Pentest laten uitvoeren: soorten, aanpak en wat je krijgt
Bijgewerkt op · Door Maarten van den Bos
Pentest laten uitvoeren is een externe specialist opdracht geven om met toestemming je systemen aan te vallen en zo zwakke plekken te vinden. Je bepaalt vooraf de scope en het testperspectief, legt afspraken vast in een testplan en krijgt een rapport met bevindingen, bewijs en aanbevelingen. Na het oplossen volgt bij voorkeur een hertest.
Wanneer laat je een pentest uitvoeren?
Je laat een pentest uitvoeren als je wilt weten of een aanvaller echt binnen kan komen, en hoe ver hij dan komt. Een pentest geeft antwoord op een concrete vraag, zoals: kan een buitenstaander via onze webwinkel bij klantgegevens? Het NCSC benadrukt dat de opdrachtgever de scope bepaalt op basis van de risico’s waar hij zich zorgen over maakt (bron: NCSC, 2025).
Veelvoorkomende aanleidingen zijn:
- Een nieuwe applicatie, website of koppeling gaat live, of er verandert iets groots aan een bestaand systeem.
- Een klant, verzekeraar of auditor vraagt om bewijs dat systemen getest zijn.
- Je organisatie valt onder de Cyberbeveiligingswet. Volgens het NCSC maken de zorgplicht en het melden van beveiligingslekken in die wet periodiek testen noodzakelijk.
- Je wilt controleren of maatregelen na een incident of eerdere test goed zijn doorgevoerd.
Testen is geen uitzondering meer. In 2024 had 88 procent van de bedrijven met 250 of meer werkzame personen methodes om de ICT-veiligheid te beoordelen, tegen 47 procent van de bedrijven met 10 tot 50 werkzame personen (bron: CBS, 2025). Het CBS maakt daarbij geen onderscheid naar het soort test.
Wat is het verschil tussen een pentest, een vulnerability scan en red teaming?
Een pentest zit tussen een geautomatiseerde scan en een volledige aanvalssimulatie in. Het NCSC onderscheidt 3 soorten technische tests: een kwetsbaarhedenassessment, een penetratietest en een broncodereview (bron: NCSC).
| Test | Wat gebeurt er | Wat je leert | Wanneer kiezen |
|---|---|---|---|
| Vulnerability scan | Een tool zoekt naar bekende kwetsbaarheden en ontbrekende updates, zonder in te breken | Een brede lijst met bekende zwakke plekken | Regelmatig, als basis van vulnerability management |
| Pentest | Een tester zoekt kwetsbaarheden en buit ze uit om een aanvalspad te vinden | Of en hoe een systeem te misbruiken is | Bij nieuwe of gewijzigde systemen en periodiek |
| Broncodereview | Een expert leest de code van een applicatie op fouten | Programmeerfouten die van buiten niet zichtbaar zijn | Bij zelf ontwikkelde software |
| Red teaming | Een team simuleert een echte aanvaller over een langere periode, ook met social engineering | Of de organisatie een aanval opmerkt en er goed op reageert | Als basismaatregelen en detectie al op orde zijn |
Een pentest is vaak onderdeel van een breder security assessment, dat ook beleid en processen beoordeelt.
Welke soorten pentests zijn er?
Pentests verschillen in wat je test en in hoeveel de tester vooraf weet. Beide keuzes bepalen de uitkomst en de doorlooptijd.
| Soort naar doelwit | Wat wordt getest |
|---|---|
| Externe infrastructuur | Systemen die vanaf internet bereikbaar zijn, zoals firewalls, VPN-servers en mailservers |
| Intern netwerk | Wat een aanvaller kan die al binnen is, bijvoorbeeld via een besmette laptop |
| Webapplicatie | Websites en portalen, inclusief inloggen, rechten en invoervelden |
| API | Koppelingen tussen systemen, zie API-security |
| Mobiele app | De app zelf en de communicatie met de achterliggende servers |
| Cloudomgeving | Instellingen, rechten en opslag in clouddiensten |
| Social engineering | Of medewerkers op een nepmail of nepbezoek ingaan, zie phishing-simulatie |
Het testperspectief bepaalt hoeveel de tester vooraf krijgt. Bij een black-box-test krijgt hij bijna niets, bijvoorbeeld alleen een domeinnaam, en zoekt hij zelf informatie via OSINT. Bij een grey-box-test krijgt hij bijvoorbeeld inloggegevens van een gewone gebruiker. Bij een white-box-test krijgt hij veel informatie, zoals documentatie en broncode. Een white-box-test vindt in dezelfde tijd vaak meer, omdat de tester geen tijd kwijt is aan het verzamelen van informatie.
