Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

Pentest

Bijgewerkt op · Door Maarten van den Bos

Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

Wat is een pentest?

Pentest is de korte vorm van penetratietest, in het Engels penetration test. De tester probeert zo diep mogelijk in een systeem binnen te dringen, met toestemming van de eigenaar en binnen vooraf afgesproken grenzen.

Het NCSC beschrijft het zo: bij een pentest kruipt een getrainde pentester in de rol van aanvaller, zoekt naar kwetsbaarheden en probeert die uit te buiten (bron: NCSC). Vanuit een verkregen positie kijkt de tester opnieuw welke zwakke plekken er zijn. Zo ontstaat een aanvalspad: een reeks stappen waarmee een aanvaller bij vertrouwelijke data of systemen komt.

Een pentest is vooral handwerk, ondersteund door tools. Het doel is niet om alle kwetsbaarheden te vinden, maar om te laten zien of en hoe een systeem te misbruiken is. Het NCSC wijst erop dat een test een bepaalde mate van zekerheid geeft, maar geen absolute garantie: niet elke kwetsbaarheid is altijd vindbaar. Een pentest is daarom een momentopname: nieuwe kwetsbaarheden kunnen na de test ontstaan.

Wat is het verschil tussen een pentest en een vulnerability scan?

Het NCSC onderscheidt 3 soorten technische securitytests: een kwetsbaarhedenassessment, een penetratietest en een broncodereview (bron: NCSC).

TestWat gebeurt erDiepgang
Vulnerability scan (kwetsbaarhedenassessment)Scant op bekende kwetsbaarheden, ontbrekende patches en zwakke instellingen, zonder in te brekenBreed, sneller en goedkoper
PentestZoekt kwetsbaarheden en buit ze uit om een aanvalspad te vindenDiep, meer tijd en budget
BroncodereviewEen expert leest de broncode van een applicatie op foutenDiep, alleen voor software

Een pentest is vaak onderdeel van een breder security assessment.

Welke soorten pentests zijn er?

Pentests verschillen in hoeveel de tester vooraf weet. Het NCSC noemt 3 perspectieven:

SoortInformatie voorafWat je test
Black boxNiets, alleen bijvoorbeeld een ip-adres, domeinnaam of bedrijfsnaamWat een aanvaller zonder voorkennis kan aanrichten
Grey boxGedeeltelijk, bijvoorbeeld inloggegevens van een gebruikerWat een aanvaller met bepaalde rechten kan bereiken
White boxVeel, zoals ontwerpdocumentatie, inloggegevens en broncodeWat een aanvaller met veel kennis kan aanrichten

Bij een black-box-test zoekt de tester soms zelf extra informatie op via OSINT: openbare bronnen zoals zoekmachines.

Hoe werkt een pentest?

Een pentest verloopt in vaste stappen:

  1. Bepaal het doel en de scope: welk systeem, welke vraag, welke periode.
  2. Kies het testperspectief: black box, grey box of white box.
  3. Selecteer een leverancier via een scopinggesprek en vergelijk offertes.
  4. Leg afspraken vast in een testplan, inclusief een vrijwaringsverklaring en de ip-adressen van de tester.
  5. Voer de test uit, met direct contact bij urgente bevindingen.
  6. Ontvang het rapport met bevindingen, bewijs, impact en aanbevelingen.
  7. Los de bevindingen op en test opnieuw.

Het NCSC raadt aan om tijdens de test geen wijzigingen door te voeren in de systemen binnen de scope, en om de test niet vlak voor een livegang te plannen.

Voorbeeld uit de praktijk

In mei 2025 publiceerde het NCSC een expertblog over penetratietesten (bron: NCSC, 2025). De aanleiding was tweeledig. Door de aanstaande NAVO-top was er volgens het NCSC een verhoogde kans dat Nederland doelwit werd van sabotage, spionage en politieke beïnvloeding. En Tweede Kamerlid Six Dijkstra had een motie ingediend om overheidsbreed toe te werken naar een gestandaardiseerde methodiek voor het opdrachtgeverschap van pentests.

