// CENÍK

Cena penetračního testu: z čeho se počítá a co s ní hýbe

Cena penetračního testu se odvíjí od rozsahu: test webové aplikace zabere 5 až 12 MD, tedy člověkodnů, externí infrastruktura 3 až 8 MD, interní síť s Active Directory 5 až 10 MD, cloud v AWS 3 až 8 MD a phishingová simulace 3 až 6 MD. Cena je součin těch dnů a pevné denní sazby, takže paušál neexistuje: dvě webové aplikace se stejným počtem obrazovek se rozsahem klidně liší třikrát. Místo tabulky s korunami tady proto najdete rozpad toho, z čeho se cena skládá, co rozsah zvětšuje a co ho zmenšuje. Podle toho si odhadnete, kde ve škále vaše zadání leží, ještě než nám napíšete.

// 01

Z čeho se skládá cena penetračního testu?

Cena je součin dvou čísel: kolik MD, tedy člověkodnů, zadání zabere a kolik stojí jeden den práce testera. Všechno ostatní ovlivňuje to první číslo: počet uživatelských rolí v aplikaci, počet IP adres a subdomén, hloubka testu, retest i forma reportu. Druhé je u nás pevné a nemění se podle toho, jestli testujeme banku, nebo výrobní firmu.

Rozsah se počítá z toho, co se dá reálně projít. U webové aplikace rozhoduje počet uživatelských rolí, počet funkčních modulů a počet vstupních bodů API. Aplikace se třemi rolemi nabízí tři různé pohledy na tutéž funkci a testuje se každý z nich, plus přechody mezi nimi. Proto role hýbou rozsahem víc než počet obrazovek.

Hloubka testu je druhá páka. Black box bez přístupů zabere méně dní, ale část aplikace za přihlášením zůstane neprozkoumaná a vy zaplatíte za to, že tester hádá. Grey box s účtem pro každou roli stojí víc na přípravě a míň na výsledku: najde víc nálezů za stejný počet dní.

Do ceny počítáme report ve dvou vrstvách, tedy shrnutí pro vedení a technickou část s reprodukovatelnými kroky. Jeden retest opravených nálezů je u penetračních testů součástí ceny, kromě fyzického testu, který vedeme jako red teaming. Retest je položka, kterou část dodavatelů účtuje zvlášť. Ptejte se na ni u každé nabídky, protože bez retestu nemáte doloženo, že je opraveno.

// 02

Jaký rozsah má která služba a jak dlouho trvá?

Typický rozsah sahá od dvou MD u bezpečnostní konzultace po několik měsíců u red team operace. Tabulka proto staví vedle sebe obojí: kolik práce si kupujete a jak dlouho zakázka poběží v kalendáři. Poslední sloupec pojmenovává proměnnou, která s rozsahem hýbe nejvíc. Číslo pro vaše konkrétní zadání dostanete po scopingovém hovoru.

MD je jeden den práce jednoho testera, ne jeden den v kalendáři. Osm MD proto neznamená osm dní od zahájení: k testování patří ještě příprava přístupů a napsání reportu. Kalendářní sloupec počítá od zahájení testu po předání reportu, scoping mu předchází a do intervalu se nepočítá. U pentestů se všechna kalendářní čísla vejdou do intervalu 5 až 15 pracovních dní, se kterým pracuje penetrační testování.

SlužbaTypický rozsahKalendářní délkaCo s rozsahem hýbe nejvíc
Penetrační test webové aplikace5–12 MDdva až tři týdnyPočet uživatelských rolí, rozsah API a složitost business logiky
Penetrační test externí infrastruktury3–8 MDjeden až dva týdnyPočet živých IP adres a subdomén a počet exponovaných služeb
Penetrační test interní sítě a Active Directory5–10 MDdva až tři týdnyVelikost domény, počet lokalit a to, jestli se testuje i eskalace na doménového admina
Penetrační test cloudu (AWS)3–8 MDdva týdnyPočet AWS účtů, rozsah rolí a oprávnění a počet služeb, které v účtu opravdu běží
Penetrační test Wi-Fi sítě2–3 MDdo týdnePočet SSID a lokalit a typ zabezpečení, od sdíleného hesla po podnikové 802.1X
Penetrační test mobilní aplikace4–6 MDjeden až dva týdnyPočet platforem, tedy Android a iOS, a velikost a složitost aplikace
Penetrační test průmyslových systémů (OT/ICS)5–10 MDdva až tři týdnyPočet lokalit a zón, počet zařízení a počet průmyslových protokolů v provozu
Phishingová simulace3–6 MDtři týdnyPočet scénářů, počet příjemců a jestli navazuje školení
Simulace kybernetického útoku (red team operace)Nepočítá se v MD1 až 4 měsíce podle velikosti firmy. Operace se záměrně rozkládá v časePočet cílů, míra utajení před obránci a jestli operace začíná zvenčí, nebo jako assume breach
Fyzický penetrační test10 a více MD na lokalitu i s rekognoskací a přípravou, k tomu 1–2 MD na report za celou operaciNejméně šest dní na místě na každou lokalitu, k tomu příprava a report. Délku drží počet lokalit a domluvené časy vstupu, upřesníme ji při scopinguPočet lokalit, počet pokusů o vstup, noční pokus a rekognoskace na místě předem. Všechno to hýbe rozsahem na lokalitu, ne reportem
Bezpečnostní konzultace2–3 MDVyhrazené dny podle domluvy, ne souvislá zakázkaRozsah architektury a množství podkladů, které je potřeba projít