Welke stappen zet je om een pentest te laten uitvoeren?
Een pentest laten uitvoeren gaat in 8 stappen. Het NCSC raadt aan om tijdens de test geen wijzigingen door te voeren in de systemen binnen de scope en om de test niet vlak voor een livegang te plannen (bron: NCSC).
- Formuleer de onderzoeksvraag: welk risico wil je toetsen en welk systeem hoort daarbij.
- Bepaal de scope en het testperspectief: welke systemen, IP-adressen en applicaties, en black, grey of white box.
- Voer scopinggesprekken met meerdere aanbieders en vraag om een voorbeeldrapport.
- Vergelijk de offertes op scope, aantal testdagen, methode, rapportage en hertest.
- Leg de afspraken vast in een testplan met periode, contactpersonen, IP-adressen van de tester en een schriftelijke vrijwaring.
- Informeer je hostingpartij, cloudleverancier en eventueel je eigen SOC, zodat de test niet als echte aanval wordt behandeld.
- Laat de test uitvoeren en spreek af dat urgente bevindingen direct worden gemeld.
- Los de bevindingen op en laat een hertest doen.
De schriftelijke toestemming is geen formaliteit. Zonder toestemming is binnendringen in een computersysteem strafbaar als computervredebreuk (artikel 138ab Wetboek van Strafrecht). Test je systemen bij een externe partij, zoals een clouddienst of hostingbedrijf, controleer dan ook of die partij pentests toestaat.
Wat krijg je na een pentest?
Je krijgt een rapport. Volgens het NCSC hoort een goed rapport te beschrijven wie wat wanneer heeft getest, inclusief wat niet getest kon worden (bron: NCSC, 2025). Verder bevat het:
- elke bevinding met bewijs en een inschatting van de impact;
- per bevinding een aanbeveling om het probleem op te lossen;
- een managementsamenvatting die antwoord geeft op de onderzoeksvraag;
- algemene aanbevelingen om de beveiliging structureel te verbeteren.
Veel testers geven elke bevinding een ernstscore, vaak op basis van CVSS, een internationale schaal voor de ernst van kwetsbaarheden. Daarmee bepaal je de volgorde van oplossen.
Na het oplossen volgt bij voorkeur een hertest. De NCSC-expert schrijft dat gevonden kwetsbaarheden in de praktijk niet altijd correct worden opgelost. Een hertest controleert alleen de eerdere bevindingen en kost daarom minder tijd dan de eerste test. Een pentest blijft een momentopname: nieuwe kwetsbaarheden kunnen na de test ontstaan.
Wat kost een pentest laten uitvoeren?
esif.nl noemt geen bedragen, omdat er geen onafhankelijke publieke bron met actuele tarieven voor Nederland is. Het NCSC geeft in zijn publicaties over pentesten ook geen prijzen. De prijs hangt af van deze factoren:
- Omvang van de scope: het aantal IP-adressen, applicaties, gebruikersrollen en functies dat getest moet worden.
- Soort test: een test van een complexe webapplicatie met veel rollen vraagt meer tijd dan een test van een paar externe systemen.
- Testperspectief: black box vraagt extra tijd voor informatie verzamelen; white box vraagt tijd om documentatie en code door te nemen.
- Aantal testdagen: de meeste aanbieders rekenen in testdagen; de scope bepaalt hoeveel dagen nodig zijn.
- Methode en rapportage-eisen: een test volgens een vaste methodiek of met een rapport voor een externe auditor vraagt meer voorbereiding en verslaglegging.
