Onafhankelijk platform voor cybersecurity in Nederland

Aankoopgids Penetratietest (Pentest)

Bij een pentest probeert een ethical hacker gecontroleerd bij jullie binnen te dringen, precies zoals een echte aanvaller dat zou doen. Je ziet daarna niet alleen welke kwetsbaarheden er zijn, maar ook wat een aanvaller er werkelijk mee kan bereiken.

Jerrian van Slochteren7 min lezen

In deze gids9 onderdelen

Van scope tot hertest, zo verloopt een pentest

  1. Scope en intake

    Wie: Samen

    Wat wordt getest, wat mag wel en niet (rules of engagement).

  2. Verkenning

    Wie: Aanbieder

    De tester brengt systemen, services en aanvalsoppervlak in kaart.

  3. Aanval

    Wie: Aanbieder

    Kwetsbaarheden worden gecombineerd tot werkende aanvalsketens.

  4. Rapport

    Wie: Aanbieder

    Bevindingen met CVSS-scores, reproductiestappen en aanbevelingen.

  5. Fixes doorvoeren

    Wie: Jullie

    Je eigen team of je IT-leverancier voert de fixes door.

  6. Hertest

    Wie: Aanbieder

    Na jullie fixes bevestigt een hertest dat het lek echt dicht is.

Twee tot vier weken

Daarna

Reken op twee tot vier weken van intake tot rapport.

Wat kun je laten testen?

Kies een richting; in de aanvraag bepaal je samen met de aanbieder de precieze scope.

Penetratietest (Pentest)

  • Techniek

    Alles wat je zelf bouwt of laat bouwen: van de OWASP Top 10 tot rechten per token.

    • Webapplicatie
    • API
    • Mobiele app
    • Broncode-review
  • Infrastructuur

    Je netwerk, servers en cloudomgeving, inclusief rechtenstructuur en laterale beweging.

    • Intern netwerk
    • Extern netwerk
    • Active Directory
    • Cloud en Microsoft 365
  • Mensen en fysiek

    De route langs je techniek heen: mail, telefoon, de voordeur en je detectievermogen.

    • Phishing
    • Voice phishing
    • Fysieke pentest
    • Red teaming

De meest aangevraagde pentests

Herken je situatie, bekijk de indicatie en vraag direct offertes aan.

Webapplicatie pentest

Prijs

€3.000 tot €6.000

Looptijd

3 tot 5 dagen

Scope
OWASP Top 10, business logic, authenticatie en autorisatie
Geschikt voor
Webapps, klantportalen en webshops
Je krijgt
Rapport met CVSS-scores, reproductiestappen en hertest
Let op
Testen achter een login en API's zijn vaak meerprijs

Netwerk­penetratietest

Prijs

€3.000 tot €6.000

Looptijd

3 tot 5 dagen

Scope
Intern en extern netwerk, servers, firewalls en Active Directory
Geschikt voor
Kantoornetwerken, datacenters en hybride omgevingen
Je krijgt
Aanvalsketens met privilege escalation en laterale beweging
Let op
Prijs schaalt met het aantal werkplekken en IP-adressen

Red team engagement

Prijs

€20.000 tot €40.000

Looptijd

10 tot 20 dagen of meer

Scope
Full-scope: techniek, social engineering en fysieke toegang
Geschikt voor
Volwassen organisaties, financiële sector en TIBER-trajecten
Je krijgt
Inzicht in detectie en respons, niet alleen in kwetsbaarheden
Let op
Vraagt een werkend SOC of monitoring; anders eerst een pentest

Doorlooptijd per vorm

  • Webapplicatie pentest

    3 tot 5 dagen

  • Netwerkpenetratietest

    3 tot 5 dagen

  • Red team engagement

    10 tot 20 dagen of meer

Indicaties uit deze aankoopgids.

Black box, grey box of white box?

Hoeveel de tester vooraf weet, bepaalt de realiteitswaarde en de kosten.

  • Black box. De pentester weet vooraf niets. Het meest realistisch, en daardoor het meest tijdrovend en het duurst.
  • Grey box (aanbevolen). De pentester krijgt beperkte informatie, zoals accounts en een architectuurtekening. Voor de meeste organisaties de beste balans tussen kosten en diepgang.
  • White box. Volledige toegang tot broncode en documentatie. Het grondigst per bestede dag.

Hoe een offerte is opgebouwd

Een pentestprijs is uurtarief maal geschatte tijd. Gebruikelijk voor een webapplicatie is €3.000 tot €6.000. Twee aanbieders komen op hetzelfde werk uit op een heel ander bedrag, omdat ze de scope anders inschatten.

Prijsindicatie per vorm

  • Webapplicatie pentest

    €3.000 tot €6.000

  • Netwerkpenetratietest

    €3.000 tot €6.000

  • Red team engagement

    €20.000 tot €40.000

Indicaties uit deze aankoopgids.

