Blog space

Testy bezpieczeństwa IT – jak wybrać metodę i co wymaga PCI DSS, DORA i NIS2

W tym artykule znajdziesz:

  • Czym są testy penetracyjne i skany podatności
  • Jakie infomracje musi zawierać raport z testów penetracyjnych
  • Co zrobić jak masz wątpliwości
Testy bezpieczeństwa IT

Zaktualizowano: 4 lipca 2026

Czym są testy bezpieczeństwa IT? Testy bezpieczeństwa IT to ustrukturyzowane działania weryfikujące, czy systemy, sieci i aplikacje organizacji są odporne na realne ataki. Różnią się metodologią, głębokością analizy i tym, na jakie pytania odpowiadają – skan podatności pyta „co jest podatne”, pentest pyta „co atakujący zrobi z tą podatnością”, a TLPT pyta „czy Twoje procesy wykrycia i reagowania działają w warunkach symulowanego ataku APT”.

Według Verizon DBIR 2024, 68% naruszeń bezpieczeństwa miało czynnik ludzki lub techniczny możliwy do wykrycia przez regularne testowanie.

Testy bezpieczeństwa IT – w skrócie:

  1. Skan podatności jest automatyczny i identyfikuje znane słabości – pentest jest manualny i potwierdza ich rzeczywistą eksploatowalność w Twoim środowisku
  2. PCI DSS v4.0.1 wymaga skanów kwartalnie (11.3) i pentestów co 12 miesięcy (11.4) – to osobne wymogi odpowiadające na różne pytania ryzyka
  3. DORA art. 26 wymaga TLPT dla istotnych instytucji finansowych co 3 lata – to najdroższy i najbardziej złożony rodzaj testów
  4. NIS2 art. 21 nakazuje regularne testowanie bezpieczeństwa sieci i systemów informacyjnych jako część zarządzania ryzykiem
  5. Wybór metody testów zależy od 4 czynników: regulacje/standardy, model zagrożeń, architektura (cloud/on-prem), budżet i dostępność czasu
  6. Patronusec realizuje pentesty, TLPT i skany podatności z certyfikatami OSCP, CREST i OSWE – raporty przygotowywane z wiedzą QSA są bezpośrednio akceptowalne przez audytorów PCI DSS


Czym różni się skan podatności od testu penetracyjnego?

To najważniejsze rozróżnienie dla każdego managera bezpieczeństwa lub CISO kupującego usługi testowe. Są to fundamentalnie różne narzędzia służące różnym celom.

Skan podatności to zautomatyzowany proces porównujący konfigurację systemu z bazami znanych podatności (CVE, NVD). Skaner identyfikuje braki patchów, słabe konfiguracje, otwarte porty i certyfikaty. Nie podejmuje próby eksploatacji – mówi tylko „tutaj jest luka”. Wykonywany kwartalnie lub częściej, tani i szybki.

Test penetracyjny (pentest) to manualna próba aktywnej eksploatacji podatności przez doświadczonego pentestera. Cel to wykazanie realnego wpływu na organizację – np. przejęcie konta administratora lub wyciągnięcie danych z bazy. Droższy i rzadziej wykonywany (minimum raz na rok dla PCI DSS), ale odpowiada na pytanie, które naprawdę interesuje zarząd: „czy atakujący może wyrządzić nam realną szkodę?”.

CechaSkan podatnościTest penetracyjny
MetodaAutomatycznaManualna
GłębokośćIdentyfikacjaEksploatacja
PytanieCo jest podatne?Co atakujący może z tym zrobić?
CzęstotliwośćKwartalnie lub częściejCo 12 miesięcy lub po zmianach
Koszt orientacyjny2 000-10 000 zł15 000-80 000 zł
Czas realizacji1-3 dni2-6 tygodni
Wymagany przez PCI DSSTak (wymóg 11.3)Tak (wymóg 11.4)

Patronusec Insight: Najczęstszym błędem przy zakupie usług testowych jest zamawianie samego skanu podatności i raportowanie go zarządowi jako „pentestu”. Te dwa dokumenty wyglądają podobnie wizualnie, ale odpowiadają na fundamentalnie różne pytania. QSA podczas audytu PCI DSS natychmiast rozróżni raport ze skanu od raportu z pentestu – i odrzuci ten pierwszy jako próbę spełnienia wymogu 11.4. Nasze testy penetracyjne dostarczają raport z proof-of-concept eksploatacji, ścieżką ataku i oceną biznesowego wpływu – nie listą CVE z CVSS.