- Timing: testen buiten kantoortijd of in een kort tijdvak kan duurder zijn.
- Hertest: of een hertest in de prijs zit of apart wordt gerekend.
Vergelijk offertes daarom op dezelfde scope en hetzelfde aantal testdagen. Een lage prijs met weinig testdagen levert vaak een test op die dichter bij een vulnerability scan ligt dan bij een pentest.
Hoe kies je een betrouwbare partij voor een pentest?
Een betrouwbare partij stelt eerst vragen voordat ze een prijs noemt. Het NCSC ziet het als een goed teken als een aanbieder in het scopinggesprek doorvraagt over het doel van de test en de opbouw van de systemen (bron: NCSC, 2025).
Let bij de keuze op deze punten:
- Voorbeeldrapport: laat zien hoe bevindingen, bewijs en aanbevelingen worden beschreven.
- Certificering: het NCSC noemt het certificatieschema voor pentesten van het CCV (Centrum voor Criminaliteitspreventie en Veiligheid).
- Methodiek: vraag hoe de aanbieder werkt. In 2025 noemde het NCSC de methodiek MIAUW als mogelijk uitgangspunt voor opdrachtgevers.
- Afspraken over data: hoe gaat de aanbieder om met gegevens die hij tijdens de test ziet, en hoe lang bewaart hij die.
- Contract: geheimhouding, aansprakelijkheid en de vrijwaring moeten schriftelijk vastliggen.
Pentests worden uitgevoerd door ethical hackers, ook wel pentesters genoemd. Wie dit vak wil leren, vindt opleidingen bij ethical hacking. Past een pentest in een bredere aanpak voor de Cyberbeveiligingswet, dan staat die aanpak in de checklist voor de Cyberbeveiligingswet.
Veelgestelde vragen
Wat kost een pentest?
Er is geen onafhankelijke publieke bron met actuele tarieven. De prijs hangt vooral af van de scope, zoals het aantal systemen, applicaties en gebruikersrollen, en van het aantal testdagen dat daarvoor nodig is. Ook het testperspectief, de rapportage-eisen, de timing en een eventuele hertest bepalen de prijs. Vergelijk offertes op dezelfde scope.
Hoe kan ik een pentest uitvoeren?
Zelf een pentest uitvoeren kan alleen op systemen waarvoor je schriftelijke toestemming hebt, anders is het computervredebreuk. Organisaties laten een pentest meestal uitvoeren door een gespecialiseerde partij. Je bepaalt de scope, legt afspraken vast in een testplan, laat de test uitvoeren, lost de bevindingen op en laat een hertest doen.
Wat houdt een pentest in?
Bij een pentest probeert een getrainde tester met toestemming een systeem binnen te dringen, zoals een aanvaller dat zou doen. Hij zoekt kwetsbaarheden, buit ze uit en kijkt hoe ver hij komt. De uitkomst is een rapport met bevindingen, bewijs, impact en aanbevelingen om de beveiliging te verbeteren.
Wat doe je met een pentest?
Met een pentest ontdek je hoe een aanvaller in je systemen kan komen, voordat een echte aanvaller dat doet. Na de test los je de bevindingen op in volgorde van ernst en laat je een hertest doen. Het rapport dient ook als bewijs richting klanten, auditors of de toezichthouder dat je systemen zijn getest.
Waar kan ik een ethisch hacker inhuren?
Een ethisch hacker huur je in via een bedrijf dat pentests uitvoert of als zelfstandige specialist. Het NCSC adviseert om met meerdere aanbieders een scopinggesprek te voeren, een voorbeeldrapport op te vragen en te letten op certificering, zoals het CCV-certificatieschema voor pentesten. Leg toestemming en afspraken altijd schriftelijk vast.
Bronnen
- NCSC: Testen van technische veiligheidsmaatregelen
- NCSC: Expertblog Penetratietesten (2025)
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven (2025)
- NIST SP 800-115: Technical Guide to Information Security Testing and Assessment
- Wetboek van Strafrecht, artikel 138ab (computervredebreuk)