英国におけるペネトレーションテストの費用を算出することは、2026年にサイバーセキュリティ監査を計画している企業にとって不可欠なコンプライアンス上の作業です。ビジネス取引がオンラインへ移行するなか、機密性の高い顧客データベースを保護し、高額な規制上の罰則を回避するには、厳格なアプリケーションセキュリティの維持が重要です。年次ペネトレーションテストの実施は、一般的な推奨事項から、現地のフレームワークにおける標準要件へと変化しました。本ガイドでは、ペネトレーションテストの予算を算出するために用いられる価格モデル、スコープの定義、コンプライアンス基準を分かりやすく解説します。

[!WARNING] コンプライアンスリスクに関する警告: 自動化された脆弱性スキャナーだけに依存することは、ペネトレーションテストとは見なされません。標準的な業界フレームワークの下では、自動化ツールは複雑なロジックの不具合を特定できず、システムを手動による侵害に対して脆弱なまま残してしまいます。

重要なポイント:

  • 費用は、IPアドレスの数、アクティブなユーザーロール、ネットワークの複雑さによって変動します。
  • 小規模なWebアプリケーションのペンテストは £3,500 から £6,500 の範囲であるのに対し、複雑な企業ネットワークは £8,000 から始まります。
  • ISO 27001 や PCI-DSS などのコンプライアンスフレームワークに合格するには、CREST認定を受けた代理店との協業が不可欠です。
  • 詳細な脆弱性レポートを保持しておくと、構造的な修正が簡素化され、監査後のエンジニアリング工数を節約できます。

ペネトレーションテスト費用を左右する変数

専門的なセキュリティ監査には、経験豊富なエシカルハッカーによる手動での検証が必要です。National Cyber Security Centre (NCSC) のガイドラインによれば、セキュリティテストのスコープを正確に定めることが、予算超過を防ぐための第一歩です。いくつかのパラメータが作業範囲と最終的な見積もりに直接影響します。したがって、予算の膨張を避けるために、対象範囲を明確に定義する必要があります。

1. スコープと対象の数

サーバー、外部IPアドレス、内部ドメイン、アクティブなAPIの数が、テストの期間を左右します。さらに、複数のユーザーアクセスレベルを持つWebアプリケーションでは、権限昇格のリスクを特定するために、各認可経路をテストする必要があります。

2. テスト手法:ブラックボックス vs ホワイトボックス

セキュリティエンジニアに提供される情報の量が、テストの進め方、ひいてはテストのスタイルを決定します。

  • ブラックボックステスト: エンジニアは対象のURLまたはIPのみを受け取ります。この手法は外部からの攻撃をシミュレートするもので、情報を収集しエンドポイントをマッピングするために、より多くの時間を要します。
  • ホワイトボックステスト: 開発者がソースコードへのアクセス、ネットワーク図、データベース構成を提供します。これにより詳細なレビューが可能になりますが、緊密な連携が必要です。

3. コンプライアンスおよび業界の要件

公共部門の契約に入札する、あるいはフィンテック分野で事業を行う英国企業は、特定のセキュリティ基準(Cyber Essentials Plus や PCI-DSS など)を満たす必要があります。これらの監査基準を満たすため、テスト代理店は専門的なテストを実施しなければならず、この追加のコンプライアンス層がテスト時間と最終的な料金を増加させます。


2026年 英国におけるペネトレーションテストの平均費用

コンプライアンスチームの予算策定に役立てるため、以下の表に英国におけるセキュリティ監査の平均的な費用指標をまとめました。

テスト対象平均費用レンジ (GBP)推奨テスト頻度満たされるコンプライアンス基準
シンプルなWebアプリ / API£3,500 - £6,500年次 / 更新後GDPR / OWASP Top 10
企業ネットワーク(内部および外部)£8,000 - £15,000+年次ISO 27001 / PCI-DSS
稼働中のモバイルアプリケーション(iOS および Android)£5,000 - £10,000年次OWASP MASVS
クラウドインフラ(AWS/Cloudflare)£6,000 - £12,000年次 / 大幅な変更時CIS Benchmarks

これらの見積もりは、包括的な賠償責任保険と、上級かつ認定されたテスターを提供する認証済みの代理店を起用することを前提としています。


ペネトレーションテストの見積もりの組み立て方:具体例

評判の良い英国のコンサルティング会社の多くは、日額レート方式で価格を設定します。見積もりは、単純に、推定されるテスト日数にコンサルタントの日額レートを掛け、レポート作成と再テストを加えたものです。これにより、入力条件さえ分かれば計算内容を容易に検証できます。CREST登録済みのテスターの場合、日額レートは通常 1日あたり £1,000 から £1,500 の範囲です(2026年の参考値)。高度に専門的な作業(オーダーメイドのシッククライアント、組み込み、ハードウェアのテストなど)はさらに高額になります。