Časy v tabulce jsou orientační. Vždy záleží na velikosti vaší infrastruktury nebo aplikace.

Řádky pentestu se liší tím, co se v nich vůbec počítá. U aplikace rozhoduje počet rolí a rozsah API, takže rozsah testu jedné aplikace se odvíjí od funkcí, ne od počtu serverů. U sítě je to obráceně: rozsah drží počet živých IP adres, lokalit a exponovaných služeb, jak popisuje test sítě a exponovaných služeb.

Ze stejné logiky vychází i nejnovější řádky. U testu Wi-Fi sítě drží rozsah počet SSID, lokalit a typ zabezpečení, u testu mobilní aplikace počet platforem a složitost aplikace, ne velikost instalačního souboru, a u testu OT a ICS počet lokalit, zón a zařízení v průmyslovém provozu.

Cloud má v tabulce vlastní řádek, protože se objednává i účtuje samostatně. V cloudu se těžiště chyb přesouvá od verzí k oprávněním: rozsah rolí a politik IAM, konfigurace úložišť a přístupové tokeny aplikací. Rozsah proto nedrží počet serverů, ale počet AWS účtů a počet služeb, které v nich opravdu běží, protože v každém účtu se procházejí vlastní role a politiky. Testujeme AWS, kde máme certifikaci CCPenX-AWS, a rozsah držíme uvnitř toho, co AWS pro testování dovoluje a co ne.

U fyzického průniku se rozsah počítá jinak než u všeho ostatního v tabulce: skládá se ze dvou částí. Na každou lokalitu jde vlastní balík práce, ve kterém nejméně šest dní stráví přímo na místě red team operátor, a zbytek padne na rekognoskaci, přípravu scénáře a zpracování důkazů. Report se píše jednou za celou operaci, takže se s každou další lokalitou neopakuje. Dvě pobočky ve stejném městě proto vyjdou jinak než jedna budova se třemi vchody a vlastní ostrahou, a co všechno do toho spadá, rozebírá rozsah fyzického průniku.

U phishingové simulace a bezpečnostní konzultace je to přímočařejší: rozsah drží počet scénářů, respektive množství podkladů, které je potřeba projít.

Osm MD čistého testování se v kalendáři roztáhne zhruba na dvanáct pracovních dní: den na přípravu prostředí a přístupů, osm dní testování a dva až tři dny na report, který někdo skutečně napíše, místo aby ho vygeneroval ze skeneru. Přesně o tenhle rozdíl se obě čísla v tabulce liší.

// 03

Monitoring úniků dat se počítá jinak

Jedna služba do téhle tabulky nepatří: monitoring úniků dat. Neúčtuje se v MD ani na kalendářní týdny, protože je to průběžná služba, ne jednorázová zakázka. Platí se měsíčním nebo ročním předplatným a jeho výše se řídí počtem domén a sledovaných adres, které hlídáme. Konkrétní číslo řekneme po scopingu, kdy je jasné, kolik toho je.

Jednorázová kontrola úniků k tomu zůstává zdarma: přidáváme ji ke každé zakázce a řekne vám, co je venku ke dni kontroly. Předplatné platíte za to, že sledování běží dál a upozorní vás, kdykoli se objeví nový únik. Co monitoring úniků dat zahrnuje, drží samostatná stránka.

// 04

Bezpečnostní audit se ocení po scopingu

Mimo tabulku stojí i bezpečnostní audit infrastruktury. Je to jednorázový projekt jako penetrační test, ale jeho rozsah drží velikost vaší infrastruktury: počet zařízení, velikost sítě a co všechno je v rozsahu. Pevné rozpětí v MD proto neuvádíme, cenu řekneme až po scopingu, kdy je jasné, o kolik jde. Co bezpečnostní audit zahrnuje, drží samostatná stránka.

// 05

Co rozsah zvětšuje a co ho zmenšuje?

