Aankoopgids Penetratietest (Pentest)

Bij een pentest probeert een ethical hacker gecontroleerd bij jullie binnen te dringen, precies zoals een echte aanvaller dat zou doen. Je ziet daarna niet alleen welke kwetsbaarheden er zijn, maar ook wat een aanvaller er werkelijk mee kan bereiken.

Buyer guidePenetratietest (Pentest)Vergelijken
Buyer guide over Penetratietest (Pentest)
Buyer guide

Bij een pentest probeert een ethical hacker gecontroleerd bij jullie binnen te dringen, precies zoals een echte aanvaller dat zou doen. Je ziet daarna niet alleen welke kwetsbaarheden er zijn, maar ook wat een aanvaller er werkelijk mee kan bereiken.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Scope en intake Wat wordt getest, wat mag wel en niet (rules of engagement).
  2. 02 Verkenning De tester brengt systemen, services en aanvalsoppervlak in kaart.
  3. 03 Aanval Kwetsbaarheden worden gecombineerd tot werkende aanvalsketens.
  4. 04 Rapport Bevindingen met CVSS-scores, reproductiestappen en aanbevelingen.
  5. 05 Hertest Na jullie fixes bevestigt een hertest dat het lek echt dicht is.
Stap 1 van 5

Scope en intake

Wat wordt getest, wat mag wel en niet (rules of engagement).

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Techniek speelt hierin een belangrijke rol. Alles wat je zelf bouwt of laat bouwen: van de OWASP Top 10 tot rechten per token.

  • Webapplicatie
  • API
  • Mobiele app
  • Broncode-review

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met prioriteren: Elke bevinding krijgt een CVSS-score en een risico-inschatting, zodat je weet wat eerst moet en wat kan wachten.

Dit moet geregeld zijn

Akkoord en scope

Toestemming van de eigenaar van de systemen, plus een scopedocument met rules of engagement.

Aantal systemen

Eén webapplicatie testen kost minder dan een volledig netwerk met 500 werkstations.

Bespreek

Wat wil je laten testen?

Stap 2 van 5

Verkenning

De tester brengt systemen, services en aanvalsoppervlak in kaart.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Infrastructuur speelt hierin een belangrijke rol. Je netwerk, servers en cloudomgeving, inclusief rechtenstructuur en laterale beweging.

  • Intern netwerk
  • Extern netwerk
  • Active Directory
  • Cloud en Microsoft 365

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met oplossen: Je eigen team of je IT-leverancier voert de fixes door. Vraag vooraf of de aanbieder meedenkt bij het herstel; dat scheelt maanden.

Dit moet geregeld zijn

Externe partijen

Groen licht van je hostingpartij of clouddienst als die binnen de scope valt.

Aantal gebruikersrollen

Een applicatie met twee rollen is sneller getest dan één met acht verschillende rechtenstructuren.

Bespreek

Welke aanpak heeft je voorkeur?

Stap 3 van 5

Aanval

Kwetsbaarheden worden gecombineerd tot werkende aanvalsketens.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Mensen en fysiek speelt hierin een belangrijke rol. De route langs je techniek heen: mail, telefoon, de voordeur en je detectievermogen.

  • Phishing
  • Voice phishing
  • Fysieke pentest
  • Red teaming

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met hertest: Een bevinding is pas dicht als de hertest dat bevestigt. Spreek de hertest af in het contract, niet als losse optie achteraf.

Dit moet geregeld zijn

Toegang tot systemen

Testaccounts en een testomgeving, of een afgesproken testvenster op productie.

Technologie

Standaardtechnologie zoals Windows AD of Apache kost minder tijd dan een maatwerkapplicatie.

Bespreek

Wat wil je laten testen?

Stap 4 van 5

Rapport

Bevindingen met CVSS-scores, reproductiestappen en aanbevelingen.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Techniek speelt hierin een belangrijke rol. Alles wat je zelf bouwt of laat bouwen: van de OWASP Top 10 tot rechten per token.

  • Webapplicatie
  • API
  • Mobiele app
  • Broncode-review

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met aantonen: Voor NIS2, ISO 27001 of een klantaudit laat je zien: het testrapport, de opvolging per bevinding en het hertestresultaat.

Dit moet geregeld zijn

Intern melden

Je beheerder of SOC op de hoogte, zodat de tester niet halverwege geblokkeerd wordt.

Omgevingscomplexiteit

Een plat netwerk is sneller in kaart gebracht dan een gesegmenteerd enterprise-netwerk.

Bespreek

Welke aanpak heeft je voorkeur?

Stap 5 van 5

Hertest

Na jullie fixes bevestigt een hertest dat het lek echt dicht is.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Infrastructuur speelt hierin een belangrijke rol. Je netwerk, servers en cloudomgeving, inclusief rechtenstructuur en laterale beweging.

  • Intern netwerk
  • Extern netwerk
  • Active Directory
  • Cloud en Microsoft 365

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met prioriteren: Elke bevinding krijgt een CVSS-score en een risico-inschatting, zodat je weet wat eerst moet en wat kan wachten.

Dit moet geregeld zijn

Akkoord en scope

Toestemming van de eigenaar van de systemen, plus een scopedocument met rules of engagement.