現実的なシナリオを考えてみましょう。年次評価を委託する中規模のSaaS企業です。スコープに含まれる資産は、3つのユーザーロールを持つ顧客向けWebアプリケーション、その背後にあるREST API、そして小規模な外部ネットワーク境界です。案件全体には 1日あたり £1,200 のブレンドされたシニアレートが適用されます。

コンポーネントスコープの詳細推定工数(日数)£1,200/日 での小計
Webアプリケーション(認証あり)3つのユーザーロール、約25の動的ページ5.0£6,000
REST API約40のエンドポイント2.5£3,000
外部ネットワーク12個の稼働中IPアドレス1.5£1,800
レポート作成 & QA検出事項の文書化、エグゼクティブサマリー、ピアレビュー1.5£1,800
修正後の再テストクリティカルおよび高深刻度の修正の検証1.0£1,200
合計11.5 日£13,800

したがって、約 £13,800 という主要な数字は、謎めいた一括料金ではありません。それは、£1,200 のブレンドレートでの 11.5 日分の工数です。日数そのものはスコープ定義用のアンケートから導き出されます。テスターは、認可経路ごと、エンドポイントクラスタごと、ネットワークセグメントごとに時間を見積もり、妥当な半日単位に丸めます。いずれかの入力条件を変更すれば、価格は予測どおりに変動します。ネイティブモバイルアプリケーションを追加すれば、およそ 4〜6 日(£4,800〜£7,200)が上乗せされます。完全なブラックボックス方式の案件を要求すれば、偵察だけで 1〜2 日が加わることがあります。ホワイトボックスの指示書があれば提供されていたはずの情報を、チームがゼロからマッピングしなければならないためです。

ほとんどの代理店は、これをオープンな日額レートではなく 固定価格の見積もり として提示します。日数の見積もりを単一の数字に換算しているのです。この実務上の違いは契約時に重要になります。固定価格は、作業が長引いた場合にあなたを保護しますが、合意したスコープに対してのみです。したがって、当初の境界の外で発見されたものはすべて変更要求となります。署名する前に、見積もりが何を前提としているか — 織り込まれている日数、再テストが1回含まれているかどうか、スコープ外の検出事項がどのように扱われるか — を必ず確認してください。固定価格を日数とレートに分解し直せない業者は、問いただすに値する業者です。

主要価格を構成するもの:項目別の内訳

単一の案件内であっても、料金はキーボードを操作する実際のエクスプロイト作業をはるかに超える範囲をカバーします。工数がどのように分かれているかを理解することは、同じ条件で見積もりを比較し、地味な工程を過小に見積もった業者を見抜くのに役立ちます。

工程カバーする内容工数の一般的な割合
スコープ定義 & 事前準備アンケート、業務ルール、書面による承認5–10%
偵察 & マッピング攻撃対象領域の列挙、エンドポイントのカタログ化10–15%
能動的テスト & エクスプロイト手動テスト、検出事項の連鎖、権限昇格45–55%
レポート作成 & QAレビュー文書化、深刻度評価、シニアによるピアレビュー20–25%
修正後の再テストチームがパッチを適用した問題の再テスト5–10%

レポート作成の工程は、初めて依頼する多くの購入者を驚かせます。深刻な問題を見つけても、それをうまく文書化しないテストは、ほとんど価値がありません。エンジニアは、理解できないものを再現したり優先順位付けしたりできないからです。2つの見積もりを分析していて、一方が際立って安い場合は、レポート作成と再テストがひそかに圧縮されていないかを確認してください。通常、そこで手が抜かれます。

予算に組み込むべき継続的および隠れたコスト

テスト代理店からの請求書が全体像を示すことはめったにありません。現実的な年間セキュリティ予算では、次のような繰り返し発生する、あるいは見落とされやすい項目を考慮すべきです。

  • 修正のためのエンジニアリング工数。 テストで見つかったものを修正する作業は、しばしば単一で最大のコストとなり、それは業者の請求書ではなく自社チームにのしかかります。中程度および高深刻度の検出事項が十数件あるレポートは、複数の開発者週を消費することがあります。
  • 年次の再テスト。 ISO 27001 や PCI-DSS などのフレームワークは、少なくとも年1回の新たな評価に加え、大きな変更のたびに的を絞ったテストを期待します。
  • 再テストおよび検証の料金。 ほとんどの案件には再テストの期間が1回含まれます。その期間が終了した後に修正を検証する場合は、通常別途請求されます。
  • 中間的なスキャンとツール。 多くの組織は年次テストの間に認証付きの脆弱性スキャンを実施しており、これには独自のライセンスコストがかかります。
  • 社内スタッフの工数。 スコープ定義の打ち合わせ、環境の準備、テストアカウントのプロビジョニングは、いずれも見積もりにはめったに現れない時間を消費します。