Rozsah nejvíc zvětšují uživatelské role, integrace na třetí strany a nejasně vymezené zadání. Zmenšuje ho připravené prostředí, funkční přístupy od prvního dne a přesný seznam toho, co se testuje. Mezi dobře a špatně připraveným zadáním bývá u stejné aplikace rozdíl několika dní práce.

Zvětšuje rozsahZmenšuje rozsah
Každá další uživatelská role: testuje se autorizace mezi všemi kombinacemiTestovací prostředí s realistickými daty, kde smíme i mazat a měnit
Rozsáhlé API s desítkami endpointů a vlastní autentizacíAktuální seznam endpointů, ne odkaz na Swagger, který dva roky nikdo neaktualizoval
Zadání ve stylu otestujte nám firmu, bez seznamu adresPřesný výčet domén, IP rozsahů a aplikací přímo v poptávce
Platební toky, integrace na třetí strany a rozvětvená business logikaÚčty pro každou roli připravené před startem, ne třetí den testu
Testování v produkci s okny mimo pracovní dobuStaging, který se shoduje s produkcí verzí i konfigurací
WAF nebo rate limiting, který se pro test nedá vypnout ani obejítWhitelisting našich zdrojových IP na WAF po dobu testu

Nejdražší položkou bývá nejistota. Když v zadání není jasné, kolik subdomén firma reálně provozuje, musíme si na začátek koupit čas na rekognoskaci. Ten čas zaplatíte, i když se nakonec ukáže, že subdomény jsou tři. Hodina strávená nad seznamem aktiv ještě před poptávkou se vrátí.

// 06

Jak probíhá scoping a co od vás potřebujeme?

Scoping je půlhodinový až hodinový hovor, po kterém máme dost na sepsání rozsahu, termínu zahájení i ceny. Potřebujeme k němu čtyři věci: co se má testovat, kolik toho je, jaké role v tom existují a kdy to má proběhnout; co dodat až před zahájením, tedy účty a přístupy, shrnuje checklist podkladů před testem. S tímhle vám nabídku vrátíme obvykle do jednoho pracovního dne od chvíle, kdy nám pošlete zadání.

  • Co se testuje: domény, IP rozsahy, adresy aplikací, případně mobilní aplikace a jejich platformy.
  • Role a typy uživatelů v aplikaci: kolik jich je a čím se liší jejich oprávnění.
  • Prostředí: produkce, nebo staging. Pokud staging, tak jak moc se od produkce liší.
  • Omezení provozu: okna, kdy se testovat nesmí, systémy, které nesnesou zátěž, a kontakt na člověka, který test v případě problému zastaví.
  • Účel testu: interní ověření, požadavek klienta nebo pojišťovny, nebo doložení podle zákona o kybernetické bezpečnosti. Účel mění formu výstupu, ne rozsah.

Podepisují se dva dokumenty: NDA a písemné povolení k testování od někoho, kdo ho může dát. Bez druhého z nich nezačínáme. Chrání to obě strany a jde o pár odstavců, ne o měsíc právního kolečka.

U fyzického průniku potřebujeme k nabídce navíc tři věci: kdo za firmu pověření podepíše, které prostory a časy do rozsahu patří, a jestli budovu sdílíte s jiným nájemníkem nebo ji hlídá externí agentura. Řeší se i to, co se smí fotit, když jsou v záběru lidé. Celý rámec pravidel, tedy bez čeho fyzický test nezačínáme, patří na stránku služby, do nabídky stačí odpovědi na tyhle otázky.

Když zadání ještě nemáte poskládané, není to překážka. Začínáme pak tím, že společně projdeme, co firma vlastně provozuje. Během té hodiny se může ukázat, že rozsah je úplně jiný, než jak vypadal v původním e-mailu, protože se najdou subdomény, na které si nikdo nevzpomněl.

// 07

Co je v ceně a co ne?

V ceně je scoping, samotné testování, report ve dvou vrstvách a prezentace nálezů vašemu týmu. U penetračních testů je v ceně i jeden retest opravených nálezů. U red teamingu, pod který vedeme i fyzický penetrační test, u phishingových simulací a konzultací ne. Mimo cenu zůstává funkcionalita, která vznikla až po testu, opakovaný test po větší změně architektury a vývojová práce na opravách. Nápravu navrhneme a ověříme, ale kód opravuje váš tým nebo váš dodavatel.

Cenu držíme fixní podle odsouhlaseného rozsahu. Když se během testu ukáže, že aplikace má o dvě role a jeden neohlášený modul víc, ozveme se dřív, než na tom začneme pracovat. Ne až ve faktuře. Rozšíření rozsahu je vždycky samostatná dohoda s vlastním číslem.

