// CENÍK
Cena penetračního testu: z čeho se počítá a co s ní hýbe
Cena penetračního testu se odvíjí od rozsahu: test webové aplikace zabere 5 až 12 MD, tedy člověkodnů, externí infrastruktura 3 až 8 MD, interní síť s Active Directory 5 až 10 MD, cloud v AWS 3 až 8 MD a phishingová simulace 3 až 6 MD. Cena je součin těch dnů a pevné denní sazby, takže paušál neexistuje: dvě webové aplikace se stejným počtem obrazovek se rozsahem klidně liší třikrát. Místo tabulky s korunami tady proto najdete rozpad toho, z čeho se cena skládá, co rozsah zvětšuje a co ho zmenšuje. Podle toho si odhadnete, kde ve škále vaše zadání leží, ještě než nám napíšete.
// 01
Z čeho se skládá cena penetračního testu?
Cena je součin dvou čísel: kolik MD, tedy člověkodnů, zadání zabere a kolik stojí jeden den práce testera. Všechno ostatní ovlivňuje to první číslo: počet uživatelských rolí v aplikaci, počet IP adres a subdomén, hloubka testu, retest i forma reportu. Druhé je u nás pevné a nemění se podle toho, jestli testujeme banku, nebo výrobní firmu.
Rozsah se počítá z toho, co se dá reálně projít. U webové aplikace rozhoduje počet uživatelských rolí, počet funkčních modulů a počet vstupních bodů API. Aplikace se třemi rolemi nabízí tři různé pohledy na tutéž funkci a testuje se každý z nich, plus přechody mezi nimi. Proto role hýbou rozsahem víc než počet obrazovek.
Hloubka testu je druhá páka. Black box bez přístupů zabere méně dní, ale část aplikace za přihlášením zůstane neprozkoumaná a vy zaplatíte za to, že tester hádá. Grey box s účtem pro každou roli stojí víc na přípravě a míň na výsledku: najde víc nálezů za stejný počet dní.
Do ceny počítáme report ve dvou vrstvách, tedy shrnutí pro vedení a technickou část s reprodukovatelnými kroky. Jeden retest opravených nálezů je u penetračních testů součástí ceny, kromě fyzického testu, který vedeme jako red teaming. Retest je položka, kterou část dodavatelů účtuje zvlášť. Ptejte se na ni u každé nabídky, protože bez retestu nemáte doloženo, že je opraveno.
// 02
Jaký rozsah má která služba a jak dlouho trvá?
Typický rozsah sahá od dvou MD u bezpečnostní konzultace po několik měsíců u red team operace. Tabulka proto staví vedle sebe obojí: kolik práce si kupujete a jak dlouho zakázka poběží v kalendáři. Poslední sloupec pojmenovává proměnnou, která s rozsahem hýbe nejvíc. Číslo pro vaše konkrétní zadání dostanete po scopingovém hovoru.
MD je jeden den práce jednoho testera, ne jeden den v kalendáři. Osm MD proto neznamená osm dní od zahájení: k testování patří ještě příprava přístupů a napsání reportu. Kalendářní sloupec počítá od zahájení testu po předání reportu, scoping mu předchází a do intervalu se nepočítá. U pentestů se všechna kalendářní čísla vejdou do intervalu 5 až 15 pracovních dní, se kterým pracuje penetrační testování.
| Služba | Typický rozsah | Kalendářní délka | Co s rozsahem hýbe nejvíc |
|---|---|---|---|
| Penetrační test webové aplikace | 5–12 MD | dva až tři týdny | Počet uživatelských rolí, rozsah API a složitost business logiky |
| Penetrační test externí infrastruktury | 3–8 MD | jeden až dva týdny | Počet živých IP adres a subdomén a počet exponovaných služeb |
| Penetrační test interní sítě a Active Directory | 5–10 MD | dva až tři týdny | Velikost domény, počet lokalit a to, jestli se testuje i eskalace na doménového admina |
| Penetrační test cloudu (AWS) | 3–8 MD | dva týdny | Počet AWS účtů, rozsah rolí a oprávnění a počet služeb, které v účtu opravdu běží |
| Penetrační test Wi-Fi sítě | 2–3 MD | do týdne | Počet SSID a lokalit a typ zabezpečení, od sdíleného hesla po podnikové 802.1X |
| Penetrační test mobilní aplikace | 4–6 MD | jeden až dva týdny | Počet platforem, tedy Android a iOS, a velikost a složitost aplikace |
| Penetrační test průmyslových systémů (OT/ICS) | 5–10 MD | dva až tři týdny | Počet lokalit a zón, počet zařízení a počet průmyslových protokolů v provozu |
| Phishingová simulace | 3–6 MD | tři týdny | Počet scénářů, počet příjemců a jestli navazuje školení |
| Simulace kybernetického útoku (red team operace) | Nepočítá se v MD | 1 až 4 měsíce podle velikosti firmy. Operace se záměrně rozkládá v čase | Počet cílů, míra utajení před obránci a jestli operace začíná zvenčí, nebo jako assume breach |
| Fyzický penetrační test | 10 a více MD na lokalitu i s rekognoskací a přípravou, k tomu 1–2 MD na report za celou operaci | Nejméně šest dní na místě na každou lokalitu, k tomu příprava a report. Délku drží počet lokalit a domluvené časy vstupu, upřesníme ji při scopingu | Počet lokalit, počet pokusů o vstup, noční pokus a rekognoskace na místě předem. Všechno to hýbe rozsahem na lokalitu, ne reportem |
| Bezpečnostní konzultace | 2–3 MD | Vyhrazené dny podle domluvy, ne souvislá zakázka | Rozsah architektury a množství podkladů, které je potřeba projít |
Časy v tabulce jsou orientační. Vždy záleží na velikosti vaší infrastruktury nebo aplikace.
