Wat bepaalt de prijs van uw pentest?
De prijs van een pentest hangt af van vier factoren: de omvang van het onderzoek, de technische complexiteit, het risicoprofiel en de gewenste rapportage en toepasselijke normen. Meer gebruikersrollen, koppelingen en omgevingen vragen doorgaans meer onderzoek. Samen bepalen we welke dekking nodig is en welk pakket daarbij past.
Omvang van het onderzoek
Het aantal applicaties, IP-adressen, API’s en gebruikersrollen bepaalt de omvang van het onderzoek: de scope. Een applicatie met twee rollen en zonder koppelingen vraagt doorgaans minder onderzoek dan een platform met tien rollen en meerdere koppelingen. We testen ook of gebruikers buiten de rechten van hun rol kunnen handelen.
Technische complexiteit
Koppelingen, inlogprocessen en functies zoals bestellen en betalen vragen gericht handmatig onderzoek. Geautomatiseerde scans helpen bekende kwetsbaarheden te vinden. Het onderzoeken van misbruik van bedrijfsprocessen vraagt daarnaast inzicht in de werking van uw applicatie. We testen daarom hoe onderdelen samenwerken en welke handelingen gebruikers kunnen uitvoeren. Complexere scenario’s vragen meer onderzoekstijd.
Risicoprofiel en dekking
We stemmen de dekking af op het risicoprofiel van uw applicatie of omgeving. Onderdelen met gevoelige gegevens of grote gevolgen bij misbruik krijgen extra aandacht. Door risico’s vooraf samen in kaart te brengen, richten we het onderzoek op de belangrijkste aanvalsscenario’s. De benodigde diepgang bepaalt mede hoeveel onderzoekstijd nodig is.
Rapportage en normen
We stemmen vooraf af welke normen en rapportage-eisen gelden voor uw applicatie, netwerk of andere omgeving. Bij een compliance-traject koppelen we bevindingen aan het toepasselijke kader en maken we duidelijk wat is getoetst. Extra eisen aan de dekking of onderbouwing kunnen meer onderzoek en rapportagetijd vragen. Daarom bespreken we die vóór het onderzoek.
Wat is inbegrepen?
De Quick Pentest, Expert Pentest en Extensive Pentest omvatten:
- Handmatig onderzoek door gecertificeerde ethical hackers van DongIT, een pentestbedrijf met het CCV Keurmerk Pentesten en ISO 27001-certificering
- Controle van bevindingen door een tweede pentester volgens het vierogenprincipe
- Rapportage via ons Security Reporter-platform, met online inzage en export naar PDF en CSV
- Melding van kritieke bevindingen via het platform, aangevuld met telefonisch contact
Wanneer staat de prijs vast?
Voor de Basic Scan en Quick Pentest geldt de vaste prijs uit de tabel. Voor de Expert Pentest, Extensive Pentest en onderzoeken op maat bespreken we eerst kosteloos wat u wilt laten testen. Daarna ontvangt u een offerte met de definitieve prijs, voordat het onderzoek begint.
De Quick, Expert en Extensive Pentest worden uitgevoerd en gerapporteerd volgens de kwaliteitseisen van het CCV-keurmerk Pentesten. De Basic Scan is geen pentest en valt niet onder dit keurmerk: deze combineert een geautomatiseerde scan met een beperkte handmatige controle. Het verschil in handmatig onderzoek ziet u terug in de sterren in de vergelijkingstabel.
Aanvullende diensten
Deze diensten kunt u bij een pentest of afzonderlijk aanvragen. Ze zijn niet inbegrepen in de pakketprijs.
Veelgestelde vragen over de kosten van een pentest
Meer over pakketkeuze, aanvullende kosten en onze werkwijze.
Wat kost een pentest van een webapplicatie?
De Quick Pentest kost €2.960 excl. btw en is bedoeld voor een overzichtelijke webapplicatie met een beperkte testomvang. Voor applicaties met meerdere gebruikersrollen, API’s of koppelingen is de Expert Pentest vanaf €5.040 excl. btw doorgaans geschikter. De definitieve prijs bepalen we nadat we de scope met u hebben besproken. Lees meer over pentesten van webapplicaties en pentesten van mobiele apps en API’s.
Wat kost een netwerk- of cloudpentest?
Voor een netwerk- of cloudpentest is de Expert Pentest vanaf €5.040 excl. btw meestal het uitgangspunt. Bij complexere infrastructuur, bijvoorbeeld met meerdere netwerksegmenten of cloudomgevingen, past de Extensive Pentest vanaf €7.200 excl. btw. We bepalen de definitieve prijs nadat we samen de omvang van het onderzoek hebben vastgesteld. Lees meer over onze netwerk- en cloudpentests.
Kan ik met de Quick Pentest mijn externe aanvalsoppervlak laten onderzoeken?
Ja. De Quick Pentest van €2.960 excl. btw kan worden ingezet voor een gericht onderzoek naar uw externe aanvalsoppervlak. Binnen de afgesproken scope brengen we subdomeinen, publiek bereikbare IP-adressen, diensten en herkenbare softwareversies in kaart. Onze pentesters onderzoeken vervolgens gericht mogelijke kwetsbaarheden en beoordelen de risico’s. Het onderzoek omvat dus meer dan alleen een inventarisatie of automatische scan.