Aantal systemen

Eén webapplicatie testen kost minder dan een volledig netwerk met 500 werkstations.

Bespreek

Wat wil je laten testen?

De meest aangevraagde pentests

Herken je situatie, bekijk de indicatie en vraag direct offertes aan.

Webapplicatie pentest

3 tot 5 dagen

Webapps, klantportalen en webshops

Netwerkpenetratietest

3 tot 5 dagen

Kantoornetwerken, datacenters en hybride omgevingen

Red team engagement

10 tot 20 dagen of meer

Volwassen organisaties, financiële sector en TIBER-trajecten

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Aantal systemen

Eén webapplicatie testen kost minder dan een volledig netwerk met 500 werkstations.

Aantal gebruikersrollen

Een applicatie met twee rollen is sneller getest dan één met acht verschillende rechtenstructuren.

×

Technologie

Standaardtechnologie zoals Windows AD of Apache kost minder tijd dan een maatwerkapplicatie.

×

Omgevingscomplexiteit

Een plat netwerk is sneller in kaart gebracht dan een gesegmenteerd enterprise-netwerk.

×
Budget

Hoe een offerte is opgebouwd

Een pentestprijs is uurtarief maal geschatte tijd. Twee aanbieders komen op hetzelfde werk uit op een heel ander bedrag, omdat ze de scope anders inschatten.

Krappe schatting

€3.000

Eén applicatie, niets achter een login, geen API meegetest.

Ruime schatting

€10.000

Zelfde applicatie, maar mét login-testen, de API erbij en een senior tester met keurmerk.

Wat het verschil maakt

Vraag altijd het aantal testdagen én de scopegrenzen op papier, dan vergelijk je appels met appels.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Akkoord en scope

Toestemming van de eigenaar van de systemen, plus een scopedocument met rules of engagement.

Externe partijen

Groen licht van je hostingpartij of clouddienst als die binnen de scope valt.

Toegang tot systemen

Testaccounts en een testomgeving, of een afgesproken testvenster op productie.

Intern melden

Je beheerder of SOC op de hoogte, zodat de tester niet halverwege geblokkeerd wordt.

  • Wat wil je laten testen?
  • Welke aanpak heeft je voorkeur?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost een webapplicatie-pentest van gemiddelde omvang?

Voor een applicatie met een paar gebruikersrollen en een handvol koppelingen betaal je doorgaans 6.000 tot 12.000 euro, bij 3 tot 5 testdagen. Pentesters rekenen 125 tot 250 euro per uur; scope achter een login en API's tellen als extra werk. Vraag altijd om de scopegrenzen op papier, want daar zit het prijsverschil.

Hoeveel tijd kost een pentest mijn eigen team?

Reken op een halve dag voor de scope-intake, een uur voor het aanleveren van testaccounts en toegang, en een tot twee uur voor de rapportbespreking. De testdagen zelf kosten je team meestal niets, behalve als er iets stukgaat of als je SOC alerts moet duiden.

Kan een pentest mijn productieomgeving platleggen?

Het risico is klein maar niet nul. Daarom leg je in de rules of engagement vast wat wel en niet mag: geen denial-of-service, geen destructieve acties, en een telefoonnummer voor als er iets misgaat. Vaak wordt buiten kantoortijden getest of eerst op acceptatie.

Wat is het verschil met een vulnerability scan?

Een scan is geautomatiseerd en herkent alleen bekende kwetsbaarheden. Bij een pentest combineert een specialist losse zwakheden tot een werkende aanval en laat hij zien wat er echt te halen valt. Een scan is jaarlijks onderhoud; een pentest is de toets of je verdediging standhoudt.

Is een pentest verplicht voor NIS2 of ISO 27001?

Geen van beide schrijft letterlijk het woord pentest voor, maar allebei eisen ze dat je je beveiliging periodiek toetst en kwetsbaarheden aantoonbaar opvolgt. In de praktijk vragen auditors om een testrapport, de opvolging per bevinding en een hertest. Voor PCI DSS is een jaarlijkse pentest wel expliciet verplicht.

Hoe vaak moet ik laten testen?

Minimaal jaarlijks, en daarnaast bij grote wijzigingen: een nieuwe applicatie, een migratie of een ingrijpende release. Organisaties met veel releases stappen vaak over op kortere cycli of een doorlopend testprogramma.

Wat staat er in een pentestrapport?

Een managementsamenvatting, per bevinding een CVSS-score met risico-uitleg, reproductiestappen zodat je ontwikkelaar het kan naspelen, en concrete aanbevelingen. Vraag vooraf om een geanonimiseerd voorbeeldrapport; daaraan zie je meteen of een aanbieder begrijpelijk rapporteert.

Wat als er kritieke bevindingen uit komen?

Een goede tester meldt kritieke bevindingen direct tijdens de test, niet pas in het rapport. Spreek vooraf af via welk kanaal dat gaat en wie er bij jullie bereikbaar is. Daarna prioriteer je op risico en valideer je de fix met een hertest.

Gratis en vrijblijvend

Vergelijk aanbieders van penetratietesten

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.