Řádky pentestu se liší tím, co se v nich vůbec počítá. U aplikace rozhoduje počet rolí a rozsah API, takže rozsah testu jedné aplikace se odvíjí od funkcí, ne od počtu serverů. U sítě je to obráceně: rozsah drží počet živých IP adres, lokalit a exponovaných služeb, jak popisuje test sítě a exponovaných služeb.
Ze stejné logiky vychází i nejnovější řádky. U testu Wi-Fi sítě drží rozsah počet SSID, lokalit a typ zabezpečení, u testu mobilní aplikace počet platforem a složitost aplikace, ne velikost instalačního souboru, a u testu OT a ICS počet lokalit, zón a zařízení v průmyslovém provozu.
Cloud má v tabulce vlastní řádek, protože se objednává i účtuje samostatně. V cloudu se těžiště chyb přesouvá od verzí k oprávněním: rozsah rolí a politik IAM, konfigurace úložišť a přístupové tokeny aplikací. Rozsah proto nedrží počet serverů, ale počet AWS účtů a počet služeb, které v nich opravdu běží, protože v každém účtu se procházejí vlastní role a politiky. Testujeme AWS, kde máme certifikaci CCPenX-AWS, a rozsah držíme uvnitř toho, co AWS pro testování dovoluje a co ne.
U fyzického průniku se rozsah počítá jinak než u všeho ostatního v tabulce: skládá se ze dvou částí. Na každou lokalitu jde vlastní balík práce, ve kterém nejméně šest dní stráví přímo na místě red team operátor, a zbytek padne na rekognoskaci, přípravu scénáře a zpracování důkazů. Report se píše jednou za celou operaci, takže se s každou další lokalitou neopakuje. Dvě pobočky ve stejném městě proto vyjdou jinak než jedna budova se třemi vchody a vlastní ostrahou, a co všechno do toho spadá, rozebírá rozsah fyzického průniku.
U phishingové simulace a bezpečnostní konzultace je to přímočařejší: rozsah drží počet scénářů, respektive množství podkladů, které je potřeba projít.
Osm MD čistého testování se v kalendáři roztáhne zhruba na dvanáct pracovních dní: den na přípravu prostředí a přístupů, osm dní testování a dva až tři dny na report, který někdo skutečně napíše, místo aby ho vygeneroval ze skeneru. Přesně o tenhle rozdíl se obě čísla v tabulce liší.
// 03
Monitoring úniků dat se počítá jinak
Jedna služba do téhle tabulky nepatří: monitoring úniků dat. Neúčtuje se v MD ani na kalendářní týdny, protože je to průběžná služba, ne jednorázová zakázka. Platí se měsíčním nebo ročním předplatným a jeho výše se řídí počtem domén a sledovaných adres, které hlídáme. Konkrétní číslo řekneme po scopingu, kdy je jasné, kolik toho je.
Jednorázová kontrola úniků k tomu zůstává zdarma: přidáváme ji ke každé zakázce a řekne vám, co je venku ke dni kontroly. Předplatné platíte za to, že sledování běží dál a upozorní vás, kdykoli se objeví nový únik. Co monitoring úniků dat zahrnuje, drží samostatná stránka.
// 04
Bezpečnostní audit se ocení po scopingu
Mimo tabulku stojí i bezpečnostní audit infrastruktury. Je to jednorázový projekt jako penetrační test, ale jeho rozsah drží velikost vaší infrastruktury: počet zařízení, velikost sítě a co všechno je v rozsahu. Pevné rozpětí v MD proto neuvádíme, cenu řekneme až po scopingu, kdy je jasné, o kolik jde. Co bezpečnostní audit zahrnuje, drží samostatná stránka.
// 05
Co rozsah zvětšuje a co ho zmenšuje?
