Krav
Hva som faktisk kreves
Sidene her handler om noe dere er blitt pålagt: en lov, et krav fra en kunde, en setning i et anbud. De er skrevet for den som har en frist og trenger å vite hva som faktisk gjelder.
Hver side sier hvilke datoer og krav vi har klart å bekrefte mot kilden, og hvilke som sirkulerer uten at vi finner dem noe sted. Det siste er ofte det nyttigste.
Sider
Regelverk
NIS2 i Norge
NIS2 er ikke innlemmet i EØS-avtalen og ikke gjennomført i norsk rett. Her er det vi har kontrollert mot primærkilder, og det vi ikke har klart å bekrefte.
Kildene kontrollert 2026-08-16
Regelverk
Digitalsikkerhetsloven
Loven trådte i kraft 1. oktober 2025 og gjennomfører NIS1, ikke NIS2. Hvem den omfatter, hva den krever, og hvorfor den ikke krever penetrasjonstest.
Kildene kontrollert 2026-08-16
Regelverk
ISO 27001 og testing
Standarden krever systematisk risikostyring og tiltak som står i forhold til risikoen. Den pålegger ingen penetrasjonstest. Her er hva den faktisk sier om testing.
Kildene kontrollert 2026-08-16
Krav fra kunder
Kundens sikkerhetsskjema
Kunden har sendt 40 spørsmål om sikkerhet, og fristen er to uker. Hva spørsmålene egentlig spør om, hva du kan svare ærlig når dere aldri har testet, og hva som aldri skal sendes ut.
Kildene kontrollert 2026-08-16
Anbud
Pentest i anbud
«Gjennomført sikkerhetstest», «uavhengig tredjepart», «årlig test» og «ISO 27001» er fire ulike krav. Hva hvert av dem krever, og hva du gjør når fristen er kortere enn leveringstiden.
Kildene kontrollert 2026-08-16
Rapport
Lese en sikkerhetsrapport
Seksti sider, og ingenting som sier hva som haster. Rekkefølgen å lese i, hvorfor CVSS-tallet ikke er en prioriteringsliste, og hvordan du ser forskjell på et håndfunn og en verktøykopi.
Kildene kontrollert 2026-08-16