Pentest laten uitvoeren: de complete gids
Wilt u een pentest laten uitvoeren, maar twijfelt u nog over vorm of uitvoerder? Deze gids geeft antwoord — van soorten en verplichtingen tot kosten en aanpak.
Wilt u een pentest laten uitvoeren, maar twijfelt u nog over vorm of uitvoerder? Deze gids geeft antwoord — van soorten en verplichtingen tot kosten en aanpak.
Een pentest laten uitvoeren is de snelste manier om te ontdekken wat een echte aanvaller met uw systemen kan — voordat een echte aanvaller dat doet. In deze gids leest u welke soorten pentests er zijn, wanneer een pentest verplicht is, wat het kost en waar u op let bij het kiezen van een uitvoerder. Liever direct schakelen? Bekijk onze penetratietest-dienst of plan direct een strategiegesprek.
Een pentest (voluit penetratietest, ook wel pen test of pentesting genoemd) is een gecontroleerde aanval op uw systemen, applicaties of netwerk door ethische hackers. Waar een geautomatiseerde scan alleen bekende kwetsbaarheden opsomt, bewijst een pentest wat er in de praktijk mee kan: binnendringen, rechten verhogen, data benaderen. U krijgt geen lijst met theorie, maar aangetoond risico — met concrete herstelstappen, gerangschikt op impact. Meer achtergrond? Lees wat is een pentest? voor de uitleg in gewone taal.
| Black box | Grey box | White box | |
|---|---|---|---|
| Voorkennis | Geen — zoals een echte buitenstaander | Beperkt: accounts en globale documentatie | Volledig: broncode, architectuur, beheertoegang |
| Sterk in | Realistisch beeld van de buitenkant | Beste balans tussen realisme en diepgang | Maximale diepgang per uur testtijd |
| Meest gekozen voor | Externe infrastructuur | Webapplicaties en interne tests | Kritieke applicaties, codereviews |
Twijfelt u? Voor de meeste organisaties is grey box het beste startpunt: realistisch genoeg om te overtuigen, diep genoeg om écht te vinden wat er mis is.
Steeds vaker is testen geen keuze meer, maar een eis:
De prijs hangt af van scope, diepgang, handmatig testwerk, rapportage-eisen en hertest. Een klein, afgebakend onderzoek is er vanaf enkele testdagen; een brede test van meerdere systemen is een meerweeks traject. In Wat bepaalt de kosten van een penetratietest? leggen we de vijf prijsfactoren uit — en waarom de goedkoopste offerte meestal de duurste blijkt.
Wilt u verder kijken dan Rootsec: prima. Neem deze lijst mee in elk gesprek — een goede uitvoerder beantwoordt alles zonder aarzelen. Overweegt u een stap verder, bijvoorbeeld een volledige aanvalssimulatie? Lees dan over red teaming of onze VAPT-aanpak.
De meeste onderzoeken duren drie tot tien testdagen, afhankelijk van scope en diepgang. Kort daarna ontvangt u het rapport; de hertest volgt zodra u de bevindingen heeft opgelost.
Minimaal jaarlijks, en daarnaast na grote wijzigingen: een nieuwe applicatie, migratie of overname. Regelgeving zoals NIS2 en ISO 27001 gaat uit van hetzelfde ritme.
Nee — spelregels en risicovolle tests stemmen we vooraf af. Destructieve acties voeren we alleen uit met expliciete toestemming, of in een testomgeving.
Een scan is geautomatiseerd en vindt bekende kwetsbaarheden; een pentest voegt menselijke creativiteit toe en bewijst wat er werkelijk mogelijk is. Een scan is een thermometer, een pentest een diagnose.
Zo’n test zoekt zoveel mogelijk kwetsbaarheden binnen een afgebakende scope; een red team simuleert een echte aanvaller tegen uw hele organisatie, inclusief detectie en respons. Start daarmee; red teaming is de vervolgstap.
Ja. Elk rapport bevat concrete herstelstappen per bevinding, we bespreken alles na met uw team en controleren de fixes in een hertest.
Volgende stap
Plan een gratis strategiegesprek van 30 minuten. U krijgt direct duidelijkheid over scope, aanpak en een vaste prijs — zonder verplichtingen.