Jakie rodzaje testów penetracyjnych wyróżniamy i kiedy każdy stosować?

Pentesty różnią się zakresem wiedzy wyjściowej pentestera – to tzw. model box (pudełko).

Black Box – pentester nie ma żadnej wiedzy o systemie (symulacja atakującego zewnętrznego). Najdroższy w przeliczeniu na wartość dla klienta – dużo czasu na rekonesans, mało na głębszą eksploatację.

White Box – pentester ma pełną dokumentację, kody źródłowe, diagramy sieciowe. Najefektywniejszy pod kątem głębokości – pozwala znaleźć podatności w logice biznesowej i kodzie, których black box nie wykryje w ograniczonym czasie.

Grey Box – kompromis: pentester ma część informacji (np. konta użytkownika, ogólną architekturę), symuluje atakującego wewnętrznego lub tego, który już wstępnie rozpoznał cel. Rekomendowany dla większości projektów PCI DSS.

Podział pentestów według obszaru:

RodzajCo obejmujeTypowe regulacje wymagające
Pentest infrastrukturySieci, serwery, urządzenia sieciowe, VPNPCI DSS req. 11.4.2, NIS2
Pentest aplikacji webowychHTTP/HTTPS, API, logika biznesowa, OWASP Top 10PCI DSS req. 11.4.2, DORA
Pentest sieci wewnętrznejActive Directory, lateral movement, privilege escalationPCI DSS req. 11.4.3 (test segmentacji)
Pentest socjotechnicznyPhishing, vishing, pretextingNIS2, szkolenia bezpieczeństwa
TLPT (Threat-Led Penetration Testing)Pełna symulacja APT na żywych systemach produkcyjnychDORA art. 26

Nie wiesz, który rodzaj testu wybrać pod wymagania Twojego regulatora lub klienta?

Patronusec przeprowadza bezpłatną 30-minutową rozmowę, podczas której określamy zakres testów adekwatny do Twojego środowiska, regulacji i budżetu. Dostarczamy pisemne potwierdzenie metodyki akceptowalnej dla QSA PCI DSS, audytorów ISO 27001 i DORA.

Omów zakres testów z ekspertem


Czym jest TLPT i kiedy jest obowiązkowy zgodnie z DORA?

TLPT (Threat-Led Penetration Testing) to symulacja realistycznego ataku APT na żywych systemach produkcyjnych instytucji finansowej. Różni się od standardowego pentestu tym, że:

  • Jest planowany w ścisłej tajemnicy (większość pracowników organizacji nie wie o teście)
  • Symuluje konkretne grupy APT i TTP (Tactics, Techniques, Procedures) charakterystyczne dla sektora finansowego
  • Obejmuje nie tylko IT, ale też fizyczne i socjotechniczne wektory ataku
  • Kończy się debriefem z udziałem Red Team (atakujący), Blue Team (obrońcy) i zarządu – tzw. Purple Team exercise

Kiedy TLPT jest obowiązkowy:

DORA art. 26 nakłada obowiązek TLPT na podmioty finansowe uznane za istotne przez właściwy organ nadzoru (np. KNF). Test musi być przeprowadzany co 3 lata. Metodyka TLPT musi być zgodna z ramami TIBER-EU lub krajowymi odpowiednikami.

