Pentest laten uitvoeren: laat ons inbreken voordat een aanvaller het doet

Onze gecertificeerde ethische hackers zoeken handmatig naar kwetsbaarheden in uw webapplicaties, infrastructuur en cloudomgeving – voordat een echte aanvaller ze vindt. Wij testen met schriftelijke toestemming en binnen een vooraf afgesproken scope, en in het rapport staat welke bevinding u als eerste oplost.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Wat is een pentest en waarom laat u er een uitvoeren?

Een pentest is een gecontroleerde aanval op uw eigen systemen, uitgevoerd binnen een afgesproken scope en met schriftelijke toestemming. Onze specialisten – ook wel ethische hackers genoemd – gebruiken dezelfde technieken als echte aanvallers. Het verschil zit in de voorwaarden: elke stap wordt vastgelegd en elke kwetsbaarheid wordt veilig aangetoond, zonder uw data of productieomgeving in gevaar te brengen.

Het doel is geen schade aanrichten, maar risico zichtbaar maken zolang het nog goedkoop te herstellen is. U krijgt een pentestrapport waarin per bevinding staat wat er misgaat, hoe ernstig dat is en welke herstelstap nodig is – op volgorde van prioriteit, zodat uw team er meteen mee aan de slag kan.

Welke soorten pentests voeren wij uit?

Van webapplicatie tot cloudomgeving en van mobiele app tot IoT-apparaat: wij dekken de hele digitale omgeving af. De scope van elke pentest stemmen wij zo af dat de test reële risico's laat zien en aantoont of de maatregelen die er al zijn, ook werkelijk werken.

Black box, grey box of white box: welke aanpak past bij u?

De aanpak bepaalt hoeveel informatie het testteam vooraf krijgt, en daarmee hoeveel diepgang u voor hetzelfde budget koopt. Meer informatie vooraf maakt de test niet minder realistisch: het scheelt alleen tijd die anders opgaat aan het verzamelen van wat u zelf al weet.

KenmerkBlack boxGrey boxWhite box
StartinformatieGeen; alleen wat publiek te vinden is.Accounts per rol en globale documentatie.Accounts, documentatie en broncode.
Wat het nabootstEen aanvaller van buiten, zonder voorkennis.Een ingelogde gebruiker of een gelekt account.Een aanvaller met kennis van binnenuit.
Dekking binnen de scopeBeperkt: wat niet gevonden wordt, wordt ook niet getest.Breed: alle rollen en functies komen aan bod.Volledig, tot in de code.
Wanneer kiest u ditAls u wilt weten hoe de buitenkant eruitziet.In de meeste opdrachten; de beste verhouding tussen tijd en dekking.Bij kritieke applicaties en vlak voor een release.

Haxoris voert doelgerichte pentests uit, omdat een scherp afgebakende scope de meeste waarde oplevert. Wilt u niet één systeem maar de hele verdediging op de proef stellen, inclusief detectie en respons, kijk dan bij red teaming.

Hoe verloopt een pentest? Vijf stappen van scope tot hertest

Elk project bij Haxoris verloopt volgens hetzelfde beproefde en transparante proces. U weet op elk moment in welke fase wij zitten en wat er daarna gebeurt.

1

Planning en afbakening van de scope (Scoping)

Samen leggen wij doelen, scope en spelregels vast. Zo weet iedereen wat er gaat gebeuren, en het testwerk begint pas nadat u schriftelijk toestemming hebt gegeven.

2

Informatie verzamelen (Information Gathering)

Wij brengen in kaart wat er publiek over uw omgeving te vinden is. Daaruit volgt een lijst met mogelijke aanvalspaden en wordt uw digitale voetafdruk zichtbaar.

3

Handmatig testen (Manual Testing)

Hier zit het eigenlijke werk. Wij vertrouwen niet op scanners alleen: fouten in de bedrijfslogica en ketens van kleine zwakheden vindt een geautomatiseerd hulpmiddel nu eenmaal niet.

4

Impact aantonen (Exploitation & Verification)

Een gevonden kwetsbaarheid buiten wij onder veilige voorwaarden uit, zodat zichtbaar wordt wat een aanvaller ermee zou bereiken. Zo blijft het risico niet theoretisch, maar ziet u wat er met concrete data en systemen kan gebeuren.

5

Rapportage en advies (Reporting)

In het pentestrapport staat bij elke bevinding het bewijs, het risiconiveau en de concrete herstelstap. Na het herstel voeren wij een hertest uit en lopen wij de bevindingen met uw team door.

Testmethodieken die wij gebruiken

Wij werken volgens de OWASP-standaarden. Daardoor is de test navolgbaar en herhaalbaar, zijn opdrachten onderling vergelijkbaar en gaat de aandacht naar echt risico in plaats van naar een lange lijst automatische meldingen.

Wat levert een pentest van Haxoris u op?

Testers zijn er genoeg. Het verschil zit in wat u overhoudt: een rapport waarmee uw ontwikkelaars vooruit kunnen, één aanspreekpunt dat de test zelf heeft uitgevoerd en een hertest die aantoont dat het gat ook echt dicht is.

