Wat kost een pentest?
·Het belangrijkste in het kort
- De prijs volgt uit de scope – wie een bedrag noemt vóórdat de scope helder is, gokt of verkoopt een scan
- Vier factoren bepalen vrijwel het hele bedrag: omvang van de scope, aantal systemen en rollen, diepgang, en of de hertest is inbegrepen
- Nederlandse aanbieders die wél een bedrag publiceren, noemen ruwweg € 2.500 tot € 3.750 als ondergrens en € 5.000 tot € 15.000 voor een gemiddelde webapplicatie
- Een dagtarief zonder aantal dagen is geen prijs, en een vaste prijs zonder scope is een schatting met een strik erom
- De goedkoopste offerte is bijna altijd een kwetsbaarheidsscan – dat is een andere dienst, geen goedkopere pentest
“Wat kost een pentest?” is de eerste vraag die een inkoper stelt, en de enige eerlijke openingszin van het antwoord is dat het van de scope afhangt. Dat klinkt als ontwijken, maar het is de kern: een pentest is dagenwerk van specialisten, en het aantal dagen volgt uit wat u laat testen en hoe diep.
Wat wél kan, is precies uitleggen welke factoren dat aantal dagen bepalen, en welke bedragen in de Nederlandse markt daadwerkelijk gepubliceerd worden. Dat doet dit artikel.
Waarom u zelden een prijslijst ziet
Het valt op hoe weinig Nederlandse aanbieders een bedrag noemen. In een verzameling van ruim 44.000 pagina’s van Nederlandse securityleveranciers publiceren ongeveer zes domeinen iets wat op een prijspagina lijkt – en vier daarvan noemen vervolgens geen enkel bedrag. Er staat dan een pagina met de titel “Wat kost een pentest?” waarop het antwoord neerkomt op “dat verschilt per situatie”.
Daar zit een legitieme reden achter en een minder legitieme. De legitieme: de scope bepaalt de prijs werkelijk, en een verkeerd geciteerd bedrag leidt tot een offerte die halverwege wordt bijgesteld. De minder legitieme: een bedrag maakt vergelijkbaar, en vergelijkbaar zijn is oncomfortabel.
Wij vinden dat u de bandbreedte en de drijvende factoren hoort te kennen vóór het eerste gesprek, ook al eindigt het alsnog met een offerte op maat.
Wat de prijs bepaalt
1. De omvang van de scope
Dit is verreweg de grootste factor. Eén webapplicatie met drie gebruikersrollen is een andere opdracht dan een portaal met acht rollen, een koppelvlak naar een kernsysteem en een mobiele app ernaast. Bij infrastructuur telt het aantal levende IP-adressen, het aantal domeinen en of er een interne test bij hoort.
Een scope die niet is afgebakend, is de meest voorkomende oorzaak van een offerte die niemand kan vergelijken.
2. Het aantal systemen, rollen en integraties
Elke extra rol is niet zomaar wat extra klikwerk: autorisatiefouten zitten juist tússen rollen, dus elke toegevoegde rol vermenigvuldigt het aantal combinaties dat getest moet worden. Hetzelfde geldt voor integraties – een koppeling met een externe partij is een eigen vertrouwensrelatie die apart aandacht vraagt.
3. De diepgang
Een test die de OWASP Top 10 afloopt op een applicatie is iets anders dan een test die ook de bedrijfslogica uitputtend nagaat, en dat is weer iets anders dan een test met broncode ernaast. Meer diepgang is niet automatisch beter; het is duurder en levert bij een eerste test op een jonge applicatie vaak niet meer op.
4. De hertest
Na uw herstelwerk hoort iemand te controleren of de gemarkeerde punten dicht zijn. Spreek vooraf af of die hertest is inbegrepen, en of er een termijn aan zit. Zonder hertest houdt u een takenlijst over die niemand aftekent – en juist die aftekening is wat een auditor wil zien.
5. Aanvullende factoren
Werken buiten kantoortijden om productie te ontzien, een geheimhoudingsverklaring met bijzondere voorwaarden, testen in een omgeving van een derde partij waarvoor toestemming nodig is, of rapportage in een specifiek format: stuk voor stuk beperkt, maar bij elkaar merkbaar.
Welke bedragen worden in Nederland gepubliceerd?