TLPT vs. standardowy pentest – kluczowe różnice:

CechaPentest standardowyTLPT
ZakresZdefiniowany system/aplikacjaCała organizacja, bez ograniczeń
Wiedza organizacjiZarząd i IT wiedzą o teścieTylko ograniczony krąg osób
Czas trwania2-6 tygodni3-6 miesięcy
Koszt orientacyjny15 000-80 000 zł200 000-600 000 zł
Wymagany przezPCI DSS, ISO 27001, NIS2DORA (podmioty istotne)

Patronusec Insight: Instytucje finansowe często mylą regularne pentesty z TLPT wymaganym przez DORA. To nie jest kwestia semantyki – TLPT to osobna usługa z osobną metodyką, dłuższym harmonogramem i znacznie wyższym kosztem. Widzimy klientów, którzy zakładają, że pentest wykonany w 2024 roku zalicza im obowiązek TLPT z DORA – nie zalicza. Jeśli jesteś instytucją finansową i jesteś na liście podmiotów istotnych KNF, warto zacząć planowanie TLPT minimum 12 miesięcy przed wymaganym terminem. Porozmawiaj z naszym zespołem vCISO o planowaniu zgodności z DORA.

Jakie są wymogi PCI DSS v4.0.1 dotyczące testów bezpieczeństwa?

PCI DSS v4.0.1 precyzyjnie definiuje, jakie testy i jak często są wymagane. Wszystkie poniższe wymogi obowiązują w pełni od 31 marca 2025.

Skany podatności (wymóg 11.3):

  • 11.3.1: Skany wewnętrzne co kwartał dla wszystkich systemów CDE i connected-to
  • 11.3.1.1: Po każdej znaczącej zmianie infrastruktury
  • 11.3.1.2: Skany wewnętrzne muszą być uwierzytelnione (wymaganie nowe od v4.0.1, obowiązkowe od 31 mar 2025)
  • 11.3.2: Skany zewnętrzne co kwartał – wykonywane przez Approved Scanning Vendor (ASV)
  • 11.3.2.1: Reskan po wykryciu podatności krytycznych do osiągnięcia „passing scan”

Testy penetracyjne (wymóg 11.4):

  • 11.4.1: Udokumentowana i zaakceptowana metodyka pentestów (nowy wymóg v4.0.1)
  • 11.4.2: Pentest zewnętrzny co 12 miesięcy + po każdej znaczącej zmianie
  • 11.4.3: Pentest wewnętrzny co 12 miesięcy + po każdej znaczącej zmianie
  • 11.4.4: Test segmentacji sieci co 12 miesięcy (lub po zmianie segmentacji) – jeśli segmentacja jest używana do ograniczenia zakresu
  • 11.4.5: Test segmentacji co 6 miesięcy dla dostawców usług (Service Provider)

Kto może wykonywać pentesty PCI DSS:

Pentester nie musi być QSA ani ASV, ale musi posiadać:

  • Udokumentowane kompetencje (certyfikaty: OSCP, CREST, GPEN, CEH)
  • Niezależność organizacyjną (nie może testować własnego kodu/systemu)
  • Metodykę zgodną z wymaganiem 11.4.1

Co musi zawierać raport z pentestów akceptowalny przez QSA?

Raport z pentestu to dokument audytowy – QSA sprawdza go punkt po punkcie podczas audytu PCI DSS. Zbyt ogólny raport = finding = remediation = czas i pieniądze.

Obowiązkowe elementy raportu z pentestu PCI DSS:

  • Zakres testu (adresy IP, domeny, aplikacje, modele testowania)
  • Metodyka (referencja do standardu: PTES, OWASP, NIST SP 800-115)
  • Kwalifikacje testera (imię/nazwisko, certyfikaty)
  • Data i czas przeprowadzenia testów
  • Wyniki z proof-of-concept (zrzuty ekranu, logi, evidence)
  • Ocena wpływu każdej podatności (nie tylko CVSS – ocena biznesowa)
  • Ścieżka ataku (kill chain)
  • Rekomendacje remediacji z priorytezacją
  • Potwierdzenie re-testu po remediacji krytycznych podatności

Patronusec Insight: Z naszej praktyki jako QSA wynika, że co trzeci raport z pentestu dostarczony przez klienta wymaga uzupełnienia przed audytem PCI DSS. Najczęstsze braki to: brak proof-of-concept dla podatności High/Critical, brak potwierdzenia retestów, ogólna metodyka bez odniesienia do konkretnego wymogu PCI DSS. Ponieważ nasz zespół wykonuje zarówno pentesty, jak i audyty PCI DSS, raporty z naszych testów penetracyjnych są formatowane pod wymagania QSA od razu – klient nie musi dopasowywać dokumentu do audytu.

