Pentest laten uitvoeren: de complete gids

Wilt u een pentest laten uitvoeren, maar twijfelt u nog over vorm of uitvoerder? Deze gids geeft antwoord — van soorten en verplichtingen tot kosten en aanpak.

Pentesten

Een pentest laten uitvoeren is de snelste manier om te ontdekken wat een echte aanvaller met uw systemen kan — voordat een echte aanvaller dat doet. In deze gids leest u welke soorten pentests er zijn, wanneer een pentest verplicht is, wat het kost en waar u op let bij het kiezen van een uitvoerder. Liever direct schakelen? Bekijk onze penetratietest-dienst of plan direct een strategiegesprek.

Wat is een pentest?

Een pentest (voluit penetratietest, ook wel pen test of pentesting genoemd) is een gecontroleerde aanval op uw systemen, applicaties of netwerk door ethische hackers. Waar een geautomatiseerde scan alleen bekende kwetsbaarheden opsomt, bewijst een pentest wat er in de praktijk mee kan: binnendringen, rechten verhogen, data benaderen. U krijgt geen lijst met theorie, maar aangetoond risico — met concrete herstelstappen, gerangschikt op impact. Meer achtergrond? Lees wat is een pentest? voor de uitleg in gewone taal.

Welke soorten pentests zijn er?

Webapplicatie-testUw website, portaal of SaaS-applicatie, getest langs de OWASP-standaard: van injecties en toegangscontrole tot sessiebeheer.
Externe infrastructuurAlles wat vanaf internet bereikbaar is: firewalls, VPN, mail, servers. De buitenkant die aanvallers als eerste proberen.
Interne testWat kan een aanvaller (of kwaadwillende medewerker) die al binnen is? Denk aan doorbewegen richting domeinbeheer.
Mobiele apps & API’siOS/Android-apps en de API’s erachter — vaak de vergeten achterdeur van moderne applicaties.
Cloud-omgevingenConfiguratie en rechtenstructuur van Azure, AWS of Google Cloud, inclusief identiteiten en opslag.
Social engineering & phishingDe menselijke kant: phishing-simulaties en fysieke toegang. Combineerbaar met elke technische pentest.

Black box, grey box of white box?

Black box Grey box White box
Voorkennis Geen — zoals een echte buitenstaander Beperkt: accounts en globale documentatie Volledig: broncode, architectuur, beheertoegang
Sterk in Realistisch beeld van de buitenkant Beste balans tussen realisme en diepgang Maximale diepgang per uur testtijd
Meest gekozen voor Externe infrastructuur Webapplicaties en interne tests Kritieke applicaties, codereviews

Twijfelt u? Voor de meeste organisaties is grey box het beste startpunt: realistisch genoeg om te overtuigen, diep genoeg om écht te vinden wat er mis is.

Wanneer is testen verplicht?

Steeds vaker is testen geen keuze meer, maar een eis:

  • NIS2 / Cyberbeveiligingswet — essentiële en belangrijke entiteiten moeten hun weerbaarheid aantoonbaar testen. Lees onze NIS2-penetratietest-pagina.
  • ISO 27001 — certificering en klantaudits vragen om periodiek technisch testen. Zie ISO 27001-penetratietest.
  • DORA — financiële instellingen moeten dreigingsgestuurd testen (TLPT).
  • Cyberverzekeraars en klanten — een recent testrapport is in aanbestedingen en verzekeringsaanvragen steeds vaker een harde voorwaarde.

Wat kost een pentest?

De prijs hangt af van scope, diepgang, handmatig testwerk, rapportage-eisen en hertest. Een klein, afgebakend onderzoek is er vanaf enkele testdagen; een brede test van meerdere systemen is een meerweeks traject. In Wat bepaalt de kosten van een penetratietest? leggen we de vijf prijsfactoren uit — en waarom de goedkoopste offerte meestal de duurste blijkt.

Zo verloopt de test bij Rootsec

  1. Intake & scoping — we bepalen samen doel, scope en spelregels. Pas daarna volgt een offerte.
  2. Uitvoering — handmatig testwerk door onze ethische hackers, langs OWASP en PTES.
  3. Rapportage — bevindingen met bewijs, risico-inschatting en concrete herstelstappen, leesbaar voor techniek én directie.
  4. Nabespreking — we lopen het rapport samen door met uw team.
  5. Hertest — na uw fixes controleren we of de lekken echt dicht zijn. Dáár daalt het risico.

Waar let u op bij het kiezen van een pentest-bedrijf?

  • Handmatig testwerk (vraag naar het percentage — geen omgedoopte scan)
  • Gecertificeerde testers (OSCP-niveau of hoger) met aantoonbare ervaring
  • Een leesbaar voorbeeldrapport dat u vooraf mag inzien
  • Scoping vóór de prijs — een offerte zonder intake is een gok
  • Hertest inbegrepen of bij te boeken
  • Onafhankelijk van de partij die uw systemen bouwt of beheert

Wilt u verder kijken dan Rootsec: prima. Neem deze lijst mee in elk gesprek — een goede uitvoerder beantwoordt alles zonder aarzelen. Overweegt u een stap verder, bijvoorbeeld een volledige aanvalssimulatie? Lees dan over red teaming of onze VAPT-aanpak.

Veelgestelde vragen

Alles wat u wilt weten voordat u een pentest laat uitvoeren.
Hoe lang duurt een pentest?

De meeste onderzoeken duren drie tot tien testdagen, afhankelijk van scope en diepgang. Kort daarna ontvangt u het rapport; de hertest volgt zodra u de bevindingen heeft opgelost.

Hoe vaak moet ik een pentest laten uitvoeren?

Minimaal jaarlijks, en daarnaast na grote wijzigingen: een nieuwe applicatie, migratie of overname. Regelgeving zoals NIS2 en ISO 27001 gaat uit van hetzelfde ritme.

Verstoort zo'n test onze productie-omgeving?

Nee — spelregels en risicovolle tests stemmen we vooraf af. Destructieve acties voeren we alleen uit met expliciete toestemming, of in een testomgeving.

Wat is het verschil met een vulnerability scan?

Een scan is geautomatiseerd en vindt bekende kwetsbaarheden; een pentest voegt menselijke creativiteit toe en bewijst wat er werkelijk mogelijk is. Een scan is een thermometer, een pentest een diagnose.

Wat is het verschil tussen een pentest en red teaming?

Zo’n test zoekt zoveel mogelijk kwetsbaarheden binnen een afgebakende scope; een red team simuleert een echte aanvaller tegen uw hele organisatie, inclusief detectie en respons. Start daarmee; red teaming is de vervolgstap.

Krijg ik na afloop hulp bij het oplossen?

Ja. Elk rapport bevat concrete herstelstappen per bevinding, we bespreken alles na met uw team en controleren de fixes in een hertest.

Volgende stap

Klaar om een pentest te laten uitvoeren?

Plan een gratis strategiegesprek van 30 minuten. U krijgt direct duidelijkheid over scope, aanpak en een vaste prijs — zonder verplichtingen.