Rozsah nejvíc zvětšují uživatelské role, integrace na třetí strany a nejasně vymezené zadání. Zmenšuje ho připravené prostředí, funkční přístupy od prvního dne a přesný seznam toho, co se testuje. Mezi dobře a špatně připraveným zadáním bývá u stejné aplikace rozdíl několika dní práce.
| Zvětšuje rozsah | Zmenšuje rozsah |
|---|---|
| Každá další uživatelská role: testuje se autorizace mezi všemi kombinacemi | Testovací prostředí s realistickými daty, kde smíme i mazat a měnit |
| Rozsáhlé API s desítkami endpointů a vlastní autentizací | Aktuální seznam endpointů, ne odkaz na Swagger, který dva roky nikdo neaktualizoval |
| Zadání ve stylu otestujte nám firmu, bez seznamu adres | Přesný výčet domén, IP rozsahů a aplikací přímo v poptávce |
| Platební toky, integrace na třetí strany a rozvětvená business logika | Účty pro každou roli připravené před startem, ne třetí den testu |
| Testování v produkci s okny mimo pracovní dobu | Staging, který se shoduje s produkcí verzí i konfigurací |
| WAF nebo rate limiting, který se pro test nedá vypnout ani obejít | Whitelisting našich zdrojových IP na WAF po dobu testu |
Nejdražší položkou bývá nejistota. Když v zadání není jasné, kolik subdomén firma reálně provozuje, musíme si na začátek koupit čas na rekognoskaci. Ten čas zaplatíte, i když se nakonec ukáže, že subdomény jsou tři. Hodina strávená nad seznamem aktiv ještě před poptávkou se vrátí.
// 06
Jak probíhá scoping a co od vás potřebujeme?
Scoping je půlhodinový až hodinový hovor, po kterém máme dost na sepsání rozsahu, termínu zahájení i ceny. Potřebujeme k němu čtyři věci: co se má testovat, kolik toho je, jaké role v tom existují a kdy to má proběhnout; co dodat až před zahájením, tedy účty a přístupy, shrnuje checklist podkladů před testem. S tímhle vám nabídku vrátíme obvykle do jednoho pracovního dne od chvíle, kdy nám pošlete zadání.
- Co se testuje: domény, IP rozsahy, adresy aplikací, případně mobilní aplikace a jejich platformy.
- Role a typy uživatelů v aplikaci: kolik jich je a čím se liší jejich oprávnění.
- Prostředí: produkce, nebo staging. Pokud staging, tak jak moc se od produkce liší.
- Omezení provozu: okna, kdy se testovat nesmí, systémy, které nesnesou zátěž, a kontakt na člověka, který test v případě problému zastaví.
- Účel testu: interní ověření, požadavek klienta nebo pojišťovny, nebo doložení podle zákona o kybernetické bezpečnosti. Účel mění formu výstupu, ne rozsah.
Podepisují se dva dokumenty: NDA a písemné povolení k testování od někoho, kdo ho může dát. Bez druhého z nich nezačínáme. Chrání to obě strany a jde o pár odstavců, ne o měsíc právního kolečka.
U fyzického průniku potřebujeme k nabídce navíc tři věci: kdo za firmu pověření podepíše, které prostory a časy do rozsahu patří, a jestli budovu sdílíte s jiným nájemníkem nebo ji hlídá externí agentura. Řeší se i to, co se smí fotit, když jsou v záběru lidé. Celý rámec pravidel, tedy bez čeho fyzický test nezačínáme, patří na stránku služby, do nabídky stačí odpovědi na tyhle otázky.
Když zadání ještě nemáte poskládané, není to překážka. Začínáme pak tím, že společně projdeme, co firma vlastně provozuje. Během té hodiny se může ukázat, že rozsah je úplně jiný, než jak vypadal v původním e-mailu, protože se najdou subdomény, na které si nikdo nevzpomněl.
// 07
Co je v ceně a co ne?
V ceně je scoping, samotné testování, report ve dvou vrstvách a prezentace nálezů vašemu týmu. U penetračních testů je v ceně i jeden retest opravených nálezů. U red teamingu, pod který vedeme i fyzický penetrační test, u phishingových simulací a konzultací ne. Mimo cenu zůstává funkcionalita, která vznikla až po testu, opakovaný test po větší změně architektury a vývojová práce na opravách. Nápravu navrhneme a ověříme, ale kód opravuje váš tým nebo váš dodavatel.
Cenu držíme fixní podle odsouhlaseného rozsahu. Když se během testu ukáže, že aplikace má o dvě role a jeden neohlášený modul víc, ozveme se dřív, než na tom začneme pracovat. Ne až ve faktuře. Rozšíření rozsahu je vždycky samostatná dohoda s vlastním číslem.
Ceny konkurence tady srovnávat nebudeme, protože bychom srovnávali čísla bez rozsahu. Když porovnáváte dvě nabídky, ptejte se na tři věci: kolik času je v ní vyhrazeno na samotné testování, kdo test reálně provede a jestli je retest zahrnutý. U té druhé otázky pomůže vědět, jak poznat kvalifikaci toho, kdo bude testovat. Po těchhle třech otázkách bývá rozdíl mezi nabídkami jasný i bez nás.
// 08
Časté dotazy
Kam dál
Obsah revidován 2026-09-11.
// DALŠÍ KROK
Co do rozsahu spadne, projdeme spolu.
O počtu dní i o ceně rozhoduje, co se má testovat, kolik toho je a jaké role v tom existují. Nechte nám e-mail, ozveme se a na scopingovém hovoru si to spočítáme.