Biaya dan waktu pentest: apa yang perlu dibandingkan?
Biaya dan lama pentest perlu dibaca bersama lingkup serta hasil pekerjaannya. Pisahkan waktu persiapan, pengujian, laporan, perbaikan, dan retest agar jadwal tidak berhenti di tanggal laporan pertama.
Di halaman ini
Berapa biaya dan lama pentest?
Tidak ada satu angka biaya atau waktu yang bisa dipakai untuk semua pentest. Minta penawaran berdasarkan aplikasi, tujuan pengujian, akses, dan hasil yang dibutuhkan. Halaman ini membantu menyiapkan permintaan tersebut; tidak menyajikan kisaran harga pasar yang belum diverifikasi.
Dua penawaran bertuliskan “pentest satu website” bisa mencakup pekerjaan berbeda. Halaman publik sederhana berbeda dari aplikasi yang memiliki beberapa peran pengguna, pemisahan data antarperusahaan, dan API atau antarmuka pertukaran data.
Faktor apa yang perlu dijelaskan dalam penawaran?
Gunakan daftar berikut sebagai bahan pembicaraan, bukan rumus tarif:
| Faktor | Hal yang perlu diperjelas |
|---|---|
| Luas aplikasi | Aset, fitur, API, peran pengguna, dan hubungan antarbagian yang termasuk |
| Kedalaman pengujian | Pemeriksaan manual, penggunaan alat, konfirmasi temuan, dan apakah kode sumber ikut diperiksa |
| Akses dan dokumentasi | Akun uji, data, dokumentasi, dan bahan yang sudah tersedia atau perlu disiapkan |
| Lingkungan dan jadwal | Tempat pengujian, jendela waktu yang diizinkan, pendampingan, serta batas gangguan layanan |
| Hasil pekerjaan | Format laporan, pembahasan dengan tim, dan bukti yang diperlukan pelanggan |
| Tindak lanjut | Cakupan pengujian ulang atau retest, jumlah putaran, tenggat pemakaian, serta pekerjaan tambahan |
Pertimbangan lingkup, sumber daya, dan jadwal merujuk perencanaan NIST SP 800-115. Penggunaannya untuk membandingkan penawaran merupakan saran pengadaan Kompli. NIST tidak menetapkan harga layanan pentest untuk Indonesia.
Pisahkan tahapan dalam jadwal
- Persiapan: menyepakati lingkup dan izin, menyiapkan akses, memastikan akun berfungsi, serta menentukan kontak.
- Pengujian: waktu penguji memeriksa bagian yang disepakati. Catat apakah estimasi berupa hari kerja penguji atau rentang tanggal kalender.
- Laporan dan pembahasan: waktu untuk mengonfirmasi temuan, menyusun laporan, dan menjelaskan hasil kepada tim.
- Perbaikan: pekerjaan tim pemilik aplikasi atau pihak yang ditugaskan. Jangan menganggap biaya pengujian otomatis mencakup perubahan kode.
- Retest dan penutupan: pemeriksaan ulang temuan yang diperbaiki, pembaruan status, serta pencabutan akses penguji.
Minta titik mulai dan selesai tiap tahap beserta ketergantungannya. Waktu menunggu akun, izin, perbaikan aplikasi, atau jadwal retest bisa memperpanjang rentang kalender meskipun waktu pengujian aktif tetap sama.
Contoh permintaan penawaran
Contoh fiktif Kompli berikut dapat disalin ke dokumen kerja dan dilengkapi:
Kami ingin menguji portal pesanan dan API terkait sebelum fitur ekspor dibuka. Lingkup mencakup akun pelanggan dari dua perusahaan, operator, dan admin aplikasi di lingkungan uji dengan data fiktif. Layanan pembayaran pihak lain dikecualikan.
Mohon jelaskan metode dan pengecualian, kebutuhan akses, penguji yang ditugaskan, jadwal persiapan/pengujian/laporan, serta bentuk pembahasan hasil.
Pisahkan komponen harga, pajak jika berlaku, biaya tambahan, dan ketentuan retest: lingkup, jumlah putaran, tenggat pemakaian, serta jadwal setelah perbaikan siap.
Lampirkan daftar lingkup yang rinci melalui jalur yang sesuai. Ringkasan ini bukan kontrak atau izin memulai pengujian. Jangan menyertakan rahasia akses dalam dokumen permintaan harga awal.
Bagaimana membandingkan total pekerjaan?
Buat satu lembar perbandingan untuk semua penawaran. Untuk setiap komponen, catat: termasuk harga utama, biaya terpisah, dikecualikan, atau belum dijelaskan. Minta klarifikasi tertulis untuk bagian yang masih kosong.
Contoh: penawaran pertama mencakup pengujian dan laporan awal, sedangkan penawaran kedua juga mencakup pembahasan dan satu retest dalam periode yang disepakati. Jangan menyamakan totalnya sebelum mengetahui kebutuhan serta biaya tindak lanjut pada penawaran pertama.
Tanyakan juga akibat perubahan lingkup, penundaan dari kedua pihak, pengujian di luar jam kerja, dan retest setelah tenggat paket. Jadwal yang murah atau cepat di atas kertas belum tentu sesuai jika ada pekerjaan penting yang dikecualikan.
Apa yang disiapkan agar jadwal lebih pasti?
Tetapkan satu koordinator, selesaikan izin, periksa akun uji, dan sediakan tim yang dapat menjawab pertanyaan penguji. Sisihkan waktu pengembang untuk memperbaiki temuan; jangan menjadwalkan peluncuran dengan asumsi laporan pasti tanpa masalah.
Gunakan checklist persiapan pentest sebelum jadwal mulai. Setelah penawaran jelas, nilai kemampuan dan cara kerja melalui panduan memilih vendor, lalu sepakati cara menerima laporan dan retest.
Sumber rujukan
- NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008) ↗National Institute of Standards and Technology; panduan pengujian, bukan hukum Indonesia · Bagian 6.2–6.5, 7.1, 8, dan Lampiran B; sumber daya, jadwal, lingkup, koordinasi, serta pekerjaan setelah pengujian
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang ingin diuji, tujuan pengujian, dan rencana waktunya.
Konsultasikan kebutuhan Anda