Hoe vaak moet ik een pentest uitvoeren?

De juiste frequentie hangt af van uw risicoprofiel, veranderingen aan uw systemen en eventuele audit- of contractafspraken. Jaarlijks testen kan een goed uitgangspunt zijn, maar is geen algemene wettelijke verplichting voor iedere organisatie.

Wanneer vaker testen?

Bij kritieke applicaties, gevoelige gegevens of veel wijzigingen kan vaker onderzoek nodig zijn. Een grote release, nieuwe koppeling of wijziging in authenticatie kan aanleiding zijn voor een gerichte pentest. Stem de dekking af op wat is veranderd en welke risico’s daardoor ontstaan.

Welke verplichtingen kunnen gelden?

Voor DigiD geldt een jaarlijks ICT-beveiligingsassessment volgens de eisen van Logius. Stem de planning van de pentest en eventuele hertest af op uw auditor en indieningsdeadline.

Onder DORA moeten financiële entiteiten, met uitzondering van micro-ondernemingen voor deze specifieke jaarlijkse eis, ten minste jaarlijks passende tests uitvoeren op ICT-systemen en applicaties die kritieke of belangrijke functies ondersteunen. Dat is niet hetzelfde als een verplichte jaarlijkse externe pentest voor elke instelling. Voor aangewezen entiteiten gelden aanvullende TLPT-eisen. Zie DORA, artikelen 24 tot en met 26.

Bij NIS2, de AVG, ISO 27001 en NEN 7510 moet de testaanpak aansluiten op de toepasselijke eisen en risico’s. Leid daar niet zonder meer een vaste pentestfrequentie uit af. Ook een klantcontract, aanbesteding of PCI DSS-verplichting kan specifieke testeisen bevatten; controleer welke eisen voor uw scope gelden.

Plan ook tijd voor opvolging

Reserveer tijd om bevindingen te beoordelen, kwetsbaarheden te verhelpen en waar nodig een hertest te laten uitvoeren. Bespreek de frequentie opnieuw wanneer uw risicoprofiel, architectuur of dienstverlening verandert.

Bespreek uw testplanning met ons of bekijk onze pentestpakketten.