Pentest laten uitvoeren?

Een pentest legt kwetsbaarheden bloot voordat cybercriminelen dat doen. Lees over soorten, kosten en aanpak. Plan een vrijblijvend gesprek met Solipsis.

Pentest laten uitvoeren: ontdek kwetsbaarheden voordat een aanvaller dat doet

Een pentest is de APK-keuring van je IT-omgeving. Ethische hackers proberen op gecontroleerde wijze binnen te dringen in je netwerken, systemen of applicaties. Ze gebruiken dezelfde technieken als kwaadwillende hackers, maar dan volledig geautoriseerd en met één doel: kwetsbaarheden vinden voordat een aanvaller ze vindt.

Voor veel MKB-organisaties is dat inmiddels geen luxe meer. Klanten stellen vragen over je beveiliging, verzekeraars worden strenger en sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Op deze pagina lees je wat een pentest inhoudt, welke soorten er zijn, wat het kost en wanneer het verstandig is om er een te laten uitvoeren.

In het kort

  • Een pentest is geen scan. Een geautomatiseerde scan ziet een open poort. Een pentester begrijpt of die poort in jouw situatie ook echt misbruikt kan worden.
  • De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Val je er zelf niet onder, dan krijg je er alsnog mee te maken via klanten die onder de wet vallen en hun leveranciers moeten beoordelen.
  • Voor het MKB ligt een gerichte pentest doorgaans tussen 3.000 en 15.000 euro. De scope bepaalt de prijs, niet de omvang van je bedrijf.
  • Je krijgt meer dan een lijst met bevindingen. Inzicht in de werkelijke impact, prioriteiten en een concreet actieplan om risico’s te verkleinen.
  • Een rapport lost niets op. De waarde zit in wat er daarna gebeurt. Solipsis test en helpt vervolgens met het herstellen.

Hieronder vind je de onderwerpen die op deze pagina aan bod komen.

  • Wat is een pentest precies?
  • Waarom een pentest nu urgenter is dan vorig jaar
  • Welke soorten pentesten zijn er?
  • Wanneer is een pentest waardevol voor jouw organisatie?
  • Wat kost een pentest en wat levert het op?
  • Zo pakt Solipsis een pentest aan
  • Veelgestelde vragen over pentesten

Veel organisaties investeren jaren in beveiliging zonder ooit te toetsen of die beveiliging ook daadwerkelijk standhoudt. Firewalls staan aan, back-ups draaien en er is een virusscanner. Op papier ziet het er prima uit. Tot iemand het een keer echt probeert.

Wat is een pentest precies?

Een pentest, voluit penetratietest, is een gecontroleerde aanval op je eigen IT-omgeving, uitgevoerd door ethische hackers met jouw expliciete toestemming. Het doel is niet om te bewijzen dat er iets mis is, maar om zichtbaar te maken wat een aanvaller in de praktijk zou kunnen bereiken.

Het verschil met een geautomatiseerde kwetsbaarhedenscan is fundamenteel. Een scanner signaleert dat er ergens een verouderde versie draait of dat een poort openstaat. Een pentester onderzoekt vervolgens of dat in jouw specifieke omgeving ook echt tot toegang leidt, of hij van daaruit verder kan bewegen en welke gegevens hij uiteindelijk in handen krijgt. Fouten in bedrijfslogica, autorisatieproblemen en aaneengeschakelde aanvalspaden komen alleen naar boven wanneer een mens met kennis en creativiteit aan het werk is.

Wat we regelmatig zien is dat een omgeving er op papier goed uitziet, terwijl er in de praktijk toch kwetsbaarheden aanwezig zijn. Verkeerd geconfigureerde systemen, vergeten gebruikersaccounts, kwetsbare webapplicaties of verouderde software. Een aanvaller heeft vaak maar één opening nodig.

Waarom een pentest nu urgenter is dan vorig jaar

Er is dit jaar iets veranderd dat direct raakt aan het MKB. Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim achtduizend organisaties in kritieke sectoren vallen er rechtstreeks onder en moeten zich registreren bij het NCSC, incidenten melden en aantoonbaar passende maatregelen nemen. Boetes kunnen oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet en bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

Val je daar zelf niet onder, dan is de kous daarmee niet af. De wet verplicht organisaties namelijk ook om de beveiliging van hun toeleveringsketen te beoordelen. Dat betekent dat jouw klanten in de zorg, de industrie, de logistiek of bij de overheid straks bij jou aankloppen met vragen over je beveiliging. Een leverancier die dan niets kan laten zien, verliest de opdracht aan een leverancier die dat wel kan.

