Lompat ke isi

Calon klien menahan kontrak sampai kami punya laporan pentest

Jawaban singkat

Yang tertahan sebenarnya bukan keamanan, melainkan pendapatan. Pembeli besar mensyaratkan laporan uji penetrasi dari pihak ketiga sebelum menandatangani. Uji satu aplikasi web beserta antarmukanya memakan 2–3 minggu, menghasilkan laporan yang bisa diserahkan langsung ke tim pengadaan mereka, dan mencakup satu kali uji ulang setelah temuan diperbaiki.

Durasi tipikal: 2–3 minggu untuk satu aplikasi

Rp 38 juta · termasuk laporan dan satu uji ulang

Tanda-tandanya

  • Tim pengadaan calon klien mengirim daftar pertanyaan keamanan yang tak bisa Anda jawab
  • Kontrak sudah disepakati nilainya, tapi berhenti di tahap uji tuntas
  • Anda diminta laporan "dari pihak ketiga independen", bukan hasil pemindaian sendiri
  • Pesaing Anda sudah punya laporannya dan disebut lebih siap
  • Tenggatnya kuartal ini, dan belum ada yang dimulai

Kenapa ini terjadi

Pembeli besar memindahkan risiko ke pemasoknya. Sejak rantai pasok perangkat lunak jadi jalur serangan yang lazim, bagian pengadaan diberi daftar periksa yang tidak boleh dilewati siapa pun — termasuk pemasok kecil yang produknya bagus.

Masalahnya, syarat itu muncul di akhir proses penjualan, saat semua orang sudah mengira kesepakatan tinggal diteken. Di titik itu tidak ada waktu untuk membangun program keamanan; yang dibutuhkan adalah bukti yang bisa diserahkan.

Cara kami menyelesaikannya

  1. 01

    Pemeriksaan cakupan

    Kami tetapkan apa yang diuji bersama Anda — aplikasi, antarmuka, dan lingkungan mana. Satu hari.

  2. 02

    Pengujian

    Uji manual mengikuti OWASP dan PTES, bukan sekadar pemindaian otomatis. 1–2 minggu tergantung luasnya.

  3. 03

    Laporan

    Temuan diurutkan menurut bahaya nyata, tiap temuan disertai jalur serangan yang bisa diperagakan ulang dan langkah perbaikannya.

  4. 04

    Perbaikan

    Tim Anda memperbaiki; kami menjawab pertanyaan selama proses tanpa biaya tambahan.

  5. 05

    Uji ulang

    Kami periksa kembali temuan yang sudah ditutup, lalu terbitkan laporan akhir yang siap diserahkan ke pembeli Anda.

Angka dari pekerjaan kami

  • Dari 54 pekerjaan yang kami catat, 49 di antaranya pekerjaan keamanan

  • Laporan kami sudah dipakai klien untuk memenuhi syarat ISO 27001, SOC 2, dan PCI-DSS

  • Uji ulang setelah perbaikan termasuk — bukan tagihan terpisah

Kesalahan yang sering terjadi

  • Menyerahkan hasil pemindaian otomatis sebagai pengganti laporan pentest — hampir selalu ditolak
  • Memesan uji termurah tanpa uji ulang, lalu tetap tak bisa membuktikan temuan sudah ditutup
  • Menunggu sampai pembeli menetapkan tenggat, padahal uji butuh waktu tetap
  • Menguji hanya aplikasi utama, sementara pertanyaan pengadaan menyangkut seluruh sistem

Yang paling sering ditanyakan

Berapa lama sampai laporannya bisa saya serahkan?

Dua sampai tiga minggu untuk satu aplikasi, termasuk penulisan laporan. Bila tenggat Anda lebih pendek, katakan di awal — cakupan bisa dipersempit agar tetap bermakna.

Apakah laporannya diterima untuk ISO 27001 atau SOC 2?

Ya. Laporan disusun memuat cakupan, metode, temuan berikut tingkat bahayanya, dan bukti perbaikan — bagian yang memang diminta auditor.

Apa bedanya dengan pemindaian otomatis yang sudah kami punya?

Pemindaian otomatis menemukan pola yang sudah dikenal. Uji manual mencari rangkaian kelemahan yang hanya berbahaya bila digabungkan, dan itu yang biasanya dipakai penyerang sungguhan.

Kalau ada temuan kritis, apakah kami harus membayar uji ulang?

Tidak. Satu kali uji ulang sudah termasuk dalam lingkup.

Apakah pengujian bisa mengganggu layanan kami?

Kami sepakati jendela waktu dan batasannya sebelum mulai. Uji yang berisiko mengganggu dijalankan di lingkungan uji atau di luar jam sibuk.

Diperbarui 29 Juli 2026 · Neuraltan

Kalau ini sedang Anda alami

Ceritakan keadaannya. Kami akan bilang terus terang apakah ini layak dikerjakan sekarang, dan berapa lamanya.

Calon klien menahan kontrak sampai kami punya laporan pentest — Neuraltan