Het belangrijkste verschil is dat een OWASP Top 10-rapportage compact en technisch is voor uw ontwikkelteam, terwijl een NCSC-rapportage uitgebreider is en geschikt voor audits en certificeringstrajecten. Welk type u ontvangt hangt af van het pentest-pakket en uw compliance-eisen.
Wat is een OWASP Top 10-rapportage?
Een OWASP Top 10-rapportage is gebaseerd op de OWASP Top 10 Application Security Risks (versie 2025) van het Open Worldwide Application Security Project. Deze internationaal gebruikte lijst identificeert de tien belangrijkste beveiligingsrisico's voor webapplicaties en wordt periodiek bijgewerkt door beveiligingsexperts wereldwijd.
De rapportage is compact, technisch en gericht op ontwikkelaars. Bevindingen zijn gemapt op OWASP-categorieën zoals Broken Access Control, Cryptographic Failures, Injection en Security Misconfiguration. Uw ontwikkelteam kan direct aan de slag met concrete remediation-instructies per bevinding.
Wanneer geschikt: voor snelle security-checks, agile-ontwikkelteams die kwetsbaarheden per sprint willen aanpakken, en organisaties die geen formele audit-vereisten hebben.
Wat is een NCSC-rapportage?
Een NCSC-rapportage is gebaseerd op de ICT-Beveiligingsrichtlijnen voor Webapplicaties (versie 2025) van het Nationaal Cyber Security Centrum (NCSC), de nationale autoriteit voor cybersecurity onder het ministerie van Justitie en Veiligheid. Deze richtlijnen bieden een gestructureerd kader voor het veilig ontwikkelen, beheren en aanbieden van webapplicaties.
De rapportage is uitgebreider dan een OWASP-rapportage en bevat naast een management summary ook een gedetailleerd overzicht van alle beoordeelde onderdelen, inclusief de onderdelen die geen kwetsbaarheden hebben opgeleverd. Dit maakt de rapportage direct bruikbaar voor auditors die volledige dekking willen zien in plaats van alleen bevindingen.
Wanneer geschikt: voor compliance-audits zoals DigiD (Logius normenkader v4.0), ISO 27001-certificering, NEN 7510 (zorg), NIS2-verantwoording, MedMij en assurance-rapportages (Third Party Memorandum, TPM).
Welke rapportage krijgt u bij welk pakket
- Basic Scan. Beknopt technisch rapport gebaseerd op OWASP Top 10.
- Quick Pentest. Technisch pentestrapport gebaseerd op OWASP Top 10.
- Expert Pentest. Rapportage volgens OWASP Top 10 en NCSC-richtlijnen, met compliance-mapping.
- Extensive Pentest. Uitgebreide rapportage inclusief NCSC-richtlijnen, MIAUW, PCI DSS, MedMij en Azure Security Benchmark waar relevant.
Bekijk de pakketten-pagina voor volledige details.
Andere frameworks die wij hanteren
Naast OWASP Top 10 en NCSC werken onze pentesters ook volgens andere internationale standaarden waar relevant voor uw scope:
- OWASP ASVS. Application Security Verification Standard voor gestructureerde security-verificatie.
- OWASP Mobile Top 10 en MASVS. Specifiek voor mobiele apps.
- OWASP API Security Top 10. Voor REST- en GraphQL-API's.
- MITRE ATT&CK. Voor mapping van gevonden kwetsbaarheden op reële aanvalstechnieken.
- MIAUW. Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde, gebruikt binnen de rijksbrede raamovereenkomst voor overheidspentesten.
- PCI DSS. Voor organisaties die met kaartbetalingen werken.
Twijfelt u welke rapportage past bij uw compliance-eisen? Neem contact op voor een kosteloos scope-gesprek, of lees onze FAQ over compliance-conformiteit.
English