PCI DSS v4.0.1
Wymagania 11.4.1–11.4.7
- Czego wymaga
- Zewnętrzne i wewnętrzne testy penetracyjne co najmniej raz na 12 miesięcy i po każdej istotnej zmianie. Testy segmentacji co 12 miesięcy, a w przypadku dostawców usług co 6 miesięcy.
- Oczekiwane dowody
- Raport z opisem metody, zakres odpowiadający środowisku danych posiadaczy kart i dowód, że znaleziska możliwe do wykorzystania zostały usunięte i poddane retestowi.
DORA, rozporządzenie (UE) 2022/2554
Art. 24–27; rozporządzenie delegowane (UE) 2025/1190
- Czego wymaga
- Program testowania systemów ICT. Systemy wspierające funkcje krytyczne lub istotne testuje się co najmniej raz w roku. Wskazane podmioty przechodzą testy penetracyjne ukierunkowane na zagrożenia co najmniej raz na 3 lata.
- Oczekiwane dowody
- Raporty z testów i plany naprawcze. W przypadku testów ukierunkowanych na zagrożenia: dokumenty, których wymagają standardy techniczne.
NIS2, dyrektywa (UE) 2022/2555
Art. 21 ust. 2 lit. e i f
- Czego wymaga
- Bezpieczeństwo w procesie nabywania, rozwoju i utrzymania systemów, w tym postępowanie w przypadku podatności i ich ujawnianie. Polityki i procedury oceny skuteczności środków zarządzania ryzykiem.
- Oczekiwane dowody
- Wyniki testów bezpieczeństwa jako dowód skuteczności oraz polityka ujawniania podatności.
ISO/IEC 27001:2022
Załącznik A, zabezpieczenia 8.8 i 8.29
- Czego wymaga
- Zarządzanie podatnościami technicznymi oraz testy bezpieczeństwa podczas rozwoju i odbioru.
- Oczekiwane dowody
- Raporty z testów jako dowód, że zabezpieczenia działają.
SOC 2
Trust Services Criteria CC4.1 i CC7.1
- Czego wymaga
- Oceny, które ustalają, czy mechanizmy kontrolne istnieją i działają, oraz procedury wykrywania podatności.
- Oczekiwane dowody
- Raport niezależnego testera z datą w okresie objętym audytem, z retestem.
RODO, rozporządzenie (UE) 2016/679
Art. 32 ust. 1 lit. d
- Czego wymaga
- Proces regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych.
- Oczekiwane dowody
- Dokumentacja, z której wynika, że środki chroniące dane osobowe są regularnie testowane.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Czego wymaga
- Okresowa techniczna i nietechniczna ocena zabezpieczeń chroniących elektroniczne informacje o zdrowiu.
- Oczekiwane dowody
- Dokumentacja ocen, której techniczną częścią jest raport z testu penetracyjnego.
Akt o cyberodporności, rozporządzenie (UE) 2024/2847
Załącznik I, część II; art. 14
- Czego wymaga
- Postępowanie z podatnościami w produktach z elementami cyfrowymi: polityka skoordynowanego ujawniania podatności i regularne testy bezpieczeństwa. Zgłaszanie aktywnie wykorzystywanych podatności jest wymagane od 11 września 2026 r., a pełny zakres obowiązków od 11 grudnia 2027 r.
- Oczekiwane dowody
- Polityka ujawniania podatności, dokumentacja testów i procedura postępowania z podatnościami.
Test, o który zapyta audytor
Przepisy i standardy rzadko wprost mówią o „teście penetracyjnym”, a audytorzy niemal zawsze go oczekują. Ta strona zestawia wymagania z dowodami i z usługami, które te dowody dostarczają.
01Wymagania
Przepisy i standardy, wymaganie po wymaganiu
Odniesienia porównaliśmy z opublikowanymi tekstami 28 września 2026. Służą do orientacji; rozstrzyga tekst przepisu lub standardu.
02Ograniczenia
Czego test nie zrobi
- Test penetracyjny nie sprawia, że organizacja spełnia wymogi. O zgodności decyduje Twój audytor na podstawie wszystkich zabezpieczeń.
- Nie jesteśmy jednostką audytującą ani certyfikującą i nie wydajemy certyfikatów zgodności.
- To, czy dane przepisy Cię obowiązują, jest pytaniem prawnym do Twoich prawników.
- Test zaprojektowany wyłącznie po to, by przejść audyt, niczego nie chroni. Zakres wynika z wymogu, głębokość z ryzyka.
03Zapytanie
Napisz, co trzeba przetestować
- Bezpłatne sprawdzenie strony
- Odpowiedź w ciągu 1 dnia roboczego
- NDA przed przekazaniem szczegółów technicznych
- Stała cena płatnych projektów
- Bez zobowiązań
Otrzymaliśmy zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
Co dalej
- Menedżer zapozna się z zapytaniem i odpowie w ciągu 1 dnia roboczego.
- Uzgodnimy zakres, zasady prowadzenia testów i bezpieczny kanał dla materiałów wrażliwych.
- Otrzymasz ofertę z metodą, harmonogramem i stałą ceną. W przypadku bezpłatnego sprawdzenia strony otrzymasz upoważnienie do podpisania.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.