Wat is een pentest?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Een pentest, voluit penetratietest, is een gecontroleerde aanval op uw eigen systemen door specialisten die u daarvoor inhuurt. Doel is niet om te bewijzen dat u onveilig bent, maar om te vinden wat een echte aanvaller zou vinden, voordat die het vindt.

Het verschil met een kwetsbaarhedenscan

Deze twee worden vaak door elkaar gehaald en verschillen aanzienlijk in prijs en waarde.

KwetsbaarhedenscanPentest
Wat het isgeautomatiseerd zoeken naar bekende zwakke plekkenmensenwerk: combineren, doordenken, doorstoten
Vindtontbrekende updates, verkeerde instellingenook logische fouten en ketens van kleine fouten
Kostenenkele honderden euro's, of onderdeel van een abonnementvanaf enkele duizenden euro's
Frequentiedoorlopend of maandelijksjaarlijks, of bij grote wijzigingen

Een scan hoort bij uw normale beheer. Een pentest doet u gericht, als u wilt weten of uw maatregelen in samenhang standhouden.

De drie varianten

  • Black box: de tester weet niets vooraf, net als een echte aanvaller. Realistisch, maar u betaalt voor het uitzoekwerk.
  • Grey box: de tester krijgt beperkte informatie en een gebruikersaccount. In de praktijk de beste verhouding tussen kosten en opbrengst.
  • White box: volledige inzage, inclusief broncode en documentatie. Het meest grondig, en het duurst.

Voor de meeste organisaties is grey box de verstandige keuze. Black box voelt realistischer, maar u betaalt dan dagen voor het vinden van informatie die u zelf had kunnen geven.

Wat het kost

OmvangIndicatieDoorlooptijd
Eén webapplicatie, beperkt3.500 tot 7.000 euro1 tot 2 weken
Webapplicatie met veel functionaliteit7.000 tot 15.000 euro2 tot 4 weken
Externe infrastructuur4.000 tot 10.000 euro1 tot 3 weken
Intern netwerk6.000 tot 15.000 euro2 tot 4 weken

De prijs volgt uit het aantal testdagen, meestal 1.000 tot 1.400 euro per dag. Vraag altijd om een specificatie in dagen, niet om een totaalbedrag; dan kunt u offertes vergelijken.

Hoe u een goede opdracht formuleert

  • Beschrijf wat er getest wordt en wat expliciet buiten de scope valt
  • Geef aan wat u wilt weten: is het onze webapplicatie, of onze hele buitenkant?
  • Spreek af wanneer er getest wordt en wie er op de hoogte is
  • Vraag om een hertest na herstel; zonder hertest weet u niet of het opgelost is
  • Leg vast dat u het rapport mag delen met klanten, eventueel in samengevatte vorm

Dat laatste punt vergeten organisaties vaak, en dan blijkt achteraf dat ze het rapport waar ze duizenden euro's voor betaalden niet mogen laten zien aan de klant die erom vroeg.

Wanneer u er een nodig heeft

De Cyberbeveiligingswet verplicht geen pentest. Wel vraagt maatregel 6 dat u de effectiviteit van uw maatregelen beoordeelt, en een pentest is daar een van de meest overtuigende manieren voor.

Concrete aanleidingen: u gaat live met een nieuwe applicatie, uw klanten vragen erom, u certificeert voor ISO 27001, of uw risicoanalyse wijst uit dat u het niet weet.

Wat u met het rapport doet

Een pentestrapport zonder opvolging is een dure momentopname. Zet elke bevinding in uw verbeterlijst met een eigenaar en een termijn, gekoppeld aan de ernst. En plan de hertest in voordat u het rapport wegbergt.

Veelgestelde vragen

Hoe vaak moet ik een pentest laten doen?

Jaarlijks is gebruikelijk voor systemen die van buiten bereikbaar zijn, plus bij grote wijzigingen. Onderbouw uw keuze vanuit uw risicoanalyse.

Is een pentest verplicht voor NIS2?

Nee. De wet vraagt dat u beoordeelt of uw maatregelen werken; hoe u dat doet mag u zelf bepalen.

Kan ik zelf een pentest doen?

Interne scans en controles kunt u prima zelf doen. Voor een pentest is onafhankelijkheid en specialisme nodig, en dat is precies wat u inkoopt.

Wat is het verschil met een audit?

Een audit controleert of u doet wat u beschrijft. Een pentest controleert of dat in de praktijk ook standhoudt tegen iemand die het probeert te doorbreken.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.