PCI DSS v4.0.1
Krav 11.4.1–11.4.7
- Vad som krävs
- Extern och intern penetrationstestning minst en gång var 12:e månad och efter varje betydande förändring. Segmenteringstest var 12:e månad, och var 6:e månad för tjänsteleverantörer.
- Förväntade bevis
- En rapport med metoden, en omfattning som motsvarar kortinnehavardatamiljön och bevis på att fynd som går att utnyttja har åtgärdats och testats om.
DORA, förordning (EU) 2022/2554
Artiklarna 24–27; delegerad förordning (EU) 2025/1190
- Vad som krävs
- Ett program för testning av IKT-system. System som stöder kritiska eller viktiga funktioner testas minst en gång om året. Utsedda enheter genomgår hotbildsstyrd penetrationstestning minst vart 3:e år.
- Förväntade bevis
- Testrapporter och åtgärdsplaner. För hotbildsstyrd testning de dokument som de tekniska standarderna föreskriver.
NIS2, direktiv (EU) 2022/2555
Artikel 21.2 e och f
- Vad som krävs
- Säkerhet vid förvärv, utveckling och underhåll av system, inbegripet hantering och offentliggörande av sårbarheter. Strategier och förfaranden för att bedöma effektiviteten i riskhanteringsåtgärderna.
- Förväntade bevis
- Resultat av säkerhetstestning som bevis på effektiviteten, och en policy för sårbarhetsrapportering.
ISO/IEC 27001:2022
Bilaga A, säkerhetsåtgärderna 8.8 och 8.29
- Vad som krävs
- Hantering av tekniska sårbarheter och säkerhetstestning vid utveckling och godkännande.
- Förväntade bevis
- Testrapporter som bevis på att säkerhetsåtgärderna fungerar.
SOC 2
Trust Services Criteria CC4.1 och CC7.1
- Vad som krävs
- Utvärderingar som fastställer om säkerhetsåtgärderna finns och fungerar, och förfaranden som upptäcker sårbarheter.
- Förväntade bevis
- En rapport från en oberoende testare, daterad inom revisionsperioden, med omtest.
GDPR, förordning (EU) 2016/679
Artikel 32.1 d
- Vad som krävs
- Ett förfarande för att regelbundet testa, undersöka och utvärdera effektiviteten hos de tekniska och organisatoriska åtgärderna.
- Förväntade bevis
- Dokumentation som visar att de åtgärder som skyddar personuppgifter testas regelbundet.
HIPAA Security Rule
45 CFR 164.308(a)(8)
- Vad som krävs
- Periodisk teknisk och icke-teknisk utvärdering av de skyddsåtgärder som skyddar elektronisk hälsoinformation.
- Förväntade bevis
- Dokumentation av utvärderingarna, där rapporten från ett penetrationstest är den tekniska delen.
Cyberresiliensakten, förordning (EU) 2024/2847
Bilaga I, del II; artikel 14
- Vad som krävs
- Hantering av sårbarheter i produkter med digitala element: en policy för samordnad sårbarhetsrapportering och regelbundna säkerhetstester. Rapporteringen av aktivt utnyttjade sårbarheter gäller från den 11 september 2026, samtliga skyldigheter från den 11 december 2027.
- Förväntade bevis
- Policyn för sårbarhetsrapportering, dokumentation av testerna och förfarandet för hantering av sårbarheter.
Testet som din revisor kommer att fråga efter
Förordningar och standarder säger sällan uttryckligen ”penetrationstest”, men revisorer förväntar sig nästan alltid ett. Den här sidan kopplar kraven till bevisen och till de tjänster som tar fram dem.
01Krav
Regelverk, krav för krav
Hänvisningarna har kontrollerats mot de publicerade texterna den 28 september 2026. De är en vägledning för orientering; texten i förordningen eller standarden har företräde.
02Begränsningar
Vad ett test inte gör
- Ett penetrationstest gör inte att en organisation uppfyller kraven. Om kraven uppfylls avgör din revisor utifrån samtliga säkerhetsåtgärder.
- Vi är inte ett revisions- eller certifieringsorgan och utfärdar inga certifikat om regelefterlevnad.
- Om en förordning gäller för dig är en juridisk fråga för dina jurister.
- Ett test som bara är utformat för att klara en revision skyddar ingenting. Omfattningen följer kravet; djupet följer risken.
03Förfrågan
Berätta vad som behöver testas
- Gratis kontroll av webbplatsen
- Svar inom 1 arbetsdag
- Sekretessavtal före alla tekniska detaljer
- Fast pris för betalda uppdrag
- Utan förpliktelser
Förfrågan mottagen
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vad som händer nu
- En kundansvarig går igenom förfrågan och svarar inom 1 arbetsdag.
- Vi kommer överens om omfattningen, uppdragsreglerna och en säker kanal för känsligt material.
- Du får en offert med metod, tidsplan och fast pris. För den kostnadsfria kontrollen av webbplatsen får du tillståndet för underskrift.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.