Wat is een penetratietest?
Een penetratietest (pentest) is een gecontroleerde cyberaanval op je eigen systemen. Een ethical hacker probeert actief kwetsbaarheden te vinden en uit te buiten, precies zoals een echte aanvaller dat zou doen, maar met jouw toestemming en binnen vooraf afgesproken kaders.
Het doel is niet een kale lijst kwetsbaarheden. Een goede pentest laat zien wat een aanvaller daadwerkelijk kan bereiken: kan hij bij klantgegevens, kan hij lateraal door je netwerk bewegen, kan hij rechten escaleren naar domeinadmin? Die aanvalsketen is wat het rapport waardevol maakt. Volgens het Verizon Data Breach Investigations Report begint een groeiend deel van alle datalekken met het uitbuiten van een kwetsbaarheid in publiek bereikbare systemen.
Het verschil met een vulnerability scan is wezenlijk. Een scan is geautomatiseerd en herkent alleen bekende kwetsbaarheden. Bij een pentest probeert een mens actief binnen te dringen, combineert hij losse zwakheden tot een werkende aanval en toetst hij wat er werkelijk op het spel staat. Een scan vertelt je dat een deur oud is; een pentest laat zien dat hij openkan.
Soorten penetratietesten: black box, grey box en white box
Bij een black box pentest weet de tester vooraf niets over je systemen. Dat simuleert een externe aanvaller zonder voorkennis, maar de tester besteedt relatief veel tijd aan verkenning. Bij grey box krijgt de tester beperkte informatie, zoals testaccounts en basisdocumentatie. Dat simuleert een aanvaller met gestolen inloggegevens of insider-kennis en levert per testdag de meeste diepgang op. Een white box pentest geeft volledige toegang tot broncode, architectuur en accounts voor de meest grondige analyse.
Voor een eerste pentest is grey box meestal de beste keuze: meer diepgang dan black box, zonder de omvang en kosten van een volledige white box analyse.
Pentesten per doelwit
- Webapplicatie pentest: richt zich op de OWASP Top 10, business logic en authenticatie. Voor webapps, portalen en webshops.
- Netwerkpenetratietest: test het interne en externe netwerk, servers en firewalls. Voor kantoornetwerken en datacenters.
- API pentest: focust op REST- en GraphQL-endpoints, authenticatie en autorisatie. Voor SaaS-platforms en mobiele backends.
- Mobile pentest: test iOS- en Android-apps, inclusief lokale opslag en communicatie met de backend.
- Cloud pentest: beoordeelt de configuratie van AWS, Azure of Google Cloud, identiteiten en storage.
- Red team assessment: full-scope aanval inclusief social engineering en fysieke toegang. Voor volwassen organisaties en TIBER-trajecten.
Wanneer laat je een pentest uitvoeren?
Uit de CBS Cybersecuritymonitor blijkt dat een minderheid van de Nederlandse bedrijven de eigen ICT-beveiliging structureel laat toetsen; bij kleine bedrijven is dat aandeel het laagst. Terwijl juist daar de signalen vaak duidelijk zijn:
- Je lanceert een nieuwe applicatie of een nieuw platform: test voordat je live gaat, niet erna.
- Je laatste pentest is meer dan twaalf maanden geleden: dreigingen en je eigen omgeving veranderen continu.
- Je hebt grote wijzigingen doorgevoerd: een migratie, nieuwe infrastructuur of een grote release.
- Je moet voldoen aan NIS2, ISO 27001, DORA of PCI DSS: periodiek testen is daar onderdeel van.
- Klanten of partners vragen om bewijs: steeds meer opdrachtgevers eisen een recente pentestrapportage.
- Je cyberverzekeraar vereist het: aantoonbaar testen is steeds vaker voorwaarde voor dekking of premiekorting.
- Je hebt een incident gehad: toets of de fix werkt en of er meer kwetsbaarheden zijn.
- Je weet niet waar je risico's zitten: een pentest maakt ze concreet en prioriteerbaar.
Het pentestproces in vijf stappen
Een professionele pentest volgt een vast proces van intake tot hertest. Reken op een totale doorlooptijd van twee tot vier weken; complexe trajecten met meerdere systemen duren langer.
- Scopebepaling en intake: samen bepalen welke systemen getest worden, welke aanvalsmethoden zijn toegestaan (rules of engagement) en wat de doelstellingen zijn. Dit wordt vastgelegd in een scopedocument met geheimhoudingsverklaring.
- Reconnaissance: de tester verzamelt informatie over je omgeving: open poorten, services, gebruikte technologie en publiek vindbare gegevens. Bij grey en white box aangevuld met de verstrekte documentatie.
- Actieve testing en exploitatie: de daadwerkelijke aanvalspogingen. De tester zoekt en combineert kwetsbaarheden, van injectie en broken access control tot privilege escalation en laterale beweging, en documenteert alles met bewijs.
- Rapportage: alle bevindingen komen in een rapport met managementsamenvatting, technische details per kwetsbaarheid, CVSS-scores, reproductiestappen en concrete aanbevelingen.
- Presentatie en hertest: de tester licht de bevindingen toe aan je team. Nadat je de fixes hebt doorgevoerd, valideert een hertest of ze het probleem echt oplossen.
