Kolik stojí penetrační test? Průvodce pro rok 2026

Penetrační test pro malou nebo střední firmu obvykle vyjde od zhruba 50 000 Kč za cílený rozsah po několik set tisíc za celý program. V článku vysvětlíme, co cenu určuje, reálná rozpětí podle typu testu, co za peníze skutečně dostanete a jak často test potřebujete.

Petr PátekAutor
July 20, 20267 min čtení
how-much-does-a-penetration-test-cost

Penetrační test pro malou nebo střední firmu obvykle stojí od zhruba 50 000 Kč za cílený rozsah na jeden systém po několik set tisíc korun za celý roční program napříč infrastrukturou, aplikacemi a phishingem. Globálně se většina projektů pro menší firmy pohybuje mezi 5 000 a 15 000 dolary a tržní průměr se drží kolem 18 000 dolarů. Rozpětí je široké proto, že se penetrační test cení podle odvedené práce, ne podle pevného balíčku.

Právě proto se spousta stránek dodavatelů číslu vyhýbá. Tenhle článek je poctivá verze: co cenu určuje, reálná rozpětí podle typu testu, co za peníze dostanete, jak často test potřebujete a jak rozsah nastavit tak, abyste nepřepláceli, nebo hůř, nekoupili něco, co jen vypadá jako opravdový test.

Penetrační test se cení podle člověkodne (man-day), takže cena jde za rozsahem, ne za ceníkem. Cílený test pro menší firmu začíná kolem 50 000 Kč, test webové aplikace nebo API vyjde zhruba na 100 000 až 150 000 Kč, test infrastruktury na 150 000 Kč a výš a celý roční program pro firmu s 50 až 250 lidmi může dosáhnout několika set tisíc korun. Opravdový test vždycky zahrnuje nadefinování rozsahu, ruční testování, zprávu seřazenou podle závažnosti, doporučení k nápravě a opakovaný test, který ověří opravy. Cokoli inzerovaného za pár stokorun je sken, ne penetrační test.

Co vlastně cenu penetračního testu určuje?

České bezpečnostní firmy cení podle člověkodne, tedy práce, kterou zkušený tester stráví na vašich systémech. Počet člověkodnů určují tyhle faktory:

  • Velikost rozsahu. Kolik IP adres, aplikací, API, koncových bodů a uživatelských rolí je v rozsahu. To je zdaleka největší faktor.
  • Typ testu. Test webové aplikace, externí sítě, interní sítě a mobilní aplikace jsou různě velké porce práce.
  • Black-box vs white-box. Black-box začíná naslepo a tráví čas průzkumem. White-box dá testerovi zdrojový kód nebo přístupy, takže každý systém zabere míň času a dostane hlubší pokrytí. Kompromis rozebírá náš průvodce white-box vs black-box.
  • Hloubka ruční práce. Opravdový penetrační test je ruční útok člověka, ne jen automatický sken. Hloubka stojí čas a právě o hloubku jde.
  • Opakovaný test v ceně. Pořádný projekt po opravě nálezů test zopakuje. Ověřte si, že je v nabídce.
  • Náročnost na compliance. Požadavky ISO 27001, PCI DSS nebo SOC 2 mohou zvednout práci i formát zprávy.

Kolik stojí penetrační test podle typu?

Tady je reálný pohled. Berte to jako orientační rozpětí: česká čísla jsou směrodatná a aktuální ceny bývají spíš výš, takže se držte logiky člověkodnů, ne jednoho čísla.

Typ testu

Český trh (Kč)

Globálně (USD)

Cílený / malý rozsah

od ~50 000

5 000 až 15 000 $

Webová aplikace nebo API

~100 000 až 150 000

8 000 až 30 000 $

Externí / interní síť

~150 000 a výš

7 000 až 35 000 $

Mobilní aplikace

~90 000

5 000 až 40 000 $

Celý roční program (50 až 250 lidí)

několik set tisíc

30 000 $ a výš

Zdroje: české ceny podle typu z Integra a státního CSIRT.cz, globální rozpětí a průměr kolem 18 000 dolarů z Astra. Bitvea cení penetrační testy pro menší firmy od 50 000 Kč, záměrně na vstupním konci téhle škály.

Co za ty peníze vlastně dostanete?

Opravdový penetrační test je proces s výstupem, se kterým dokážete pracovat, ne report z nástroje. Pořádný projekt zahrnuje:

  1. Nadefinování rozsahu. Dohodu, co se testuje a jak, aby byla práce i cena jasná předem.
  2. Průzkum a mapování. Zmapování útočné plochy a hledání slabin.
  3. Ruční exploitaci. Člověka, který se snaží dostat dovnitř, řetězit nálezy a eskalovat oprávnění, což je přesně to, co odlišuje test od skenu.
  4. Zprávu seřazenou podle závažnosti. Shrnutí pro vedení a ke každému nálezu důkaz a konkrétní opravu, v pořadí podle priority.
  5. Opakovaný test. Ověření po nápravě, jestli jsou díry opravdu zavřené.

Cílený externí test zabere často tři až pět dní aktivního testování, širší projekt jeden až tři týdny. Když si nejdřív nadefinujete pohled útočníka, k čemuž pomáhá OSINT, je samotný test přesnější a levnější, protože míříte na to, co je skutečně venku.