Ceny konkurence tady srovnávat nebudeme, protože bychom srovnávali čísla bez rozsahu. Když porovnáváte dvě nabídky, ptejte se na tři věci: kolik času je v ní vyhrazeno na samotné testování, kdo test reálně provede a jestli je retest zahrnutý. U té druhé otázky pomůže vědět, jak poznat kvalifikaci toho, kdo bude testovat. Po těchhle třech otázkách bývá rozdíl mezi nabídkami jasný i bez nás.

// 08

Časté dotazy

Penetrační test webové aplikace vychází na 5 až 12 MD, tedy člověkodnů, externí infrastruktura na 3 až 8 MD, interní síť a Active Directory na 5 až 10 MD, cloud v AWS na 3 až 8 MD a phishingová simulace na 3 až 6 MD. Cena je součin těch dnů a pevné denní sazby, takže jedno číslo nesedí ani napříč typy testů. Počet dnů dál posouvá hloubka testu a retest. Konkrétní částku pošleme po scopingovém hovoru, obvykle do jednoho pracovního dne.

Protože cena bez rozsahu neříká nic a orientační číslo by vás vedlo špatně. U jedné aplikace by bylo dvojnásobné, u jiné poloviční. Radši uvádíme proměnné, které cenu tvoří, a u každé služby typický rozsah v MD i kalendářní délku. Číslo dodáváme k vašemu konkrétnímu zadání, ne k průměrné firmě.

Po scopingovém hovoru obvykle do jednoho pracovního dne. Když v poptávce pošlete rovnou seznam domén a aplikací, počet uživatelských rolí a požadovaný termín, dokážeme se k rozsahu vyjádřit ještě před hovorem. Nabídka obsahuje rozsah v MD, kalendářní délku, termín zahájení, cenu a to, co je v ní zahrnuté.

U penetračních testů ano, jeden retest opravených nálezů je součástí ceny. Po opravách nálezy znovu ověříme a vydáme doplněk k reportu s datem retestu a stavem každého nálezu. Retest má vlastní domluvený termín, ne příslib bez data. U red teamingu včetně fyzického penetračního testu, u phishingových simulací a konzultací v ceně není. Ve vyšším režimu podle zákona o kybernetické bezpečnosti navíc retest není volitelný: vyhláška č. 409/2025 Sb. v § 24 odst. 6 ukládá nález po nápravě znovu otestovat.

Fixní cenou podle rozsahu, který si předem odsouhlasíme. Vy tak víte, kolik zaplatíte, ještě než začneme, a my nemáme důvod protahovat práci. Když se rozsah během testu prokazatelně změní, řešíme to samostatnou dohodou předem, nikdy dodatečným doúčtováním.

Protože trvá déle a velká část času padne na to, aby o operaci nikdo nevěděl. Pentest běží v otevřeném režimu, obránci o něm vědí a cílem je najít maximum zranitelností. Red team operace trvá jeden až čtyři měsíce podle velikosti firmy, obsahuje rekognoskaci, přípravu vlastní infrastruktury a postup, který se vyhýbá detekci. Platíte za scénář, ne za počet nálezů. Co se v těch měsících děje, ukazuje rozpad operace na fáze.

Sečtou se. Fyzický průnik i kybernetická operace mají v tabulce vlastní rozsah a spojením se nemění ani jeden, takže cena vznikne součtem obou. Balíčkovou sazbu ani slevu za spojení nemáme. Důvod objednat obojí dohromady je věcný, ne cenový: fyzická rovina předává kybernetické ve chvíli, kdy je přístup do sítě k dispozici, a operace jím začíná, takže se scénář nepřetrhne.

Rozsah, a tedy i cena, se řídí tím, co se testuje, ne tím, proč. Účel ale mění výstup: k reportu přidáme mapování nálezů na opatření, o která vám jde, retest s datem a evidenci toho, kdy se testovalo a kdo test prováděl. Tu vyhláška č. 409/2025 Sb. ve vyšším režimu vyžaduje. Do jakého režimu spadáte a co po vás zákon č. 264/2025 Sb. chce, rozebíráme na stránce o NIS2 a penetračních testech.

Kam dál

Obsah revidován 2026-09-11.

// DALŠÍ KROK

Co do rozsahu spadne, projdeme spolu.

O počtu dní i o ceně rozhoduje, co se má testovat, kolik toho je a jaké role v tom existují. Nechte nám e-mail, ozveme se a na scopingovém hovoru si to spočítáme.

Odesláním formuláře zpracujeme vaše kontaktní údaje, abychom mohli reagovat na vaši poptávku. Jak s nimi nakládáme, popisují Zásady ochrany osobních údajů.

Chcete rovnou popsat, co se má testovat? Otevřít formulář na stránce kontaktu