Wat is de beste timing voor het uitvoeren van een pentest?

De beste timing voor een pentest hangt af van uw operationele werkelijkheid en compliance-verplichtingen. Deze pagina beschrijft concrete momenten waarop een pentest waardevol is, wanneer u beter kunt uitstellen, en hoe u de test buiten piekuren plant. Voor de vraag hoe vaak u een pentest uitvoert, zie de FAQ over de aanbevolen pentest-cadans.

Wanneer een pentest inplannen

Deze concrete triggers zijn goede momenten om een pentest in te plannen:

  • Vóór een productie-uitrol. Pentest-bevindingen kunnen nog worden verholpen zonder impact op eindgebruikers.
  • Na een grote release. Nieuwe features en gewijzigde code introduceren nieuwe kwetsbaarheden die alleen door testing zichtbaar worden.
  • Bij architectuurwijzigingen. Cloud-migratie, invoering van SSO, integratie met nieuwe partners of grote refactoring vragen om verificatie.
  • Voor compliance-audits. Jaarlijks verplicht onder DigiD (Logius normenkader v4.0), gangbaar onder ISO 27001, NIS2 en NEN 7510. Financiële entiteiten onder DORA testen minimaal jaarlijks.
  • Vóór een certificering of externe audit. Auditors verwachten een recent pentestrapport (meestal binnen 12 maanden).
  • Na een security-incident. Om te verifiëren dat de oorzaak is verholpen en geen andere kwetsbaarheden overblijven.
  • Bij overname of due diligence. Bij fusies, overnames of investeringsonderzoek wordt een pentest vaak vereist als onderdeel van technische due diligence.

Wanneer beter uitstellen

In deze situaties raden wij aan de pentest naar een later moment te verplaatsen:

Tijdens kritieke bedrijfsprocessen

Piekseizoenen, productlanceringen, grote evenementen of afsluitingsperiodes vragen alle aandacht van uw team. Een pentest kan systemen belasten, en uw team heeft dan geen capaciteit om snel te reageren op kritieke bevindingen. Ook zijn eindgebruikers niet gebaat bij eventuele verstoringen.

Wanneer het systeem nog instabiel is

Bij grote systeemwijzigingen, migraties of aanhoudende bugs kunnen pentest-bevindingen niet representatief zijn voor de normale werking. Wacht tot het systeem stabiel is, anders test u een tijdelijke situatie.

Zonder beschikbare capaciteit voor remediation

Een pentest levert bevindingen op die actie vragen. Als uw team de komende weken geen capaciteit heeft om kritieke bevindingen te verhelpen, is het rapport op dat moment weinig waard. Plan de pentest zo dat er remediation-capaciteit beschikbaar is direct na oplevering.

Branche-specifieke overwegingen

  • E-commerce en retail. Vermijd oktober tot begin januari (Black Friday, feestdagen). Beste periode: februari-april of augustus-september.
  • Financiële dienstverlening. Vermijd kwartaalafsluitingen en jaarafsluiting. Onder DORA zijn er specifieke test-windows die aansluiten bij regulatoire rapportagecycli.
  • Zorg. Buiten hoogseizoen (griep-piek in januari-maart, zomervakantie-piek in acute zorg). NEN 7510-audit-cycli zijn een goed anker.
  • Overheid en publieke sector. Stem af op begrotingscycli en interne audit-planningen. DigiD-audits kennen vaste kalender-vensters.
  • Onderwijs. Beste periode is de zomervakantie (juli-augustus) wanneer studenten en docenten minder actief zijn.

Beste dag en tijdstip binnen de testperiode

Voor productie-tests raden wij aan om intensieve testactiviteiten buiten piekuren te plannen. Voor de meeste organisaties zijn ochtenden van dinsdag tot en met donderdag rustige momenten. Vermijd:

  • Maandagochtend (systemen worden opgestart, hoge login-drukte)
  • Vrijdagmiddag (verminderde bezetting voor mogelijke incident-response)
  • Direct na deploy-momenten (systeem stabiliseert nog)

Voor acceptatie- en testomgevingen zijn deze restricties minder relevant, aangezien er geen productie-impact is.

Wilt u overleggen wanneer een pentest bij uw operationele planning past? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.