DongIT voert pentesten uit voor organisaties die aantoonbare beveiliging nodig hebben. Zowel omdat wetgeving dat verplicht (NIS2, DORA, DigiD, AVG) als omdat klanten, partners of toezichthouders daarom vragen. Van MKB-webshops tot enterprise-organisaties, en van zorginstellingen tot rijksoverheid.
Wanneer een pentest verplicht is
Voor deze organisaties is een pentest niet optioneel maar wettelijk of contractueel vereist:
- Essentiële en belangrijke entiteiten onder NIS2. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht met boetes tot €10 miljoen. Denk aan energie, water, telecom, transport, digitale infrastructuur, financiële markten en publieke ICT-dienstverleners.
- Financiële entiteiten onder DORA. Banken, verzekeraars, betaalinstellingen en cryptobeheerders zijn sinds 17 januari 2025 verplicht tot jaarlijkse ICT-testing.
- DigiD-koppelingen. Overheidsorganisaties en publieke dienstverleners met DigiD-aansluiting zijn jaarlijks verplicht tot een pentest volgens Logius normenkader v4.0.
- Zorginstellingen onder NEN 7510. Ziekenhuizen, GGD's, huisartsen en zorgverzekeraars moeten aantoonbaar voldoen aan NEN 7510 voor informatiebeveiliging van persoonlijke gezondheidsinformatie.
- Rijksoverheid onder MIAUW. De rijksbrede raamovereenkomst pentesten 2026 hanteert de MIAUW-methodiek als standaard. Van toepassing voor ministeries, Hoge Colleges van Staat en zelfstandige bestuursorganen.
Wanneer een pentest strategisch waardevol is
Ook zonder wettelijke verplichting kiezen deze organisaties voor een pentest:
- Softwarebedrijven en SaaS-leveranciers. Enterprise-inkopers en TPRM-processen vereisen steeds vaker een recent pentestrapport voordat een contract wordt getekend.
- MKB-organisaties met klantgegevens. Webshops, portals en online dienstverleners die persoonsgegevens verwerken vallen onder AVG-verantwoordelijkheid en gebruiken het Web Security Scan Trustmark voor klantvertrouwen.
- Enterprise-IT en gemeenten. Voor ISO 27001-certificering (Annex A.8.8), interne audits en third-party risk management-verantwoording aan klanten en toezichthouders.
- Organisaties in supply chains van essentiële entiteiten. Als NIS2-plichtige klanten uw diensten afnemen, wordt uw beveiliging onderdeel van hun compliance-verantwoording.
Bij welke soorten systemen
DongIT voert pentesten uit op webapplicaties, mobiele applicaties, API's, netwerkinfrastructuur, cloud-omgevingen (Azure, AWS, GCP), OT-systemen en broncode. Voor concrete scoping en advies over welk type pentest bij uw situatie past, plannen wij een kosteloos scope-gesprek.
Neem contact op voor een kosteloos scope-gesprek, of bekijk onze pentest-pakketten en prijzen.
English