Pentestbedrijf kiezen: keurmerken en certificeringen
De kwaliteit van een pentest staat of valt met de uitvoerder. Nederland heeft een volwassen markt met gespecialiseerde partijen en een eigen kwaliteitskeurmerk.
Het CCV Keurmerk Pentesten is het Nederlandse kwaliteitskeurmerk, gebaseerd op ISO/IEC 17065. Het vereist onder meer een VOG voor de medewerkers, een kwaliteitsmanagementsysteem en periodieke beoordeling door een onafhankelijke certificeringsinstantie. CREST is de internationaal erkende accreditatie voor pentestbedrijven. Voor individuele testers zijn OSCP (de praktijkstandaard), GPEN (SANS/GIAC), OSWE (gevorderd, webapplicaties) en CEH (instapniveau, theoretisch) de bekendste certificeringen.
Tien vragen voor je pentestleverancier
- Hebben jullie het CCV Keurmerk Pentesten of een CREST-accreditatie?
- Welke certificeringen hebben jullie testers individueel (OSCP, GPEN)?
- Kunnen jullie een geanonimiseerd voorbeeldrapport delen?
- Is een hertest inbegrepen in de prijs?
- Welke methodologie volgen jullie (OWASP, PTES, OSSTMM)?
- Hebben jullie ervaring in mijn sector?
- Hoe communiceren jullie tijdens de test bij kritieke bevindingen?
- Wat is de doorlooptijd van intake tot rapport?
- Bieden jullie ondersteuning bij het verhelpen van bevindingen?
- Zijn jullie verzekerd voor eventuele schade tijdens de test?
Veelgemaakte fouten bij penetratietesten
Een te krappe scope kiezen om kosten te besparen is de meestgemaakte fout. Alleen de website laten testen terwijl de echte risico's in het interne netwerk of de API's zitten, geeft een vals gevoel van veiligheid. Bepaal de scope op basis van een risicoanalyse, niet op basis van het budget alleen.
Geen hertest inplannen is de tweede grote fout. Een bevinding is pas opgelost als de hertest dat bevestigt; fixes blijken in de praktijk regelmatig onvolledig. Neem de hertest op in het contract.
De pentest als eindstation zien. Een pentest is een momentopname. Zonder verbeterplan met deadlines en eigenaren staan dezelfde bevindingen er volgend jaar weer in.
Alleen op prijs selecteren. De goedkoopste aanbieder levert nogal eens een geautomatiseerde scan af met een rapport eromheen. Kijk naar keurmerken, certificeringen, ervaring en rapportkwaliteit. Een volwaardige handmatige pentest voor enkele honderden euro's bestaat niet.
Het eigen team niet informeren. Als je SOC of beheerder niet weet dat er een test loopt, blokkeren ze de tester of ontstaat er onnodige paniek over de alerts. Informeer de juiste mensen vooraf, passend bij het testscenario.
Bevindingen niet structureel oppakken. Wijs elke bevinding een eigenaar en een deadline toe en rapporteer over de voortgang, anders verdampt de waarde van het rapport.
NIS2, DORA en andere compliance-eisen
NIS2 verplicht organisaties in essentiële en belangrijke sectoren tot regelmatige beveiligingsaudits en tests van hun digitale weerbaarheid. In Nederland wordt NIS2 ingevoerd via de Cyberbeveiligingswet (Cbw), die duizenden organisaties direct raakt en via leveranciersketens nog veel meer bedrijven indirect. De sancties zijn fors, tot boetes in de miljoenen en persoonlijke aansprakelijkheid van bestuurders bij aanhoudende nalatigheid.
DORA, van kracht sinds januari 2025, verplicht financiële instellingen tot het testen van hun digitale weerbaarheid; voor systeemrelevante instellingen geldt Threat-Led Penetration Testing (TLPT) volgens het TIBER-raamwerk. ISO 27001 vereist systematische identificatie en opvolging van technische kwetsbaarheden. PCI DSS verplicht organisaties die creditcardgegevens verwerken tot een jaarlijkse penetratietest.
Voor al deze kaders geldt dezelfde bewijslast: je moet kunnen aantonen dat je periodiek test, dat bevindingen binnen een redelijke termijn worden opgelost, dat een hertest de fixes valideert en dat de uitvoerder aantoonbaar gekwalificeerd is.
Trends: PTaaS, AI en continue testing
Pentest as a Service (PTaaS) vervangt het eenmalige pdf-rapport door doorlopende toegang tot een platform met real-time bevindingen, ticketing-integratie en automatische hertests na patches. Vooral interessant als je frequent releaset (agile/DevOps), meerdere applicaties beheert of aan terugkerende compliance-rapportages moet voldoen.
AI in pentesting versnelt vooral het verkennende en repetitieve werk. De kern verandert niet: het combineren van zwakheden tot een werkende aanvalsketen blijft mensenwerk, en juist daar zit het verschil tussen een scan en een pentest.
Van jaarlijks naar continu. De markt verschuift van de jaarlijkse compliance-test naar kortere cycli: kwartaaltests, continue monitoring of een combinatie van pentests met een bug-bountyprogramma. Hoe vaker je test, hoe kleiner het venster waarin een nieuwe kwetsbaarheid onopgemerkt blijft.
Gratis gids: Penetratietest (Pentest)
Kosten, selectiecriteria, veelgemaakte fouten en checklists.