年間の目安として、修正作業、再テスト、中間スキャンを含めると、セキュリティテストの総支出は 主要なテスト料金のおよそ 1.5〜2 倍 を見込んでください(参考値)。本稿の具体例では、£13,800 の案件は、その作業プログラム全体で、現実的には年間で総額 £20,000〜£28,000 を意味します。

価格を上下させる要因

このモデルは日数にレートを掛けたものであるため、あらゆる価格の要因は最終的に日数を変化させます。以下の要因は、見積もりを一方向または他方向へ動かします。

  • 価格を押し上げる要因: 完全なブラックボックスの指示書、多数のユーザーロールや認可境界、特定の方法論や証跡を義務付ける PCI-DSS や CBEST などのコンプライアンス上乗せ要件、本番環境を保護するための時間外テスト、そしてあらゆる物理的またはソーシャルエンジニアリングの要素。
  • 価格を押し下げる要因: 厳密に定義され、十分に文書化されたスコープ、ホワイトボックスまたはグレーボックスのアクセス、複数の資産を1回の予約にまとめること、テスト期間中の安定したコードフリーズ、そして繰り返しのスコープ定義の手間を省く常設のリテイナー契約関係。

テスト費用を抑えるためのベストプラクティス

予算の膨張から守るには、監査が始まる前にシステムを準備しておく必要があります。コストを抑えるために、次の最適化ガイドラインに従ってください。

  1. 稼働中のコードベースを整理する: エンジニアがテストを開始する前に、自動スキャナーを使用して明白な OWASP の脆弱性ポイントを解消しておきます。
  2. 明確なスコープを設定する: テスト時間を制限するため、重要度の低いステージング用サブドメインや古い静的サーバーを対象リストから除外します。
  3. 第三者の承認を確認する: システムがマネージドサーバー上でホストされている場合、テストのブロックを防ぐために、ホストからの承認を必ず確保してください。
  4. 修正を SLA と紐付ける: ドラフトレポートを受領したらすぐに、特定された脆弱性にパッチを当てられるよう、エンジニアリングチームのスケジュールを確保しておきます。

審査済みの英国セキュリティコンサルタントと提携する

予算を形づくる要素を理解することで、コンプライアンス監査を予定どおりに進めることができます。Mecanik は、ペネトレーションテストサービス 、および ウェブサイトセキュリティ監査 のページを通じた包括的なセキュリティテストを提供しています。当社は、Webアプリケーションのセキュリティ、サーバーの堅牢化、API コンプライアンス監査を専門としています。スコープ定義セッションの予約は、今すぐ当社までお問い合わせください。


よくある質問(FAQ)

英国におけるペネトレーションテストの平均費用はいくらですか? 英国におけるペネトレーションテストの平均費用は、シンプルなWebアプリケーションまたは API の場合 £3,500 から始まり、複雑な企業ネットワークでは £15,000 を超えることがあります。最終的な価格は、IPアドレスの数、アクティブなエンドポイント、ユーザーロール、コンプライアンス要件によって決まります。

なぜスキャナーではなく手動のペネトレーションテストが必要なのですか? 自動スキャナーは既知のシグネチャパターンしか特定しません。対照的に、手動のペネトレーションテストではエシカルハッカーを起用し、複雑なロジックの欠陥を特定し、軽微な問題を連鎖させて重大な侵害に至らせ、スキャナーでは発見できないアクセス昇格の不具合を検証します。

英国企業はどのくらいの頻度でペネトレーションテストを実施すべきですか? 英国企業は、ISO 27001 などのコンプライアンス基準を維持するために、少なくとも年に1回はペネトレーションテストを実施すべきです。さらに、大規模な機能アップデートの公開、データベース構造の変更、クラウドホストの切り替えの後には、ペネトレーションテストを委託すべきです。

ペネトレーションテストにおける CREST 認定の役割は何ですか? CREST 認定は、セキュリティ代理店とそのエンジニアが厳格な技術的、倫理的、法的ガイドラインに従っていることを証明します。CREST 承認を受けた企業を起用することは、コンプライアンス監査を満たし、企業顧客に対して自社のセキュリティ体制を実証するための要件となることが少なくありません。

ペネトレーションテストで重大な脆弱性が特定された場合はどうなりますか? 専門的なテストレポートは、脆弱性を深刻度(クリティカル、高、中、低)別に分類します。開発チームはクリティカルおよび高リスクを直ちにパッチ適用すべきであり、テスト代理店はパッチが安全であることを確認するための検証テストを実施すべきです。