Nullify

Usługi

Testy penetracyjne Audyty bezpieczeństwa Bezpieczeństwo aplikacji Szkolenia dla firm Bezpłatny skan ekspozycji

Menu

Blog O nas Kontakt
Podstawy

Pentest a audyt bezpieczeństwa - czym się różnią i co wybrać?

14 sierpnia 2026 · 8 min czytania

W skrócie: test penetracyjny odpowiada na pytanie „czy da się do nas włamać i którędy". Audyt bezpieczeństwa odpowiada na pytanie „czy jesteśmy zorganizowani tak, jak należy".

Pentest to atak z ograniczeniami. Audyt to przegląd bez atakowania. Nie zastępują się nawzajem i odpowiadają na inne pytania - dlatego wybór między nimi zaczyna się od ustalenia, na które pytanie faktycznie potrzebujesz odpowiedzi.

To jedno z najczęstszych pytań, jakie dostajemy na etapie wyceny - i jedno z niewielu, w których zła odpowiedź kosztuje realne pieniądze. Firma zamawia pentest, bo tak brzmiało w mailu od kontrahenta, a potrzebuje audytu zgodności. Albo odwrotnie: kupuje audyt, żeby „sprawdzić bezpieczeństwo", i dostaje dokument, który nie mówi ani słowa o tym, czy jej aplikacja jest podatna na przejęcie konta.

Poniżej rozkładamy obie usługi na czynniki pierwsze: co dokładnie się dzieje, co dostajesz na koniec i w jakiej sytuacji która z nich ma sens.

Test penetracyjny: kontrolowany atak

Pentest to symulacja realnego włamania, przeprowadzona za Twoją zgodą, w ustalonym zakresie i czasie. Tester zachowuje się jak atakujący - z tą różnicą, że nie niszczy danych, nie wynosi ich na zewnątrz i wszystko dokumentuje.

Praktycznie wygląda to tak: dostajemy zakres (konkretna aplikacja, zakres adresów IP, środowisko Active Directory), ustalamy tryb testów i okno czasowe, po czym próbujemy się dostać. Szukamy błędów w uwierzytelnianiu, luk w logice biznesowej, możliwości eskalacji uprawnień, błędnych konfiguracji. Kiedy znajdziemy wejście - sprawdzamy, jak daleko da się nim zajść.

Sam tryb testów też jest decyzją:

  • Black-box - tester nie wie o systemie nic ponad to, co wie internet. Najbliżej realnego ataku z zewnątrz, ale najwięcej czasu schodzi na rozpoznanie.
  • White-box - tester dostaje kod źródłowy, dokumentację i konfigurację. Najgłębsza analiza, bo nie traci czasu na zgadywanie.
  • Gray-box - wariant pośredni, np. tester dostaje konto zwykłego użytkownika. Dla większości firm to najlepszy stosunek realności do głębokości i to jego zwykle rekomendujemy.

Na koniec dostajesz raport: listę znalezionych podatności z oceną krytyczności (zwykle w skali CVSS), krokami reprodukcji - czyli instrukcją, jak samemu odtworzyć problem - i konkretną rekomendacją naprawy. Do tego streszczenie dla zarządu, bo osoba podpisująca budżet rzadko chce czytać o nagłówkach HTTP.

Ważny element, o którym łatwo zapomnieć przy porównywaniu ofert: retest. Sam raport niczego nie naprawia. Dopiero ponowne sprawdzenie po wdrożeniu poprawek potwierdza, że luka faktycznie zniknęła, a nie została obejściem przykryta.

Audyt bezpieczeństwa: przegląd bez atakowania

Audyt to analiza, nie atak. Zamiast szukać drogi do środka, sprawdzamy, jak całość jest poukładana: konfiguracje systemów i urządzeń sieciowych, polityki i procedury, zarządzanie uprawnieniami i hasłami, kopie zapasowe, plan reagowania na incydenty, świadomość pracowników.

Audyt bywa też mierzony wobec konkretnej normy albo regulacji - ISO 27001, RODO, NIS2, w sektorze finansowym DORA. Wtedy wynikiem jest nie tylko lista uwag, ale mapa: co spełniasz, czego nie spełniasz i co trzeba zrobić, żeby lukę zamknąć.

Audyt widzi rzeczy, których pentest z definicji nie zobaczy. Przykład: pentest może nie znaleźć ani jednej podatności, bo systemy są świeżo załatane - a audyt wykaże, że nie macie żadnego procesu aktualizacji i za trzy miesiące będzie dokładnie odwrotnie. Pentest pokazuje stan na dziś. Audyt pokazuje, czy ten stan utrzyma się jutro.