Jak často se má penetrační test dělat?

Základ je aspoň jednou ročně a znovu po každé větší změně infrastruktury nebo aplikací. Rizikovější systémy se testují častěji. Kromě dobré praxe je dnes pro řadu českých firem důvodem i regulace: evropská směrnice NIS2, převedená do českého zákona o kybernetické bezpečnosti, rozšiřuje okruh firem, které musí testovat pravidelně, a tlačí bezpečnostní testování i do odvětví, která dřív nespadala pod povinnosti. Co má správný test obsahovat, popisuje český úřad NÚKIB (průvodce penetračním testováním NÚKIB). Pravidelné testování vyžadují i normy jako ISO 27001 a PCI DSS.

Jestli se na vás NIS2 vztahuje, ověřte si přesné povinnosti u NÚKIB, ne podle blogu, tenhle nevyjímaje. Pro rozpočet je závěr jednoduchý: pro rostoucí počet firem už penetrační test není dobrovolný.

Proč opravdový penetrační test nestojí pár stokorun?

Když si vyhledáte ceny penetračních testů, narazíte na inzeráty z porovnávačů za pár stokorun. To není penetrační test. Za pár stokorun dostanete automatický sken zranitelností: nástroj, který vypíše známé problémy. Užitečné, ale nic se nesnaží zneužít, řetězit slabiny ani přemýšlet jako útočník. Opravdový test je práce zkušeného člověka, a proto se cení v člověkodnech. Cokoli pod zhruba 4 000 dolary globálně je jen velmi nepravděpodobně skutečný ruční test. Levné teď bývá drahé potom.

Jak nastavit rozsah, abyste nepřeplatili

Cesta, jak udržet cenu rozumnou, je testovat to, na čem záleží, ne všechno naráz. Začněte u nejvíc vystavených a nejcennějších systémů: veřejná aplikace, přihlášení, zákaznická data. Dobrý partner vám dá průhledný odhad v člověkodnech, na rovinu řekne, kde stačí menší rozsah, a neprodá vám firemní balíček, který vaše riziko neospravedlní. Tak k tomu přistupujeme v Bitvea: rozsah na míru menší firmě, white-box tam, kde získáte hlubší pokrytí levněji, a napojení na OSINT, aby test mířil na vaši skutečnou expozici.

Časté dotazy

Kolik stojí penetrační test pro malou firmu?

Cílený test pro menší firmu obvykle začíná kolem 50 000 Kč (globálně zhruba 5 000 až 15 000 dolarů) podle rozsahu. Cena roste s počtem testovaných systémů a hloubkou testování, protože se penetrační test cení podle člověkodne.

Co obsahuje penetrační test?

Nadefinování rozsahu, průzkum, ruční exploitaci testerem, zprávu seřazenou podle závažnosti se shrnutím pro vedení a konkrétními opravami a opakovaný test, který ověří, že opravy fungují. Když v nabídce chybí detail zprávy nebo opakovaný test, ptejte se na ně.

Jak dlouho penetrační test trvá?

Cílený externí test je často tři až pět dní aktivního testování. Širší projekt napříč infrastrukturou a aplikacemi zabere jeden až tři týdny, k tomu nadefinování rozsahu předem a zpráva potom.

Jak často se má penetrační test dělat?

Aspoň jednou ročně a znovu po každé větší změně systémů. Rizikovější prostředí se testují častěji. Pravidelné testování vyžadují u firem, na které dopadají, i předpisy jako NIS2, ISO 27001 a PCI DSS.

Jaký je rozdíl mezi penetračním testem a skenem zranitelností?

Sken zranitelností je automatický nástroj, který vypíše známé problémy. Penetrační test je člověk, který se ty problémy aktivně snaží zneužít, poskládat dohromady a dostat se ke skutečnému dopadu. Sken je levný a rychlý, test vám řekne, co by útočník opravdu dokázal.

Vyžaduje NIS2 penetrační testy?

NIS2, převedená do českého zákona o kybernetické bezpečnosti, rozšiřuje okruh firem, které musí svou bezpečnost pravidelně testovat, a přidává odvětví, která dřív pod povinnosti nespadala. Jestli se vztahuje na vás a co přesně vyžaduje, si ověřte u NÚKIB a v aktuálním zákoně, ne podle blogu.


Závěr

Penetrační test stojí tolik, kolik stojí jeho rozsah, protože se cení podle lidské práce. Pro menší firmu to znamená od zhruba 50 000 Kč za cílený test, víc za celý program. Hledat byste neměli nejnižší číslo, ale skutečný výstup: ruční testování, zprávu, se kterou se dá pracovat, a opakovaný test. Nastavte rozsah úzce, testujte nejdřív to nejdůležitější a cokoli inzerovaného za pár stokorun berte jako sken, ne test.

Chcete rovnou nabídku na svůj rozsah?

Řekněte nám, co provozujete, a dáme vám poctivý odhad v člověkodnech, nastavený na vaše riziko, ne firemní balíček. Domluvte si bezplatnou konzultaci.

ŠtítkySecurityPenetration Testing
Sdílet

Pokračujte ve čtení

Máte v hlavě projekt?

Popište nám svoji výzvu. Společně najdeme správné řešení.