De wet noemt het woord pentest overigens nergens letterlijk. Wat wel wordt geëist is dat je de effectiviteit van je maatregelen beoordeelt. Een penetratietest is daarvoor de meest geaccepteerde methode en levert precies het soort bewijs waar auditors, verzekeraars en inkopers om vragen.

Expert insight

De duurste pentest is de pentest die in een la belandt.

In de praktijk zien we twee soorten opdrachtgevers. De eerste laat testen omdat een klant erom vraagt, ontvangt een rapport, archiveert het en verandert niets. De tweede gebruikt het rapport als startpunt van een verbetertraject en laat na het herstel opnieuw toetsen.

Het opvallende is dat de gevonden kwetsbaarheden bij beide groepen nauwelijks verschillen. Wat verschilt is wat er in de weken erna gebeurt. Een groot deel van de bevindingen in een gemiddeld MKB-rapport gaat niet over exotische zero days, maar over configuratie, achterstallig patchbeheer en accounts die er niet meer hadden moeten zijn. Dat is precies het soort werk dat blijft liggen zolang niemand het oppakt.

Vraag bij het selecteren van een partij dus niet alleen wat de test kost, maar ook wie de bevindingen daarna daadwerkelijk gaat oplossen. Als het antwoord daarop onduidelijk is, koop je inzicht zonder resultaat.

Figo Maas | Accountmanager

Welke soorten pentesten zijn er?

Welke test past hangt af van de omgeving die je wilt toetsen. Vanuit Solipsis voeren we onder meer de volgende pentesten uit.

  • Webapplicatie pentest. Gericht op je website, klantportaal of maatwerkapplicatie. We kijken naar authenticatieproblemen, autorisatiefouten, verouderde componenten en bekende aanvalstechnieken uit de OWASP Top 10.
  • Externe of internet-facing pentest. Alles wat vanaf het internet zichtbaar is: VPN-toegang, mailomgeving, externe portalen en publieke servers. Dit is het aanvalsoppervlak dat een willekeurige aanvaller als eerste ziet.
  • Interne netwerk pentest. Het scenario waarbij een aanvaller al binnen is, bijvoorbeeld via een phishingmail. Hoe ver komt hij dan? We toetsen segmentatie, rechten, Active Directory en de mogelijkheid tot laterale beweging.
  • Wifi pentest. Draadloze netwerken zijn vaak zwakker beveiligd dan bekabelde en bieden fysieke nabijheid als aanvalsroute. We testen versleuteling, gastnetwerkscheiding en toegangsbeheer.

Daarnaast bepalen we samen hoeveel voorkennis de tester krijgt. Bij een black box test start hij zonder informatie, net als een echte aanvaller. Bij een grey box test krijgt hij beperkte gegevens, bijvoorbeeld een gebruikersaccount. Grey box is voor de meeste MKB-organisaties de beste balans tussen realisme en diepgang, omdat je testtijd besteedt aan het vinden van kwetsbaarheden in plaats van aan verkenning.

Wanneer is een pentest waardevol voor jouw organisatie?

Veel organisaties denken pas aan een pentest nadat er iets is misgegaan. Juist door proactief te testen beperk je risico’s voordat ze impact hebben. Een pentest is bijvoorbeeld waardevol wanneer:

  • je een nieuwe omgeving, applicatie of website live zet
  • je wilt voldoen aan eisen vanuit de Cyberbeveiligingswet, ISO 27001 of NEN 7510
  • een klant of aanbesteding om aantoonbare beveiliging vraagt
  • je werkt met gevoelige klant- of bedrijfsgegevens
  • er grote wijzigingen zijn geweest in je IT-omgeving, bijvoorbeeld een cloudmigratie
  • je management inzicht wil in de daadwerkelijke cyberrisico’s in plaats van in aannames

Eerlijk is eerlijk: er zijn ook situaties waarin een pentest niet het juiste startpunt is. Heb je nog geen multifactorauthenticatie, geen werkend patchbeheer en geen getest back-upproces, dan weet je van tevoren al wat er uit een test komt. In dat geval is het verstandiger om die basis eerst op orde te brengen en daarna te toetsen of het werkt.

Wat kost een pentest en wat levert het op?