Wat de prijs bepaalt

  • Aantal systemenEén webapplicatie testen kost minder dan een volledig netwerk met 500 werkstations.
  • Aantal gebruikersrollenEen applicatie met twee rollen is sneller getest dan één met acht verschillende rechtenstructuren.
  • TechnologieStandaardtechnologie zoals Windows AD of Apache kost minder tijd dan een maatwerkapplicatie.
  • OmgevingscomplexiteitEen plat netwerk is sneller in kaart gebracht dan een gesegmenteerd enterprise-netwerk.

Offertes naast elkaar leggen

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Dan vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt. Kijk per offerte welke punten erin staan.

Per punt

Dekking

  • In de offerte of overeenkomst staat precies wat wordt getest en wat erbuiten valt.Wat maakt dit goed
    Waarom
    Een vage scope is de meest gemaakte fout bij een pentest (CCV, NCSC).
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat wordt geprobeerd met een gewoon account bij gegevens van anderen of bij beheerfuncties te komen.Wat maakt dit goed
    Waarom
    Fouten in wie wat mag zien staan bovenaan de OWASP Top 10, en een test zonder ingelogde rollen mist ze.
    Bewijs
    De passage in de offerte of overeenkomst waarin dit staat.

Uitvoering

  • In de offerte of overeenkomst staat dat elke bevinding uit automatische tools met de hand wordt gecontroleerd voordat die in het rapport komt.Wat maakt dit goed
    Waarom
    Het CCV-schema keurt een test af als toolbevindingen niet met de hand zijn gecontroleerd (2.2.3); anders betaal je voor een scan.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat een ernstig lek direct tijdens de test wordt gemeld aan een afgesproken contactpersoon.Wat maakt dit goed
    Waarom
    Een ernstig lek kan niet weken wachten op een rapport.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat je toestemming geeft voordat een andere tester het werk doet dan in de offerte staat.Wat maakt dit goed
    Waarom
    Kopers krijgen soms een senior in het gesprek en een junior in de uitvoering; dat zie je pas achteraf.
    Bewijs
    De passage in de offerte of overeenkomst waarin dit staat.
  • In de offerte of overeenkomst staat dat een tweede deskundige het rapport nakijkt voor oplevering.Wat maakt dit goed
    Waarom
    Een tweede blik haalt gemiste en onterechte bevindingen eruit.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte staat dat de aanbieder het CCV-keurmerk Pentesten heeft, en de aanbieder staat in het register van het CCV.Wat maakt dit goed
    Waarom
    Bij het keurmerk toetst een onafhankelijke certificerende instelling de methode, de mensen en de rapportage van de aanbieder. Dat hoeft de klant dan niet zelf te beoordelen.
    Bewijs
    De vermelding van jouw bedrijf in het openbare register van het CCV, met link.
  • In de offerte staat dat de aanbieder door CREST geaccrediteerd is voor Penetration Testing, en de aanbieder staat in de ledenlijst van CREST.Wat maakt dit goed
    Waarom
    CREST is een internationale accreditatie waarbij de werkwijze, de kwaliteitsborging en de vakbekwaamheid van de testers onafhankelijk worden getoetst.
    Bewijs
    De vermelding van jouw bedrijf in de openbare ledenlijst van CREST, met link.

Resultaat

  • In de offerte of overeenkomst staat dat het rapport per bevinding de stappen beschrijft waarmee je IT'er of leverancier hem kan nadoen.Wat maakt dit goed
    Waarom
    Een bevinding die niemand kan nadoen, wordt niet opgelost.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat het rapport vermeldt wat niet getest kon worden, en waarom.Wat maakt dit goed
    Waarom
    Zonder die lijst lijkt de test completer dan hij was; CCV (2.2.5) en NCSC vragen dit vast te leggen.
    Bewijs
    De passage in de offerte of overeenkomst waarin dit staat.

Levering

  • In de offerte of overeenkomst staat het testvenster en de opleverdatum van het rapport.Wat maakt dit goed
    Waarom
    Een vaste datum voorkomt dat de test eindeloos uitloopt.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat het rapport wordt besproken met de mensen die het moeten oplossen.Wat maakt dit goed
    Waarom
    In de bespreking wordt duidelijk wat eerst moet en wat kan wachten.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat je naast het rapport een korte verklaring krijgt die je mag delen met klanten of je verzekeraar.Wat maakt dit goed
    Waarom
    Klanten en verzekeraars vragen steeds vaker om bewijs van een pentest; het volledige rapport deel je niet.
    Bewijs
    De passage in de offerte of overeenkomst waarin dit staat.