Porównanie

Test penetracyjnyAudyt bezpieczeństwa
PytanieCzy da się włamać i którędy?Czy jesteśmy zorganizowani zgodnie ze sztuką?
MetodaAktywne próby włamaniaPrzegląd, analiza, wywiady
ZakresWąski i głęboki - konkretny systemSzeroki - organizacja, procesy, konfiguracje
WynikLista podatności z krokami reprodukcji i oceną ryzykaOcena stanu, luki wobec normy, plan naprawczy
PerspektywaStan na dziśCzy stan się utrzyma
Typowy czasOd kilku dni (pojedyncza aplikacja) wzwyżOd kilku dni w małej firmie, proporcjonalnie dłużej w większej

Najczęstszy błąd: skan automatyczny sprzedany jako pentest

To warto umieć rozpoznać, zanim podpiszesz umowę - niezależnie od tego, z kim pracujesz.

Automatyczny skaner podatności (Nessus, Qualys, OpenVAS i podobne) to pożyteczne narzędzie i element pracy każdego testera. Ale sam skan nie jest testem penetracyjnym. Skaner porówna wersje oprogramowania z bazą znanych podatności i wypluje listę. Nie zrozumie logiki Twojej aplikacji, nie zauważy, że użytkownik z rolą „księgowa" może podmienić identyfikator w adresie i zobaczyć cudzą fakturę, i nie połączy trzech drobiazgów w jedną ścieżkę ataku.

Jak rozpoznać różnicę w ofercie:

  • Cena i czas znacząco poniżej rynku - manualne testy to dni pracy człowieka i nie da się tego skompresować do kilku godzin.
  • Raport bez kroków reprodukcji - jeśli nie ma opisu „zaloguj się jako X, zmień parametr Y, zobaczysz Z", to najpewniej nikt ręcznie tego nie potwierdzał.
  • Brak fałszywych alarmów odsianych - surowy eksport ze skanera jest pełen pozycji, które w Twoim kontekście nie mają znaczenia. Odsianie ich to część roboty.
  • Brak retestu w zakresie - albo jest dopłatą liczoną jak druga usługa.

Pytanie kontrolne, które warto zadać każdemu dostawcy: ile z tego testu jest wykonywane ręcznie i co konkretnie znajdzie człowiek, czego nie znajdzie skaner? Odpowiedź powie Ci więcej niż lista certyfikatów w stopce oferty.

Co wybrać w konkretnej sytuacji

Kontrahent albo przetarg wymaga „potwierdzenia bezpieczeństwa"

Najpierw przeczytaj dokładnie, czego wymaga - to zaskakująco często rozstrzyga sprawę. Jeśli pada „test penetracyjny", „pentest" albo mowa o raporcie z podatnościami, chodzi o pentest. Jeśli pojawia się norma (ISO 27001, NIS2) albo słowo „zgodność", chodzi o audyt. Jeśli wymóg jest napisany ogólnikowo - zapytaj wprost. Taniej jest zadać jedno niezręczne pytanie niż kupić nie tę usługę.

Wdrażamy nową aplikację albo dużą zmianę

Pentest, najlepiej przed wejściem na produkcję. Na tym etapie poprawka kosztuje ułamek tego, co po wdrożeniu - i nie wiąże się z tłumaczeniem klientom, dlaczego dane wyciekły.

Nigdy nic nie sprawdzaliśmy i nie wiemy, gdzie stoimy

Audyt. Pentest w takiej sytuacji zwykle potwierdzi to, co i tak podejrzewacie, i zostawi Was z listą pojedynczych luk zamiast obrazu całości. Audyt powie, od czego zacząć - a pentest ma sens jako kolejny krok, kiedy podstawy są poukładane.

Mieliśmy incydent

Najpierw reakcja na incydent i ustalenie, co się wydarzyło - to osobna usługa i osobny tryb pracy. Pentest ani audyt nie odpowiedzą na pytanie „czy nadal ktoś u nas siedzi". Dopiero po opanowaniu sytuacji: audyt, żeby zrozumieć, jak do tego doszło, i pentest, żeby sprawdzić, czy droga wejścia została realnie zamknięta.

Chcemy oba

To najczęściej najrozsądniejszy wybór i tak zwykle wygląda kompleksowy projekt: audyt daje obraz całości i priorytety, pentest weryfikuje najważniejsze systemy w praktyce. Kolejność zwykle właśnie taka - najpierw zrozumieć, gdzie się jest, potem sprawdzać punktowo.

Podsumowanie

Pentest i audyt to nie konkurencja, tylko dwa różne narzędzia. Pentest weryfikuje odporność konkretnego systemu tu i teraz. Audyt sprawdza, czy organizacja jest ułożona tak, żeby ta odporność się utrzymała.

Jeśli nie masz pewności, które z nich pasuje do Twojej sytuacji - napisz kilka zdań o tym, czym się zajmujecie i skąd wzięła się potrzeba. Zwykle po krótkiej rozmowie da się to rozstrzygnić, a zdarza się, że odpowiedź brzmi „na razie żadne z tych dwóch" i to też jest uczciwa odpowiedź.

Więcej o zakresie obu usług: testy penetracyjne i audyty bezpieczeństwa IT.

Nie wiesz, czego potrzebujesz?

Opisz krótko swoją sytuację - podpowiemy, co ma sens w Twoim przypadku, i przygotujemy bezpłatną wycenę w 24 h.

Zapytaj o wycenę