> FAQ
Spørgsmål vi får
hver eneste uge
Korte, ærlige svar. Står jeres spørgsmål ikke her, så skriv - vi svarer gerne, også selvom det ikke fører til en opgave.
Kom i gang
Hvad koster det at få hacket sine systemer professionelt?
En professionel sikkerhedstest hos os koster fra 14.500 kr. ekskl. moms for en mindre applikation og fra 24.500 kr. for en fuld penetrationstest af en webapplikation. Prisen afhænger af, hvor stort systemet er, hvor mange brugerroller der findes, og hvor dybt vi skal teste. I får altid fast pris efter et gratis afklaringsmøde - vi arbejder ikke med efterregninger.
Hvordan kommer vi i gang?
I skriver til os via kontaktformularen, og vi vender tilbage inden for fire timer på hverdage. Derefter holder vi et gratis afklaringsmøde på 30 minutter, hvor vi finder ud af, hvad der giver mening at teste. Inden for to arbejdsdage får I et skriftligt tilbud med fast pris, afgrænsning og tidsplan. Siger I ja, kan vi typisk gå i gang inden for en til to uger.
Vi har aldrig fået lavet en sikkerhedstest før. Hvor skal vi starte?
Start med det system, der ville gøre mest skade, hvis det blev kompromitteret - det er næsten altid den applikation, hvor kundedata ligger. En penetrationstest af den giver mere værdi end en overfladisk gennemgang af alting. På afklaringsmødet hjælper vi jer med at prioritere, og vi siger til, hvis vi mener, at pengene er bedre brugt et andet sted.
Er I for små/store til os?
Vi arbejder med alt fra to-mandsstartups med en AI-bygget MVP til virksomheder med flere hundrede ansatte. Ydelserne er skruet sammen, så omfanget kan skaleres - en Vibe Code Audit til 14.500 kr. og en red team-operation til 150.000 kr. er begge normale opgaver hos os.
Jura og tryghed
Er det lovligt at hyre nogen til at hacke jeres systemer?
Ja, når det sker på jeres egne systemer og med jeres skriftlige tilladelse. Straffelovens § 263 om uberettiget adgang til data forudsætter netop, at adgangen er uberettiget - en skriftlig testtilladelse fra den, der råder over systemet, gør den berettiget. Vi indhenter altid en underskrevet testaftale med præcis afgrænsning, før vi rører ved noget, og vi tester aldrig systemer, I ikke selv råder over.
Skriver I under på en NDA?
Ja, altid, og som regel før det første tekniske møde. Vi bruger gerne jeres egen NDA-skabelon frem for at insistere på vores. Vi underskriver også databehandleraftaler, sikkerhedsbilag og leverandørerklæringer som en helt normal del af opstarten.
Hvad sker der med de sårbarheder, I finder?
De går udelukkende til jer. Vi offentliggør aldrig fund fra en kundeopgave, og vi bruger dem ikke i markedsføring uden jeres skriftlige samtykke - heller ikke anonymiseret. Rapporter og testdata slettes dokumenteret senest 90 dage efter afslutning, medmindre I beder os om at opbevare dem længere.
Hvem hos jer får adgang til vores systemer?
Kun de navngivne konsulenter, der er tilknyttet opgaven, og de fremgår af aftalen. Alle er underlagt NDA, arbejder fra krypterede maskiner dedikeret til kundearbejde, og adgange lukkes samme dag opgaven afsluttes. I får en skriftlig bekræftelse på, at adgangen er ophørt.
Er I forsikret?
Ja. Vi har professionel ansvarsforsikring, der dækker vores arbejde hos kunder. Dokumentation kan udleveres i forbindelse med jeres leverandørgodkendelse - bed blot om det, når I sender jeres sikkerhedsspørgeskema.
Selve testen
Kan testen ødelægge noget eller lægge vores drift ned?
