.1–11.4.7
- Hva det krever
- Ekstern og intern penetrasjonstesting minst én gang hver 12. måned og etter enhver vesentlig endring. Segmenteringstesting hver 12. måned, og hver 6. måned for tjenesteleverandører.
- Forventede bevis
- En rapport med metoden, et omfang som samsvarer med miljøet for kortholderdata, og bevis på at utnyttbare funn er utbedret og testet på nytt.
DORA, forordning (EU) 2022/2554
Artikkel 24–27; delegert forordning (EU) 2025/1190
- Hva det krever
- Et testprogram for IKT-systemer. Systemer som støtter kritiske eller viktige funksjoner, testes minst én gang i året. Utpekte enheter gjennomgår trusselbasert penetrasjonstesting minst hvert 3. år.
- Forventede bevis
- Testrapporter og utbedringsplaner. For trusselbasert testing: dokumentene som de tekniske standardene foreskriver.
NIS2, direktiv (EU) 2022/2555
Artikkel 21 nr. 2 bokstav e og f
- Hva det krever
- Sikkerhet ved anskaffelse, utvikling og vedlikehold av systemer, inkludert håndtering og rapportering av sårbarheter. Retningslinjer og prosedyrer for å vurdere hvor effektive tiltakene for risikostyring er.
- Forventede bevis
- Resultater av sikkerhetstesting som bevis på at tiltakene er effektive, og retningslinjer for sårbarhetsrapportering.
ISO/IEC 27001:2022
Tillegg A, kontroll 8.8 og 8.29
- Hva det krever
- Håndtering av tekniske sårbarheter, og sikkerhetstesting i utvikling og ved akseptanse.
- Forventede bevis
- Testrapporter som bevis på at kontrollene fungerer.
SOC 2
Trust Services Criteria CC4.1 og CC7.1
- Hva det krever
- Evalueringer som fastslår om kontrollene finnes og fungerer, og prosedyrer som oppdager sårbarheter.
- Forventede bevis
- En rapport fra en uavhengig tester, datert innenfor revisjonsperioden, med retest.
GDPR, forordning (EU) 2016/679
Artikkel 32 nr. 1 bokstav d
- Hva det krever
- En fremgangsmåte for regelmessig testing, analyse og vurdering av hvor effektive de tekniske og organisatoriske tiltakene er.
- Forventede bevis
- Dokumentasjon som viser at tiltakene som beskytter personopplysninger, testes regelmessig.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Hva det krever
- Periodisk teknisk og ikke-teknisk evaluering av sikringstiltakene som beskytter elektroniske helseopplysninger.
- Forventede bevis
- Dokumentasjon av evalueringene, der rapporten fra en penetrasjonstest er den tekniske delen.
Cyber Resilience Act, forordning (EU) 2024/2847
Vedlegg I, del II; artikkel 14
- Hva det krever
- Håndtering av sårbarheter i produkter med digitale elementer: retningslinjer for koordinert offentliggjøring av sårbarheter og regelmessige sikkerhetstester. Plikten til å rapportere aktivt utnyttede sårbarheter gjelder fra 11. september 2026, alle forpliktelsene fra 11. desember 2027.
- Forventede bevis
- Retningslinjene for sårbarhetsrapportering, dokumentasjon av testene og prosedyren for håndtering av sårbarheter.
Testen revisoren din kommer til å be om
Regelverk og standarder sier sjelden «penetrasjonstest» med rene ord, men revisorer forventer nesten alltid en. Denne siden knytter kravene til bevisene og til tjenestene som gir dem.
01Krav
Rammeverk, krav for krav
Henvisningene ble kontrollert mot de publiserte tekstene den 28. september 2026. De er ment som orientering; teksten i regelverket eller standarden går foran.
02Begrensninger
Hva en test ikke gjør
- En penetrasjonstest gjør ikke at en virksomhet oppfyller kravene. Om kravene er oppfylt, avgjør revisoren din på grunnlag av alle kontrollene.
- Vi er ikke et revisjons- eller sertifiseringsorgan og utsteder ingen sertifikater for etterlevelse.
- Om et regelverk gjelder for deg, er et juridisk spørsmål for advokatene dine.
- En test som bare er laget for å bestå en revisjon, beskytter ingenting. Omfanget følger kravet; dybden følger risikoen.
03Forespørsel
Fortell oss hva som skal testes
- Gratis sjekk av nettstedet
- Svar innen 1 arbeidsdag
- NDA før tekniske detaljer
- Fast pris for betalte oppdrag
- Uforpliktende
Forespørselen er mottatt
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Hva som skjer videre
- En kundeansvarlig går gjennom forespørselen og svarer innen 1 arbeidsdag.
- Vi avtaler omfanget, reglene for gjennomføring og en sikker kanal for sensitivt materiale.
- Du får et tilbud med metode, tidsplan og fast pris. For den gratis sjekken av nettstedet får du tillatelsen som skal signeres.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.