Als mogelijk uitgangspunt werd MIAUW genoemd: de Methodiek voor Informatiebeveiligingsonderzoek met Audit Waarde. Die helpt opdrachtgevers om een leverancier gericht te bevragen, kaders te stellen en vast te leggen wat er wordt opgeleverd.

Pentest in de praktijk van een security-professional

Pentests worden uitgevoerd door ethical hackers, ook wel pentesters genoemd. Aan de kant van de opdrachtgever stellen security officers en security consultants de scope op, kiezen de leverancier en zorgen dat bevindingen worden opgelost.

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet (bron: NCSC, 2026). Volgens het NCSC maken de zorgplicht en het melden van beveiligingslekken in die wet periodiek testen noodzakelijk. Pentests horen daarom bij vulnerability management. Een red team gaat nog een stap verder en test ook de detectie en reactie van de organisatie.

Veelgestelde vragen

Waar staat pentest voor?

Pentest staat voor penetratietest, in het Engels penetration test. Het woord verwijst naar het binnendringen (penetreren) van een systeem. De tester doet dat met toestemming van de eigenaar, om kwetsbaarheden te vinden voordat een echte aanvaller dat doet.

Wat kost een pentest?

De prijs hangt af van de scope, de diepgang en het aantal testdagen. Het NCSC geeft geen bedragen, maar wijst erop dat een pentest doorgaans meer tijd en budget vraagt dan een vulnerability scan. Vergelijk daarom offertes van meerdere leveranciers op prijs, kwaliteit en aansluiting bij je vraag.

Wat doe je met een pentest?

Met een pentest ontdek je welke kwetsbaarheden een aanvaller echt kan misbruiken en hoe ver hij komt. Het rapport beschrijft de bevindingen, het bewijs, de impact en aanbevelingen. Daarmee los je de zwakke plekken op, toon je aan dat maatregelen werken en maak je keuzes voor verdere beveiliging.

Hoe kan ik een pentest uitvoeren?

Een pentest voer je alleen uit op systemen waarvoor je schriftelijke toestemming van de eigenaar hebt. Zonder toestemming is binnendringen computervredebreuk (artikel 138ab Wetboek van Strafrecht). Organisaties huren meestal een gespecialiseerde leverancier in. Wie zelf pentester wil worden, volgt een opleiding in ethical hacking.

Bronnen

  1. NCSC: Testen van technische veiligheidsmaatregelen
  2. NCSC: Expertblog Penetratietesten (2025)
  3. Wetboek van Strafrecht, artikel 138ab (computervredebreuk)

Gerelateerde begrippen

  • Vulnerability scan

    Een vulnerability scan, in het Nederlands kwetsbaarhedenscan, is een geautomatiseerde controle van computers, servers, netwerkapparatuur of websites op bekende kwetsbaarheden. De scanner zoekt naar ontbrekende updates, zwakke instellingen en standaardwachtwoorden en maakt een lijst met gevonden problemen en hun ernst. Anders dan bij een pentest probeert de scanner niet in te breken.

  • Security assessment

    Een security assessment is een beoordeling van hoe goed een organisatie beveiligd is. Een specialist onderzoekt beleid, processen en techniek, zoals netwerk, accounts en back-ups, en vergelijkt die met een norm of goede praktijk. De uitkomst is een rapport met zwakke plekken en een geprioriteerde lijst met verbeteringen. Een assessment is breder dan een pentest.

  • Red team en blue team

    Red team en blue team zijn de 2 kanten van een beveiligingsoefening. Het red team speelt met toestemming de aanvaller en probeert zo ver mogelijk binnen te dringen. Het blue team is de verdediging van de organisatie, zoals het SOC, dat de aanval moet opmerken en stoppen. Zo toetst een organisatie haar weerbaarheid onder realistische omstandigheden.

  • Bug bounty

    Een bug bounty is een beloning die een organisatie geeft aan iemand die een kwetsbaarheid in haar systemen vindt en die vertrouwelijk meldt. De organisatie publiceert vooraf de regels: welke systemen getest mogen worden, wat niet is toegestaan en hoe hoog de beloning is. Zo worden lekken gedicht voordat criminelen ze misbruiken.

  • Vulnerability management

    Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.