Er bestaat geen vaste prijs, omdat de kosten volgen uit de scope en de complexiteit. Voor MKB-organisaties ligt een gerichte pentest in de Nederlandse markt doorgaans tussen ongeveer 3.000 en 15.000 euro. Een beperkte webapplicatie- of externe netwerktest zit aan de onderkant, een uitgebreidere combinatie of een complexe applicatie met meerdere gebruikersrollen aan de bovenkant. De meeste tests duren drie tot tien werkdagen, met daarnaast tijd voor intake, rapportage en eventueel een hertest.

Zet dat af tegen de andere kant van de rekening. Onderzoek onder MKB-bedrijven laat zien dat de gemiddelde directe schade van een geslaagde aanval in de tienduizenden euro’s loopt, nog los van herstelkosten, stilstand en reputatieschade. Voor een middelgroot bedrijf kan een datalek het verschil betekenen tussen een vervelend kwartaal en een existentieel probleem.

Wat je uiteindelijk ontvangt is niet alleen een overzicht van gevonden kwetsbaarheden, maar vooral inzicht in de impact ervan en praktische aanbevelingen om de beveiliging te verbeteren. Het rapport bevat een executive summary die de directie kan lezen en een technisch deel waar je IT-team direct mee aan de slag kan.

Zo pakt Solipsis een pentest aan

We werken in vier stappen. Eerst een intake waarin we bepalen wat er getest wordt, wat buiten scope blijft en welke spelregels gelden. Dat leggen we vast in een opdracht en een vrijwaringsverklaring, zodat er juridisch en operationeel geen misverstanden ontstaan. Daarna volgt de uitvoering, waarbij onze securityspecialisten gecontroleerd te werk gaan en verstoring van je bedrijfsvoering voorkomen.

Vervolgens ontvang je het rapport en bespreken we het persoonlijk. Niet als opsomming, maar als prioriteitenlijst: wat moet nu, wat kan later en wat is acceptabel risico. Tot slot helpen we met het herstellen. Dat is waar Solipsis zich onderscheidt van een los pentestbureau. Wij beheren dagelijks IT-omgevingen voor organisaties in het MKB, dus we kunnen de gevonden kwetsbaarheden ook daadwerkelijk oplossen in plaats van ze alleen aanwijzen.

Een pentest draait namelijk niet om het aanwijzen van fouten. Het draait om het versterken van je organisatie. Door gecontroleerd te denken en te handelen als een aanvaller leggen we risico’s bloot voordat cybercriminelen dat doen, waardoor je beter voorbereid bent op moderne dreigingen.

Durf jij te ontdekken hoe veilig jouw organisatie écht is?

Laat je gegevens achter en een securityspecialist van Solipsis belt je terug voor een vrijblijvend gesprek over pentesten. We kijken samen naar je omgeving en bepalen welke test in jouw situatie zinvol is. Geen verkooppraatje, wel een concreet advies.

Is een pentest verplicht vanuit de Cyberbeveiligingswet?

De wet noemt pentesten niet letterlijk als verplichting. Wel moet je de effectiviteit van je maatregelen beoordelen en dat aantoonbaar maken. Een pentest is daarvoor de meest gebruikte en meest geaccepteerde methode. Jaarlijks testen geldt in de praktijk als uitgangspunt.

Hoe lang duurt een pentest?

De uitvoering zelf duurt meestal drie tot tien werkdagen, afhankelijk van de scope. Reken inclusief intake, scoping, rapportage en nabespreking op een doorlooptijd van vier tot acht weken.

Wat is het verschil tussen een pentest en een vulnerability scan?

Een vulnerability scan is geautomatiseerd en signaleert bekende kwetsbaarheden. Een pentest wordt handmatig uitgevoerd en toetst of die kwetsbaarheden in jouw omgeving ook echt misbruikt kunnen worden. Fouten in bedrijfslogica en autorisatie komen alleen bij een pentest naar boven. Een scan is een goede aanvulling, geen vervanging.

Hoe vaak moet ik een pentest laten uitvoeren?

Minimaal jaarlijks is het gangbare uitgangspunt. Daarnaast is het verstandig om extra te testen na grote wijzigingen, zoals een nieuwe applicatie, een cloudmigratie of een ingrijpende netwerkaanpassing.

Klaar voor grip op je data?

Wij helpen je van losse excels naar inzicht in één oogopslag. Minder gedoe, meer overzicht en betere beslissingen. Samen brengen we de datastromen in kaart en bouwen we een omgeving die blijft werken.