Ondersteuning

  • In de offerte of overeenkomst staat dat een hertest van de opgeloste bevindingen is inbegrepen, met de termijn.Wat maakt dit goed
    Waarom
    Pas de hertest laat zien dat het lek echt dicht is.
    Bewijs
    De passage in de overeenkomst of offerte waarin dit staat.
  • In de offerte of overeenkomst staat dat je na oplevering een vaste periode vragen kunt stellen aan de tester zelf.Wat maakt dit goed
    Waarom
    Bij het oplossen komen vragen op die alleen de tester kan beantwoorden.
    Bewijs
    De passage in de offerte of overeenkomst waarin dit staat.

Wat je zelf regelt voor de start

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

  • Akkoord en scope. Toestemming van de eigenaar van de systemen, plus een scopedocument met rules of engagement.
  • Externe partijen. Groen licht van je hostingpartij of clouddienst als die binnen de scope valt.
  • Toegang tot systemen. Testaccounts en een testomgeving, of een afgesproken testvenster op productie.
  • Intern melden. Je beheerder of SOC op de hoogte, zodat de tester niet halverwege geblokkeerd wordt.

Vragen die je in de aanvraag beantwoordt

  1. Wat wil je laten testen?
  2. Welke aanpak heeft je voorkeur?

Na het rapport

Een pentest levert bevindingen op; de winst zit in wat je daarna doet.

  • Prioriteren. Elke bevinding krijgt een CVSS-score en een risico-inschatting, zodat je weet wat eerst moet en wat kan wachten.
  • Oplossen. Je eigen team of je IT-leverancier voert de fixes door. Vraag vooraf of de aanbieder meedenkt bij het herstel; dat scheelt maanden.
  • Hertest. Een bevinding is pas dicht als de hertest dat bevestigt. Spreek de hertest af in het contract, niet als losse optie achteraf.
  • Aantonen. Voor NIS2, ISO 27001 of een klantaudit laat je zien: het testrapport, de opvolging per bevinding en het hertestresultaat.

Veelgestelde vragen

Wat kost een webapplicatie-pentest van gemiddelde omvang?

Voor een applicatie met een paar gebruikersrollen en een handvol koppelingen betaal je doorgaans 3.000 tot 6.000 euro, bij 3 tot 5 testdagen. Pentesters rekenen 125 tot 250 euro per uur; scope achter een login en API's tellen als extra werk. Vraag altijd om de scopegrenzen op papier, want daar zit het prijsverschil.

Hoeveel tijd kost een pentest mijn eigen team?

Reken op een halve dag voor de scope-intake, een uur voor het aanleveren van testaccounts en toegang, en een tot twee uur voor de rapportbespreking. De testdagen zelf kosten je team meestal niets, behalve als er iets stukgaat of als je SOC alerts moet duiden.

Kan een pentest mijn productieomgeving platleggen?

Het risico is klein maar niet nul. Daarom leg je in de rules of engagement vast wat wel en niet mag: geen denial-of-service, geen destructieve acties, en een telefoonnummer voor als er iets misgaat. Vaak wordt buiten kantoortijden getest of eerst op acceptatie.

Wat is het verschil met een vulnerability scan?

Een scan is geautomatiseerd en herkent alleen bekende kwetsbaarheden. Bij een pentest combineert een specialist losse zwakheden tot een werkende aanval en laat hij zien wat er echt te halen valt. Een scan is doorlopend onderhoud; een pentest is de toets of je verdediging standhoudt.

Is een pentest verplicht voor NIS2 of ISO 27001?

Geen van beide schrijft letterlijk het woord pentest voor, maar allebei eisen ze dat je je beveiliging periodiek toetst en kwetsbaarheden aantoonbaar opvolgt. In de praktijk vragen auditors om een testrapport, de opvolging per bevinding en een hertest. Voor PCI DSS is een jaarlijkse pentest wel expliciet verplicht.

Hoe vaak moet ik laten testen?

Minimaal jaarlijks, en daarnaast bij grote wijzigingen: een nieuwe applicatie, een migratie of een ingrijpende release. Organisaties met veel releases stappen vaak over op kortere cycli of een doorlopend testprogramma.

Wat staat er in een pentestrapport?

Een managementsamenvatting, per bevinding een CVSS-score met risico-uitleg, reproductiestappen zodat je ontwikkelaar het kan naspelen, en concrete aanbevelingen. Vraag vooraf om een geanonimiseerd voorbeeldrapport; daaraan zie je meteen of een aanbieder begrijpelijk rapporteert.

Wat als er kritieke bevindingen uit komen?

Een goede tester meldt kritieke bevindingen direct tijdens de test, niet pas in het rapport. Spreek vooraf af via welk kanaal dat gaat en wie er bij jullie bereikbaar is. Daarna prioriteer je op risico en valideer je de fix met een hertest.

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)