FAQ – Testy bezpieczeństwa IT

Jak często firma powinna przeprowadzać testy bezpieczeństwa?

Minimalna częstotliwość zależy od obowiązujących regulacji: PCI DSS wymaga skanów kwartalnie i pentestów rocznie, NIS2 i ISO 27001 wymagają regularnych testów bez sztywnej częstotliwości (definiowanej przez ocenę ryzyka). Rekomendacja dla firm przetwarzających dane płatnicze lub wrażliwe: skany co kwartał, pentest infrastruktury i aplikacji webowych raz na rok, pentest po każdej znaczącej zmianie architektury.

Czy pentest trzeba przeprowadzać po wdrożeniu nowej aplikacji?

Tak – PCI DSS v4.0.1 wymóg 11.4.2 nakazuje pentest po każdej „znaczącej zmianie” w środowisku CDE. Nowa aplikacja, migracja do chmury, zmiana architektury sieciowej czy wdrożenie nowego systemu płatniczego kwalifikują się jako znacząca zmiana. Podobny wymóg zawiera ISO 27001 w ramach zarządzania zmianą.

Kto może wykonywać skany ASV dla PCI DSS?

Wyłącznie firmy zatwierdzone przez PCI SSC jako Approved Scanning Vendor (ASV). Lista ASV jest dostępna na pcisecuritystandards.org. Wewnętrzne skanery mogą być używane do skanów wewnętrznych (11.3.1), ale skany zewnętrzne (11.3.2) muszą być wykonywane przez certyfikowanego ASV.

Jak wygląda test segmentacji sieci i dlaczego jest potrzebny?

Test segmentacji to pentest specjalistyczny weryfikujący, czy systemy poza CDE nie mogą komunikować się z systemami w CDE poprzez nieautoryzowane ścieżki. Pentester próbuje przebić się z sieci non-CDE do CDE przez ataki na firewall, VLAN hopping, routing loops lub podatne urządzenia sieciowe. Jest wymagany co 12 miesięcy (lub 6 miesięcy dla Service Providers) przez PCI DSS v4.0.1 wymóg 11.4.4.

Ile kosztuje pentest PCI DSS w Patronusec?

Koszt zależy od zakresu – liczby IP w CDE, liczby aplikacji webowych i API, modelu testowania (black/grey/white box) oraz wymogu testu segmentacji. Po bezpłatnej rozmowie scope assessment Patronusec przedstawia stałą wycenę z gwarantowanym terminem dostarczenia raportu. Dla klientów realizujących u nas audyt PCI DSS oferujemy preferencyjne pakiety łączące pentest, skany ASV i audyt.

Jak zacząć współpracę z Patronusec w obszarze testów bezpieczeństwa?

Najprościej przez bezpłatną rozmowę wstępną – 30 minut, podczas których określamy zakres, metodykę i harmonogram testów adekwatny do Twojego środowiska i obowiązujących regulacji. Możesz też zamówić skany podatności jako punkt startowy – koszt niższy niż pentest, wynik daje pierwszą mapę podatności do dyskusji.


Testy bezpieczeństwa IT – bezpłatna konsultacja

Patronusec realizuje testy penetracyjne, skany podatności i TLPT z zespołem certyfikowanym OSCP, CREST CRT/CCT, OSWE i GPEN. Jako akredytowany QSA wiemy dokładnie, jakie elementy raportu są wymagane przez audytorów PCI DSS, ISO 27001 i DORA – raporty z naszych testów nie wymagają uzupełnień przed audytem.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Określić, który rodzaj testów jest wymagany przez Twoje regulacje i standardy
  • Wycenić zakres pentestów lub skanów pod konkretną architekturę i CDE
  • Zaplanować harmonogram testów w rytmie wymagań PCI DSS lub ISO 27001
  • Przygotować specyfikację zakresu testów akceptowalną przez Twojego QSA lub audytora

Bezpłatna konsultacja | Testy penetracyjne | Skany podatności ASV | Certyfikacja PCI DSS | vCISO – planowanie testów

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top