Nej, ikke ved normal gennemførelse. Vi undgår destruktive teknikker, tester uden for spidsbelastning efter aftale, og har en direkte kontaktvej til jeres driftsansvarlige under hele forløbet. Skal vi teste noget, der potentielt kan påvirke driften, sker det kun i et testmiljø og kun efter skriftlig aftale.
Hvad er forskellen på en sårbarhedsscanning og en penetrationstest?
En sårbarhedsscanning er en automatiseret gennemgang, der leder efter kendte sårbarheder ud fra en signaturdatabase, og den giver typisk mange falske positiver. En penetrationstest udføres manuelt af et menneske, der forsøger at udnytte fejlene og kæde dem sammen - og som kan finde de forretningslogiske fejl, ingen scanner forstår. Scanninger er billige og bør køre løbende; en pentest er dyrere og bør laves mindst årligt.
Får vi noget at vide undervejs, eller først til sidst?
I hører fra os undervejs. Kritiske fund meldes til jeres kontaktperson med det samme, typisk inden for en time efter vi bekræfter dem - I skal ikke vente på en rapport for at lukke et hul, der bløder. Derudover får I en kort statusopdatering undervejs i længere forløb.
Hvad indeholder rapporten?
Rapporten er på dansk og indeholder et ledelsesresumé på én side uden teknisk jargon, en teknisk gennemgang af hvert fund med reproduktionstrin og skærmbilleder, en risikovurdering med CVSS-score og forretningsmæssig konsekvens, samt en prioriteret handlingsplan med estimeret rettetid. Vi holder altid et gennemgangsmøde, hvor jeres udviklere kan stille spørgsmål direkte.
Tester I igen, når vi har rettet fejlene?
Ja. Genstest af alle kritiske og høje fund er inkluderet i prisen, når rettelserne er på plads inden for 60 dage. I får en opdateret rapport, der dokumenterer, at hullerne er lukket - og den kan I bruge over for kunder, revisorer og forsikring.
Compliance og dokumentation
Kan I levere dokumentation vi kan vise vores kunder?
Ja. Ud over den fulde rapport udarbejder vi et testcertifikat på én til to sider, som kan deles med kunder, investorer og samarbejdspartnere uden at afsløre tekniske detaljer om jeres sårbarheder. Det er den dokumentation, de fleste enterprise-indkøbere efterspørger.
Opfylder en pentest hos jer kravene i NIS2?
NIS2 kræver, at I tester og evaluerer effektiviteten af jeres sikkerhedsforanstaltninger, og en årlig penetrationstest med tilhørende rapport og genstest er den mest almindelige måde at dokumentere det. Vores rapporter er struktureret, så de direkte kan indgå i jeres dokumentation over for tilsynsmyndigheden.
Hjælper I med at udfylde kunders sikkerhedsspørgeskemaer?
Ja. Det er en fast del af vores vCISO-ydelse, og det kan også købes som en enkeltstående opgave. Vi har besvaret spørgeskemaer efter blandt andet ISO 27001, SOC 2, CAIQ og danske kommuners egne standarder, og vi kan typisk vende et skema inden for få arbejdsdage.
Om de enkelte ydelser
Hver ydelse har sine egne spørgsmål og svar. Klik videre for detaljerne.
- Web-pentest6 spørgsmål og svar
- Vibe Code Audit7 spørgsmål og svar
- Kodeaudit4 spørgsmål og svar
- API-sikkerhedstest3 spørgsmål og svar
- Netværkspentest3 spørgsmål og svar
- Cloud-sikkerhed3 spørgsmål og svar
- Red Team4 spørgsmål og svar
- Phishing4 spørgsmål og svar
- Mobil-pentest3 spørgsmål og svar
- NIS2 & compliance4 spørgsmål og svar
- Virtuel CISO3 spørgsmål og svar
- Incident response4 spørgsmål og svar
Fik I ikke svar?
Skriv spørgsmålet til os. I får svar fra en af dem, der laver arbejdet - og vi tilføjer det gerne til siden her, hvis andre kan bruge det.
Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde