Van scope tot hertest, zo verloopt een pentest
Scope en intake
Wie: SamenWat wordt getest, wat mag wel en niet (rules of engagement).
Verkenning
Wie: AanbiederDe tester brengt systemen, services en aanvalsoppervlak in kaart.
Aanval
Wie: AanbiederKwetsbaarheden worden gecombineerd tot werkende aanvalsketens.
Rapport
Wie: AanbiederBevindingen met CVSS-scores, reproductiestappen en aanbevelingen.
Fixes doorvoeren
Wie: JullieJe eigen team of je IT-leverancier voert de fixes door.
Hertest
Wie: AanbiederNa jullie fixes bevestigt een hertest dat het lek echt dicht is.
Twee tot vier weken
Daarna
Reken op twee tot vier weken van intake tot rapport.
Wat kun je laten testen?
Kies een richting; in de aanvraag bepaal je samen met de aanbieder de precieze scope.
Penetratietest (Pentest)
Techniek
Alles wat je zelf bouwt of laat bouwen: van de OWASP Top 10 tot rechten per token.
- Webapplicatie
- API
- Mobiele app
- Broncode-review
Infrastructuur
Je netwerk, servers en cloudomgeving, inclusief rechtenstructuur en laterale beweging.
- Intern netwerk
- Extern netwerk
- Active Directory
- Cloud en Microsoft 365
Mensen en fysiek
De route langs je techniek heen: mail, telefoon, de voordeur en je detectievermogen.
- Phishing
- Voice phishing
- Fysieke pentest
- Red teaming
De meest aangevraagde pentests
Herken je situatie, bekijk de indicatie en vraag direct offertes aan.
Webapplicatie pentest
€3.000 tot €6.000
3 tot 5 dagen
- Scope
- OWASP Top 10, business logic, authenticatie en autorisatie
- Geschikt voor
- Webapps, klantportalen en webshops
- Je krijgt
- Rapport met CVSS-scores, reproductiestappen en hertest
- Let op
- Testen achter een login en API's zijn vaak meerprijs
Netwerkpenetratietest
€3.000 tot €6.000
3 tot 5 dagen
- Scope
- Intern en extern netwerk, servers, firewalls en Active Directory
- Geschikt voor
- Kantoornetwerken, datacenters en hybride omgevingen
- Je krijgt
- Aanvalsketens met privilege escalation en laterale beweging
- Let op
- Prijs schaalt met het aantal werkplekken en IP-adressen
Red team engagement
€20.000 tot €40.000
10 tot 20 dagen of meer
- Scope
- Full-scope: techniek, social engineering en fysieke toegang
- Geschikt voor
- Volwassen organisaties, financiële sector en TIBER-trajecten
- Je krijgt
- Inzicht in detectie en respons, niet alleen in kwetsbaarheden
- Let op
- Vraagt een werkend SOC of monitoring; anders eerst een pentest
Doorlooptijd per vorm
Webapplicatie pentest
3 tot 5 dagen
Netwerkpenetratietest
3 tot 5 dagen
Red team engagement
10 tot 20 dagen of meer
Black box, grey box of white box?
Hoeveel de tester vooraf weet, bepaalt de realiteitswaarde en de kosten.
- Black box. De pentester weet vooraf niets. Het meest realistisch, en daardoor het meest tijdrovend en het duurst.
- Grey box (aanbevolen). De pentester krijgt beperkte informatie, zoals accounts en een architectuurtekening. Voor de meeste organisaties de beste balans tussen kosten en diepgang.
- White box. Volledige toegang tot broncode en documentatie. Het grondigst per bestede dag.
Hoe een offerte is opgebouwd
Een pentestprijs is uurtarief maal geschatte tijd. Gebruikelijk voor een webapplicatie is €3.000 tot €6.000. Twee aanbieders komen op hetzelfde werk uit op een heel ander bedrag, omdat ze de scope anders inschatten.
Prijsindicatie per vorm
Webapplicatie pentest
€3.000 tot €6.000
Netwerkpenetratietest
€3.000 tot €6.000
Red team engagement
€20.000 tot €40.000
Wat de prijs bepaalt
- Aantal systemenEén webapplicatie testen kost minder dan een volledig netwerk met 500 werkstations.
- Aantal gebruikersrollenEen applicatie met twee rollen is sneller getest dan één met acht verschillende rechtenstructuren.
- TechnologieStandaardtechnologie zoals Windows AD of Apache kost minder tijd dan een maatwerkapplicatie.
- OmgevingscomplexiteitEen plat netwerk is sneller in kaart gebracht dan een gesegmenteerd enterprise-netwerk.
Offertes naast elkaar leggen
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.
Je offertes
Geef elke offerte een naam, bijvoorbeeld die van de aanbieder. Upload de offerte om de punten te laten zoeken, of vul de vakken zelf in. Pdf of Word, maximaal 4 MB.
Tot 5 offertes. We bewaren niets: een upload wordt alleen in het geheugen gelezen en daarna weggegooid.
Per punt
- Niet gevonden of nog niet bekeken
- Staat erin
- Ontbreekt
Dekking
In de offerte of overeenkomst staat precies wat wordt getest en wat erbuiten valt.Wat maakt dit goed
- Waarom
- Een vage scope is de meest gemaakte fout bij een pentest (CCV, NCSC).
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat wordt geprobeerd met een gewoon account bij gegevens van anderen of bij beheerfuncties te komen.Wat maakt dit goed
- Waarom
- Fouten in wie wat mag zien staan bovenaan de OWASP Top 10, en een test zonder ingelogde rollen mist ze.
- Bewijs
- De passage in de offerte of overeenkomst waarin dit staat.
Uitvoering
In de offerte of overeenkomst staat dat elke bevinding uit automatische tools met de hand wordt gecontroleerd voordat die in het rapport komt.Wat maakt dit goed
- Waarom
- Het CCV-schema keurt een test af als toolbevindingen niet met de hand zijn gecontroleerd (2.2.3); anders betaal je voor een scan.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat een ernstig lek direct tijdens de test wordt gemeld aan een afgesproken contactpersoon.Wat maakt dit goed
- Waarom
- Een ernstig lek kan niet weken wachten op een rapport.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat je toestemming geeft voordat een andere tester het werk doet dan in de offerte staat.Wat maakt dit goed
- Waarom
- Kopers krijgen soms een senior in het gesprek en een junior in de uitvoering; dat zie je pas achteraf.
- Bewijs
- De passage in de offerte of overeenkomst waarin dit staat.
In de offerte of overeenkomst staat dat een tweede deskundige het rapport nakijkt voor oplevering.Wat maakt dit goed
- Waarom
- Een tweede blik haalt gemiste en onterechte bevindingen eruit.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte staat dat de aanbieder het CCV-keurmerk Pentesten heeft, en de aanbieder staat in het register van het CCV.Wat maakt dit goed
- Waarom
- Bij het keurmerk toetst een onafhankelijke certificerende instelling de methode, de mensen en de rapportage van de aanbieder. Dat hoeft de klant dan niet zelf te beoordelen.
- Bewijs
- De vermelding van jouw bedrijf in het openbare register van het CCV, met link.
In de offerte staat dat de aanbieder door CREST geaccrediteerd is voor Penetration Testing, en de aanbieder staat in de ledenlijst van CREST.Wat maakt dit goed
- Waarom
- CREST is een internationale accreditatie waarbij de werkwijze, de kwaliteitsborging en de vakbekwaamheid van de testers onafhankelijk worden getoetst.
- Bewijs
- De vermelding van jouw bedrijf in de openbare ledenlijst van CREST, met link.
Resultaat
In de offerte of overeenkomst staat dat het rapport per bevinding de stappen beschrijft waarmee je IT'er of leverancier hem kan nadoen.Wat maakt dit goed
- Waarom
- Een bevinding die niemand kan nadoen, wordt niet opgelost.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat het rapport vermeldt wat niet getest kon worden, en waarom.Wat maakt dit goed
- Waarom
- Zonder die lijst lijkt de test completer dan hij was; CCV (2.2.5) en NCSC vragen dit vast te leggen.
- Bewijs
- De passage in de offerte of overeenkomst waarin dit staat.
Levering
In de offerte of overeenkomst staat het testvenster en de opleverdatum van het rapport.Wat maakt dit goed
- Waarom
- Een vaste datum voorkomt dat de test eindeloos uitloopt.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat het rapport wordt besproken met de mensen die het moeten oplossen.Wat maakt dit goed
- Waarom
- In de bespreking wordt duidelijk wat eerst moet en wat kan wachten.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat je naast het rapport een korte verklaring krijgt die je mag delen met klanten of je verzekeraar.Wat maakt dit goed
- Waarom
- Klanten en verzekeraars vragen steeds vaker om bewijs van een pentest; het volledige rapport deel je niet.
- Bewijs
- De passage in de offerte of overeenkomst waarin dit staat.
Ondersteuning
In de offerte of overeenkomst staat dat een hertest van de opgeloste bevindingen is inbegrepen, met de termijn.Wat maakt dit goed
- Waarom
- Pas de hertest laat zien dat het lek echt dicht is.
- Bewijs
- De passage in de overeenkomst of offerte waarin dit staat.
In de offerte of overeenkomst staat dat je na oplevering een vaste periode vragen kunt stellen aan de tester zelf.Wat maakt dit goed
- Waarom
- Bij het oplossen komen vragen op die alleen de tester kan beantwoorden.
- Bewijs
- De passage in de offerte of overeenkomst waarin dit staat.
Uitslag
Dit is een hulpmiddel. Een upload kan iets missen of verkeerd lezen, en een punt dat erin staat zegt nog niets over de prijs of de kwaliteit van het werk. Lees de offertes zelf na en pas de vakken aan waar nodig.
Wat je zelf regelt voor de start
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
- Akkoord en scope. Toestemming van de eigenaar van de systemen, plus een scopedocument met rules of engagement.
- Externe partijen. Groen licht van je hostingpartij of clouddienst als die binnen de scope valt.
- Toegang tot systemen. Testaccounts en een testomgeving, of een afgesproken testvenster op productie.
- Intern melden. Je beheerder of SOC op de hoogte, zodat de tester niet halverwege geblokkeerd wordt.
Vragen die je in de aanvraag beantwoordt
- Wat wil je laten testen?
- Welke aanpak heeft je voorkeur?
Na het rapport
Een pentest levert bevindingen op; de winst zit in wat je daarna doet.
- Prioriteren. Elke bevinding krijgt een CVSS-score en een risico-inschatting, zodat je weet wat eerst moet en wat kan wachten.
- Oplossen. Je eigen team of je IT-leverancier voert de fixes door. Vraag vooraf of de aanbieder meedenkt bij het herstel; dat scheelt maanden.
- Hertest. Een bevinding is pas dicht als de hertest dat bevestigt. Spreek de hertest af in het contract, niet als losse optie achteraf.
- Aantonen. Voor NIS2, ISO 27001 of een klantaudit laat je zien: het testrapport, de opvolging per bevinding en het hertestresultaat.
Veelgestelde vragen
Wat kost een webapplicatie-pentest van gemiddelde omvang?
Voor een applicatie met een paar gebruikersrollen en een handvol koppelingen betaal je doorgaans 3.000 tot 6.000 euro, bij 3 tot 5 testdagen. Pentesters rekenen 125 tot 250 euro per uur; scope achter een login en API's tellen als extra werk. Vraag altijd om de scopegrenzen op papier, want daar zit het prijsverschil.
Hoeveel tijd kost een pentest mijn eigen team?
Reken op een halve dag voor de scope-intake, een uur voor het aanleveren van testaccounts en toegang, en een tot twee uur voor de rapportbespreking. De testdagen zelf kosten je team meestal niets, behalve als er iets stukgaat of als je SOC alerts moet duiden.
Kan een pentest mijn productieomgeving platleggen?
Het risico is klein maar niet nul. Daarom leg je in de rules of engagement vast wat wel en niet mag: geen denial-of-service, geen destructieve acties, en een telefoonnummer voor als er iets misgaat. Vaak wordt buiten kantoortijden getest of eerst op acceptatie.
Wat is het verschil met een vulnerability scan?
Een scan is geautomatiseerd en herkent alleen bekende kwetsbaarheden. Bij een pentest combineert een specialist losse zwakheden tot een werkende aanval en laat hij zien wat er echt te halen valt. Een scan is doorlopend onderhoud; een pentest is de toets of je verdediging standhoudt.
Is een pentest verplicht voor NIS2 of ISO 27001?
Geen van beide schrijft letterlijk het woord pentest voor, maar allebei eisen ze dat je je beveiliging periodiek toetst en kwetsbaarheden aantoonbaar opvolgt. In de praktijk vragen auditors om een testrapport, de opvolging per bevinding en een hertest. Voor PCI DSS is een jaarlijkse pentest wel expliciet verplicht.
Hoe vaak moet ik laten testen?
Minimaal jaarlijks, en daarnaast bij grote wijzigingen: een nieuwe applicatie, een migratie of een ingrijpende release. Organisaties met veel releases stappen vaak over op kortere cycli of een doorlopend testprogramma.
Wat staat er in een pentestrapport?
Een managementsamenvatting, per bevinding een CVSS-score met risico-uitleg, reproductiestappen zodat je ontwikkelaar het kan naspelen, en concrete aanbevelingen. Vraag vooraf om een geanonimiseerd voorbeeldrapport; daaraan zie je meteen of een aanbieder begrijpelijk rapporteert.
Wat als er kritieke bevindingen uit komen?
Een goede tester meldt kritieke bevindingen direct tijdens de test, niet pas in het rapport. Spreek vooraf af via welk kanaal dat gaat en wie er bij jullie bereikbaar is. Daarna prioriteer je op risico en valideer je de fix met een hertest.