Ervaring die voor zich spreekt:

Ons team heeft ruim 10 jaar ervaring in offensieve beveiliging en tientallen afgeronde projecten, voor opdrachtgevers in heel Europa en daarbuiten.

Gecertificeerde specialisten:

Elke tester heeft certificeringen als OSCP, OSWE of CISSP. U weet vooraf wie er test en kunt het certificaatnummer natrekken: u betaalt voor zekerheid, niet voor een scanrapport.

Concrete uitkomsten, geen theorie:

Onze rapporten zijn kort en ondubbelzinnig. In plaats van algemeenheden schrijven wij op wat er herschreven, dichtgezet of uitgeschakeld moet worden, in een vorm waarmee uw team direct aan de slag kan.

Transparantie en partnerschap:

Tijdens het hele project houden wij korte lijnen met uw team. Wij werken als partner in informatiebeveiliging, niet als zoveelste leverancier.

Klantervaringen

Wat klanten over ons zeggen

Voldoen aan wet- en regelgeving: AVG, NIS2 en ISO 27001

De enige Europese bepaling die testen met zoveel woorden noemt, is AVG artikel 32 lid 1 sub d: passende maatregelen omvatten “waar passend” ook “een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid” van de beveiliging. Wij leggen elke test zo vast dat het rapport bij een auditor of toezichthouder standhoudt: scope, data, bevindingen met risiconiveau en wat na herstel opnieuw is getest.

NIS2 en de Cyberbeveiligingswet

De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen; een pentest staat er niet als verplichting in, maar is wel de gebruikelijke manier om aan te tonen dat die maatregelen werken. Financiële entiteiten vallen op grond van artikel 7 buiten deze wet: voor hen geldt DORA.

PCI DSS

De standaard voor betaalkaartgegevens vraagt om periodieke externe en interne pentests. Wij voeren die uit en leveren het rapport met de onderbouwing die de standaard verwacht.

ISO 27001

Wij toetsen en versterken de technische maatregelen die bij een ISMS horen. Certificeren doet een geaccrediteerde certificerende instelling en niet de tester: wij leveren de technische onderbouwing die uw auditor nodig heeft.

Veelgestelde vragen

01 Wat kost een pentest?

De prijs hangt af van de scope en de complexiteit. Een pentest van één webapplicatie begint rond € 2.000; grotere netwerken, cloudomgevingen en samengestelde systemen kosten meer. Een gemiddelde opdracht vraagt 5 tot 15 testdagen. Na een kort gesprek over de scope krijgt u een vaste offerte, vrijblijvend.

02 Hoe lang duurt een pentest?

Een gemiddelde opdracht beslaat 5 tot 15 testdagen en duurt 1 tot 3 weken vanaf de start van de test tot het opgeleverde rapport. Omvang en complexiteit bepalen de doorlooptijd: een grote infrastructuur of meerdere omgevingen tegelijk kosten meer tijd. De exacte start- en opleverdatum staan in de offerte, dus voordat het testen begint.

03 Voor wie is een pentest bedoeld?

Voor elke organisatie die iets te verliezen heeft bij een datalek of bij uitval. Voor een fintech, een webshop, een SaaS-leverancier, een zorginstelling of een producent is een pentest de snelste manier om te weten hoe de verdediging er werkelijk voor staat, voordat een aanvaller het aantoont.

04 Wat is het verschil tussen een pentest en een kwetsbaarheidsscan?

Een kwetsbaarheidsscan is geautomatiseerd en zoekt naar bekende zwakheden uit een database. Een pentest gaat verder: een specialist zoekt handmatig naar onbekende fouten en fouten in de logica, combineert ze en probeert daadwerkelijk binnen te komen. Een scan controleert of de deur op slot zit; een pentest probeert de deur te forceren, door het raam te klimmen of de muur te doorboren. Wilt u alleen periodiek scannen, kijk dan bij vulnerability assessment.

05 Is een pentest verplicht?

Niet als zodanig. De Cyberbeveiligingswet (NIS2) vraagt om een risicoanalyse en om passende en evenredige maatregelen; het woord pentest komt er niet in voor. De AVG komt het dichtst in de buurt: artikel 32 lid 1 sub d noemt, waar passend, een procedure om de doeltreffendheid van de maatregelen op gezette tijdstippen te testen, te beoordelen en te evalueren. Voor financiële entiteiten regelt DORA het testen, en bij leveranciers van de overheid loopt de eis via de BIO in het contract. In de praktijk is een pentest de gangbare manier om aan te tonen dat uw maatregelen werken.

06 Heeft Haxoris het CCV Keurmerk Pentesten?

Nee. Het CCV Keurmerk Pentesten is een vrijwillig keurmerk en wij voeren het niet. Wat wij er tegenover zetten: u weet vooraf welke tester het werk doet en met welke certificeringen (OSCP, OSWE, CISSP), u krijgt vóór ondertekening een geanonimiseerd voorbeeldrapport te zien, en de hertest na herstel zit bij de opdracht in.

Klaar om uw verdediging te laten testen?

In een kort adviesgesprek bepalen wij samen de scope en daarna krijgt u een vaste prijs, vrijblijvend. Wilt u eerst zien wat u koopt, vraag dan een geanonimiseerd voorbeeldrapport aan.