Uppdaterad 11 maj 2026

Säkerhetsskanning vs pentest — vad är skillnaden?

Det är två olika verktyg för olika behov. Snabb sammanfattning först, detaljer nedan.

SäkerhetsskanningPentest
HurAutomatiserade verktygManuella försök, riktade attacker
BreddBred, ytligSmal, djup
TidTimmarDagar till veckor
PrisGratis hos ossFrån ~25 000 kr (via partner)
NärHygien, baseline, månatligenKritiska system, efterlevnad, årligt

Säkerhetsskanning — automatiserad bredd

Verktyg som Nikto, OWASP ZAP, Nuclei, sslyze, sqlmap körs mot sajten. Hittar kända sårbarhetsmönster, föråldrade biblioteksversioner, felkonfigurationer.

Bra för:

  • Snabbt få en överblick av sajtens säkerhetsläge
  • Hitta de "lågt hängande frukterna" som angripare scannar efter
  • Löpande hygien — månatligt eller efter varje större ändring

Dåligt för:

  • Att hitta affärslogik-fel (t.ex. "kunder kan komma åt andras data via API-anrop")
  • Komplexa attackkedjor som kräver mänsklig kreativitet
  • Sårbarheter som kräver kontext (vad är värdefullt på din sajt?)

Pentest — manuell djuphet

En människa (en pentester) simulerar en riktig angripare som försöker bryta sig in i specifika system. Tankar bortom verktyg: "Vad händer om jag försöker manipulera den här parametern? Kan jag eskalera privilegier? Finns det en sidoväg in?"

Bra för:

  • Kritiska applikationer där intrång skulle vara katastrofalt
  • Efterlevnadskrav (PCI-DSS, ISO 27001, NIS2)
  • När du behöver bevis på säkerhet inför kunder eller revision

Dåligt för:

  • Småskaliga sajter där investeringen inte motiveras
  • Löpande övervakning — det är en punktinsats, inte en kontinuerlig process

Använd båda

De ersätter inte varandra. Skanning löpande, pentest periodvis. Vi gör skanning, partner pentesting.se gör djup­pentester.