Onderstaande cijfers komen van de aanbieders zelf en zijn hún tarieven, niet de onze. Ze staan hier omdat een orde van grootte nuttiger is dan geen enkel houvast.
| Aanbieder | Gepubliceerd bedrag |
|---|---|
| Zolder | Uurtarief € 175 (excl. btw); een gemiddelde webapplicatiepentest komt uit op € 5.000 – € 15.000 |
| Warpnet | Eenmalige pentest vanaf € 3.200; pentesting as a service vanaf € 1.250 per maand |
| Surelock | Pentest vanaf € 3.750; een DigiD-assessment tussen € 3.500 en € 8.500 |
| DEFION | Pentest vanaf € 2.500 |
| Pinewood | Pentest vanaf € 2.500 |
Daaruit valt een bruikbare vuistregel te destilleren. De ondergrens voor een serieuze pentest ligt in Nederland rond de € 2.500 tot € 3.750. Een gemiddelde webapplicatie beweegt zich tussen € 5.000 en € 15.000. Een dagtarief ligt in de orde van € 1.200 tot € 1.600, wat neerkomt op het uurtarief van € 175 dat hierboven staat.
Ligt een offerte daar duidelijk onder, dan is dat geen koopje maar een aanwijzing: waarschijnlijk koopt u een kwetsbaarheidsscan.
Waarom de goedkoopste offerte meestal iets anders is
Het prijsverschil tussen een kwetsbaarheidsscan en een pentest is groot, en dat is terecht, want het zijn verschillende diensten.
Een scan is grotendeels geautomatiseerd: een gereedschap vergelijkt versies en instellingen met een database van bekende fouten en levert een lijst. Nuttig, goedkoop, en volstrekt zinnig als terugkerende hygiënemaatregel.
Een pentest is handwerk dat begint waar die lijst ophoudt. De tester verifieert bevindingen, rijgt fouten aaneen die los van elkaar onschuldig lijken, en vindt fouten in de bedrijfslogica die geen enkel gereedschap beschrijft.
U herkent een als pentest verkochte scan aan één ding: bij elke bevinding staat een beschrijving die rechtstreeks uit een database komt, en bij géén enkele bevinding staat bewijs dat die daadwerkelijk misbruikt kon worden.
Hoe u offertes vergelijkbaar maakt
Vraag bij elke aanbieder hetzelfde, en u vergelijkt ineens appels met appels:
- de scope, uitgeschreven – welke applicaties, welke domeinen en IP-adressen, welke rollen, en wat er uitdrukkelijk buiten valt;
- het aantal testdagen en of dat mensdagen of doorlooptijd is;
- wie het werk doet, met naam, en welke certificeringen die personen hebben. Certificeringen als OSCP en OSWE horen bij mensen, niet bij bedrijven;
- is de hertest inbegrepen, en binnen welke termijn;
- een geanonimiseerd voorbeeldrapport, vóór ondertekening;
- wat er gebeurt bij een kritieke bevinding – belt de tester u dezelfde dag, of leest u het in het rapport?
Die zes vragen leggen het verschil tussen twee offertes vrijwel altijd bloot, ook zonder technische kennis.
Is een pentest verplicht, en verandert dat de prijs?
Kort: de Cyberbeveiligingswet – de Nederlandse invulling van NIS2, in werking sinds 15 augustus 2026 en van toepassing op zo’n 8.000 organisaties – schrijft géén pentest voor. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen. Een test is de gebruikelijke manier om aan te tonen dat die maatregelen werken, maar het is een keuze.
Wat testen wél met zoveel woorden noemt, is de AVG: artikel 32 lid 1 sub d verlangt – waar passend – “een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid” van uw beveiligingsmaatregelen.
Onder DORA (financiële entiteiten, die op grond van artikel 7 juist buiten de Cyberbeveiligingswet vallen) en onder de BIO voor overheidsleveranciers is testen in de praktijk wel degelijk aan de orde.
Voor de prijs maakt dat weinig uit, met één uitzondering: als het rapport dienst moet doen als bewijs richting een auditor of toezichthouder, stel dan vooraf de eis dat het rapport dat aankan. Een verslag van twee pagina’s is goedkoper en waardeloos in dat gesprek.
Dit artikel is informatief en is geen juridisch advies. Welke verplichtingen precies op uw organisatie rusten, hangt af van sector, omvang en positie in de keten.
Waar wij op uitkomen
Wij noemen op deze pagina bewust geen Haxoris-prijslijst, om dezelfde reden die hierboven staat: zonder scope zou dat een getal zijn dat u niet kunt gebruiken. Wat wij wel doen is in het eerste gesprek de scope samen scherp krijgen en daarna een vaste prijs neerleggen, inclusief hertest, zodat er achteraf niets bij komt.
Wilt u dat gesprek voeren? Plan een gratis adviesgesprek. Wilt u eerst weten wat de dienst precies inhoudt, lees dan wat een pentest is.