Vooraf spreken we af welke domeinen en IP-ranges onder het onderzoek vallen en welke handmatige tests we uitvoeren. Dit is een mogelijke invulling van de Quick Pentest, niet standaard een extra onderzoek bovenop een webapplicatiepentest. Is een grotere scope of meer diepgang nodig, dan bespreken we vooraf een passend pakket en de bijbehorende prijs.
Welk pakket past bij een DigiD-, NIS2- of ISO 27001-traject?
Voor een compacte DigiD-omgeving kan de Expert Pentest vanaf €5.040 excl. btw passend zijn. Voor uitgebreidere omgevingen, bijvoorbeeld met meerdere applicaties of complexe koppelingen, bieden we de Extensive Pentest vanaf €7.200 excl. btw. Bij beide pakketten stemmen we de DigiD-pentest af op het geldende Logius-normenkader en de benodigde onderbouwing voor uw auditor. We bepalen vooraf welk pakket past bij de scope, het risicoprofiel en de rapportage-eisen en bevestigen daarna de definitieve prijs.
Voor NIS2- en ISO 27001-trajecten bieden we de Extensive Pentest aan, vanaf €7.200 excl. btw. Het rapport bevat een managementsamenvatting en koppelt bevindingen aan de relevante normen en maatregelen. Vooraf bespreken we welke systemen en rapportage nodig zijn.
Kan ik een pakket direct aanvragen zonder offerte?
De Basic Scan en Quick Pentest kunt u direct aanvragen tegen de vaste pakketprijs. We bevestigen vervolgens wat we gaan testen en wanneer. Voor de Expert Pentest, Extensive Pentest en onderzoeken op maat bespreken we eerst kosteloos uw wensen en de scope. Daarna ontvangt u binnen drie werkdagen een offerte.
Wat als een pentest niet binnen mijn budget past?
Dan draaien we het om. Normaal bepalen we eerst de scope op basis van wat onderzocht moet worden, en volgt de prijs daaruit. Ligt uw budget vast, dan richten we het onderzoek time-boxed in: we spreken de beschikbare onderzoekstijd af en richten die op de onderdelen met het grootste risico. Wat daarbuiten blijft benoemen we in het rapport, zodat u weet wat nog niet onderzocht is.
Waarom is de Basic Scan goedkoper dan een pentest?
De Basic Scan kost €1.480 excl. btw en is een vulnerability scan met een beperkte handmatige controle. Deze aanpak vraagt minder handmatig onderzoek dan een pentest. De Quick Pentest kost €2.960 excl. btw en omvat handmatig onderzoek van een overzichtelijke webapplicatie, ook naar gebruikersrechten en de werking van bedrijfsprocessen. Een Basic Scan is dus geen goedkoper pentestpakket, maar een ander type onderzoek.
Kost een whitebox-pentest extra?
Nee. Wij rekenen geen toeslag voor een whitebox-pentest. Bij deze aanpak krijgen onze pentesters vooraf toegang tot relevante informatie, zoals inloggegevens, broncode en documentatie. Daardoor kunnen zij hun tijd gerichter besteden, meer onderzoeken en blinde vlekken verkleinen. Daarom adviseren wij doorgaans een whitebox-pentest.
De prijs hangt af van de omvang, complexiteit en gewenste dekking van het onderzoek, niet van het beschikbaar stellen van deze informatie. Een volledige broncodereview is een afzonderlijke dienst. Lees meer over black box-, grey box- en white box-tests.
Wat kost een hertest?
Een hertest is niet inbegrepen in de pakketprijs. Daarbij controleren we of eerder gevonden kwetsbaarheden zijn verholpen. De prijs hangt af van het aantal bevindingen dat we opnieuw moeten onderzoeken. We bespreken de kosten bij de oplevering van het pentestrapport.
Valt red teaming onder een pakket?
Nee. Red teaming is een afzonderlijk onderzoek op maat, met een eigen offerte. We bootsen een realistische aanval op uw organisatie na. De doelen en omvang van dat onderzoek spreken we vooraf met u af.
Wat kost een pentest van een AI- of LLM-applicatie?
Het testen van AI- en LLM-applicaties is een apart geprijsde module bij de Expert Pentest en Extensive Pentest. De kosten hangen onder meer af van het aantal modellen en interfaces, gekoppelde databronnen en tools, gebruikersrollen en de rechten van AI-agents. Ook de te onderzoeken misbruikscenario’s tellen mee. Bespreek uw AI-applicatie met ons; na een kosteloos gesprek over de scope ontvangt u een prijsvoorstel.
Gebruiken jullie AI bij pentesten en wat betekent dat voor de kosten?
Ja. We zetten AI gericht in om de kwaliteit van ons onderzoek te verbeteren, niet om ervaren pentesters te vervangen. Dat vraagt om deskundige aansturing: de juiste instructies, technische context en een kritische beoordeling van de resultaten. Onze pentesters controleren iedere bevinding en bepalen het uiteindelijke risico. Handmatig onderzoek en controle door een tweede pentester blijven onderdeel van onze aanpak.
AI maakt een pentest daarom niet automatisch goedkoper. De prijs hangt af van de omvang, complexiteit en benodigde diepgang van het onderzoek.
Een pentest op maat nodig?
Wilt u meerdere omgevingen laten testen of stelt uw organisatie specifieke eisen aan het onderzoek en de rapportage? We bespreken graag wat nodig is en maken een offerte op maat. U ontvangt binnen één werkdag een reactie en binnen drie werkdagen na het gesprek een offerte.
English