IT security scan
Bijgewerkt op · Door Maarten van den Bos
Een IT security scan is een technisch onderzoek van de IT-omgeving op zwakke plekken in de beveiliging. Scanners controleren websites, mailservers, netwerken en systemen op bekende kwetsbaarheden, verkeerde instellingen en ontbrekende beveiligingsstandaarden. De uitkomst is een rapport met bevindingen en hun ernst. Een IT security scan breekt niet in en beoordeelt geen beleid of processen.
Wat is een IT security scan?
Een IT security scan is een verzamelnaam voor technische controles van de beveiliging. Het woord wordt vooral in de markt gebruikt en heeft geen vaste norm. De Cyberbeveiligingswet geeft wel een definitie van het Nederlandse woord: een beveiligingsscan is een “technisch onderzoek van netwerk- en informatiesystemen om inzicht te krijgen in kwetsbaarheden en risico’s van deze systemen” (artikel 1).
Een IT security scan kijkt alleen naar techniek. Er zijn geen interviews en er wordt geen beleid beoordeeld. Daarmee is de scan smaller dan een security assessment, dat ook processen en organisatie meeneemt. Een scan probeert ook niet in te breken; dat doet een pentest.
Een vulnerability scan, die zoekt naar bekende kwetsbaarheden en ontbrekende patches, is de bekendste soort IT security scan. Aanbieders combineren die vaak met andere controles, zoals een test van website- en e-mailstandaarden of een controle van instellingen in de cloud.
In de wet speelt de beveiligingsscan ook een rol bij toezicht. De bevoegde autoriteit mag een beveiligingsscan uitvoeren of laten uitvoeren bij essentiële en belangrijke entiteiten en draagt daarvan de kosten (artikel 71 en 82).
Welke soorten IT security scans zijn er?
Een IT security scan bestaat meestal uit 1 of meer van deze onderdelen:
| Soort scan | Wat wordt gecontroleerd | Voorbeeld van een bevinding |
|---|---|---|
| Externe scan | Systemen die vanaf internet bereikbaar zijn, zoals website, mailserver en VPN | Een open poort die niet open hoort te staan |
| Vulnerability scan | Bekende kwetsbaarheden en ontbrekende updates, intern of extern | Een server zonder beveiligingsupdate |
| Standaardentest | Moderne beveiligingsstandaarden voor web en e-mail, zoals HTTPS, DNSSEC en maatregelen tegen e-mailvervalsing | Een domein zonder DNSSEC |
| Configuratiescan | Instellingen van systemen en clouddiensten | Beheeraccounts zonder multifactorauthenticatie |
Een scan verloopt in een vaste volgorde:
- Leg vast welke systemen, domeinen en IP-adressen worden gescand en wie daar toestemming voor geeft.
- Voer de scans uit, van buitenaf en eventueel binnen het netwerk.
- Beoordeel de uitkomsten en haal valse meldingen eruit.
- Rapporteer de bevindingen met ernst en advies.
- Los de problemen op en scan opnieuw om te controleren.
Het NCSC adviseert om met een kwetsbaarhedenscan te beginnen voordat een organisatie een pentest laat doen. Structureel scannen en oplossen hoort bij vulnerability management.
Voorbeeld uit de praktijk
Het Forum Standaardisatie scant elk halfjaar de domeinnamen van de Nederlandse overheid op verplichte beveiligingsstandaarden. Dat gebeurt met een bulktest via Internet.nl, een testwebsite van het Internetstandaarden Platform, een samenwerking van de internetgemeenschap en de Nederlandse overheid. Iedereen kan daar zelf een website of e-maildomein testen.
In de meting van eind 2025 werden 12.598 overheidsdomeinen onderzocht. Bij 64 procent van de overheidsdomeinen die ook in de vorige meting zaten, waren alle afgesproken websitestandaarden correct toegepast; bij de e-mailstandaarden was dat 53 procent (bron: Forum Standaardisatie, meting informatieveiligheidstandaarden begin 2026). Het laat zien hoe een geautomatiseerde scan op grote schaal zichtbaar maakt waar beveiliging achterblijft.
IT security scan in de praktijk van een security-professional
Een security consultant voert scans uit bij klanten of begeleidt ze, en vertaalt de bevindingen naar een verbeterplan dat ook de directie begrijpt. Een ethical hacker gebruikt scans als eerste stap van een pentest, om snel te zien waar de zwakke plekken zitten.
Binnen een organisatie zorgt een security officer dat scans regelmatig worden herhaald en dat bevindingen worden opgelost. Het meeste werk zit niet in het scannen zelf, maar in het beoordelen en opvolgen van de uitkomsten. Een bredere momentopname van de hele IT-omgeving heet een IT-healthcheck.
Veelgestelde vragen
Wat is IT-beveiliging?
IT-beveiliging, of IT-security, is de bescherming van computers, servers, netwerken, software en de data daarop. Het zorgt dat systemen blijven werken, dat gegevens niet worden gewijzigd of gestolen en dat alleen bevoegde gebruikers toegang hebben. Een IT security scan is een manier om te controleren hoe goed die bescherming technisch op orde is.
Wat doet een IT security officer?
Een IT security officer voert het beveiligingsbeleid van een organisatie uit en bewaakt het. Die persoon controleert maatregelen, beoordeelt risico’s, behandelt incidenten en traint collega’s. Het laten uitvoeren van scans en het opvolgen van de bevindingen hoort bij dat werk. Meestal rapporteert een security officer aan de CISO.
Wat is het verschil tussen een IT security scan en een vulnerability scan?
Een vulnerability scan zoekt automatisch naar bekende kwetsbaarheden en ontbrekende updates. Een IT security scan is een bredere verzamelnaam voor technische controles. Naast een vulnerability scan kan die ook een test van website- en e-mailstandaarden of een controle van instellingen bevatten. Een vulnerability scan is dus 1 soort IT security scan.
Wat is het verschil tussen een IT security scan en een security assessment?
Een IT security scan is technisch: scanners controleren systemen op kwetsbaarheden en verkeerde instellingen. Een security assessment is breder en beoordeelt ook beleid, processen en organisatie, bijvoorbeeld via interviews en documenten. Een IT security scan kan een onderdeel zijn van een security assessment.
Bronnen
Gerelateerde begrippen
- Vulnerability scan
Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.
- Security assessment
Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.
- Pentest
Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.
- IT-healthcheck
Een IT-healthcheck is een momentopname van de hele IT-omgeving van een organisatie. Een specialist controleert onder meer hardware, besturingssystemen en updates, back-ups, netwerk, accounts en rechten en de basisbeveiliging. De uitkomst is een overzicht van wat goed gaat, welke risico's er zijn en welke verbeteringen het eerst nodig zijn. Beveiliging is 1 onderdeel.
- Vulnerability management
Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.