Hoe vaak moet ik een pentest uitvoeren?

De aanbevolen frequentie van pentesten hangt af van uw compliance-verplichtingen, risico-profiel en release-cadans. Deze pagina beschrijft concrete cadans-aanbevelingen. Voor de vraag wanneer u een pentest inplant (in relatie tot events), zie de FAQ over de beste timing voor een pentest.

Standaard cadans per organisatie-type

  • Jaarlijks. Standaard voor de meeste organisaties. Aanbevolen voor MKB-webshops, portals, interne applicaties en organisaties die aan ISO 27001-, NIS2- of DigiD-verplichtingen voldoen.
  • Halfjaarlijks. Voor kritische applicaties in financiële dienstverlening (DORA), zorg (NEN 7510), essentiële entiteiten onder NIS2 en organisaties met verhoogd dreigingsprofiel.
  • Per kwartaal. Voor systemen met continue kritische wijzigingen, SaaS-platforms met grote klantbasis en organisaties in supply chains van essentiële entiteiten.
  • Per release. Voor agile-ontwikkelteams die aan Continuous Deployment doen. Elk major release geactiveerd via pentest-gate voor productie-uitrol.

Wettelijk verplichte cadans

Regelgeving stelt vaak specifieke frequenties. Hier de belangrijkste:

  • DigiD. Jaarlijks verplicht conform Logius normenkader v4.0 voor alle organisaties die burgers laten inloggen via DigiD.
  • DORA. Minimaal jaarlijks voor financiële entiteiten (banken, verzekeraars, betaalinstellingen, cryptobeheerders). Grote financiële instellingen ondergaan aanvullend Threat-Led Penetration Testing (TIBER-NL) elke drie jaar.
  • NIS2. Risicogebaseerde cadans voor essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet. Gangbaar minimaal jaarlijks, halfjaarlijks voor kritische infrastructuur.
  • ISO 27001. Testfrequentie afhankelijk van uw risicoanalyse (Annex A.8.8). Gangbaar minimaal jaarlijks, met aanvullende tests bij significante wijzigingen.
  • NEN 7510. Jaarlijkse audit voor zorginstellingen, ondersteund door minimaal jaarlijkse pentesten.
  • MIAUW. Cadans afhankelijk van contract binnen de rijksbrede raamovereenkomst voor overheidspentesten.
  • PCI DSS. Minimaal jaarlijks voor organisaties die kaartbetalingen verwerken, plus na significante wijzigingen aan de kaartomgeving.

Aanvullende event-gedreven pentesten

Naast de standaard-cadans zijn er events die een aanvullende pentest rechtvaardigen:

  • Bij een grote release. Nieuwe features en gewijzigde code introduceren nieuwe kwetsbaarheden.
  • Bij architectuurwijzigingen. Cloud-migratie, SSO-implementatie, nieuwe integraties of grote refactoring.
  • Na een security-incident. Verificatie dat de oorzaak is verholpen en geen andere kwetsbaarheden aanwezig zijn.
  • Bij nieuwe compliance-vereisten. Bijvoorbeeld bij opname onder NIS2 of DORA na uitbreiding van dienstverlening.
  • Vóór een externe audit. Om zeker te weten dat de auditor geen open bevindingen aantreft.

Doorlopende pentest-samenwerking

Voor organisaties die structureel testen prefereren biedt DongIT doorlopende pentest-samenwerkingen aan waarbij wij jaarlijks of per release een gestructureerd testtraject uitvoeren onder één raamovereenkomst. Dit is aantrekkelijk voor SaaS-platforms in continue ontwikkeling, kritische infrastructuur en organisaties met complexe compliance-eisen. Voordelen: consistentie in aanpak, voorspelbare planning, verdiepte kennis van uw applicatie en efficiency in scoping.

Twijfelt u welke cadans past bij uw situatie? Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentestpakketten.