Voor welke organisaties zijn pentestdiensten bedoeld?

DongIT voert pentesten uit voor organisaties die aantoonbare beveiliging nodig hebben. Zowel omdat wetgeving dat verplicht (NIS2, DORA, DigiD, AVG) als omdat klanten, partners of toezichthouders daarom vragen. Van MKB-webshops tot enterprise-organisaties, en van zorginstellingen tot rijksoverheid.

Wanneer een pentest verplicht is

Voor deze organisaties is een pentest niet optioneel maar wettelijk of contractueel vereist:

  • Essentiële en belangrijke entiteiten onder NIS2. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht met boetes tot €10 miljoen. Denk aan energie, water, telecom, transport, digitale infrastructuur, financiële markten en publieke ICT-dienstverleners.
  • Financiële entiteiten onder DORA. Banken, verzekeraars, betaalinstellingen en cryptobeheerders zijn sinds 17 januari 2025 verplicht tot jaarlijkse ICT-testing.
  • DigiD-koppelingen. Overheidsorganisaties en publieke dienstverleners met DigiD-aansluiting zijn jaarlijks verplicht tot een pentest volgens Logius normenkader v4.0.
  • Zorginstellingen onder NEN 7510. Ziekenhuizen, GGD's, huisartsen en zorgverzekeraars moeten aantoonbaar voldoen aan NEN 7510 voor informatiebeveiliging van persoonlijke gezondheidsinformatie.
  • Rijksoverheid onder MIAUW. De rijksbrede raamovereenkomst pentesten 2026 hanteert de MIAUW-methodiek als standaard. Van toepassing voor ministeries, Hoge Colleges van Staat en zelfstandige bestuursorganen.

Wanneer een pentest strategisch waardevol is

Ook zonder wettelijke verplichting kiezen deze organisaties voor een pentest:

  • Softwarebedrijven en SaaS-leveranciers. Enterprise-inkopers en TPRM-processen vereisen steeds vaker een recent pentestrapport voordat een contract wordt getekend.
  • MKB-organisaties met klantgegevens. Webshops, portals en online dienstverleners die persoonsgegevens verwerken vallen onder AVG-verantwoordelijkheid en gebruiken het Web Security Scan Trustmark voor klantvertrouwen.
  • Enterprise-IT en gemeenten. Voor ISO 27001-certificering (Annex A.8.8), interne audits en third-party risk management-verantwoording aan klanten en toezichthouders.
  • Organisaties in supply chains van essentiële entiteiten. Als NIS2-plichtige klanten uw diensten afnemen, wordt uw beveiliging onderdeel van hun compliance-verantwoording.

Bij welke soorten systemen

DongIT voert pentesten uit op webapplicaties, mobiele applicaties, API's, netwerkinfrastructuur, cloud-omgevingen (Azure, AWS, GCP), OT-systemen en broncode. Voor concrete scoping en advies over welk type pentest bij uw situatie past, plannen wij een kosteloos scope-gesprek.

Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentest-pakketten en prijzen.