Pentest laten uitvoeren

Handmatig getest door OSCP-gecertificeerde ethical hackers volgens CCV Keurmerk

Inzicht in de beveiliging van uw organisatie

Een pentest maakt inzichtelijk hoe aanvallers kwetsbaarheden in uw applicatie, netwerk of IT-omgeving kunnen misbruiken. Onze ethical hackers stemmen het onderzoek af op uw doel en risicoprofiel. U ontvangt een helder rapport met concrete adviezen om uw beveiliging te verbeteren.

Illustratie van het onderzoeken van een webapplicatie en netwerk, met rapportage van bevindingen.

Wanneer heeft u een pentest nodig?

  • Voor livegang of na wijzigingen

    Laat onderzoeken of nieuwe applicaties, functies of koppelingen kwetsbaarheden introduceren.

  • Voor een audit of klantvraag

    Onderbouw uw technische beveiliging met een onderzoek dat aansluit op de afgesproken eisen.

  • Voor inzicht in uw risico’s

    Ontdek welke aanvalsroutes uw kritieke systemen en gevoelige gegevens kunnen raken.

Pentesten per omgeving

Uw doel, risicoprofiel en de systemen die u wilt laten onderzoeken bepalen welke pentest passend is. Tijdens het scopegesprek adviseren wij welke vorm of combinatie het beste bij uw situatie past.

Webapplicatie pentest

Pentest voor webapplicaties, API's en SPA's volgens OWASP ASVS. Focus op business logic, authenticatie en multi-tenant scheiding.

Netwerk en cloud pentest

Externe en interne netwerkpentest inclusief Azure, AWS, M365 en Entra ID. Assumed breach-scenario's en Active Directory testing.

OT-security pentest

Pentest voor PLC's, SCADA en industriële netwerken volgens IEC 62443 en Purdue-model. Zonder verstoring van productiecontinuïteit.

Aanvullende securitydiensten

Voor aanvullende beveiligingsvragen bieden wij ook code reviews, vulnerability scans en phishingsimulaties.

Phishing en awareness

Gecontroleerde phishing-simulaties en awareness-metingen. Bruikbaar voor NIS2-verantwoording en cultuurverandering.

Source code review

Handmatige code-audit voor secure coding, business logic en cryptografische implementaties. Complement op black box pentesting.

Vulnerability scan

Geautomatiseerde scan als aanvulling op periodieke pentesten. Voor doorlopende monitoring tussen assessments in.

De deskundigheid van DongIT staat buiten kijf, de samenwerking is plezierig en zij komen hun afspraken na.

Aloysius Stichting

Wat maakt onze pentesten anders?

Geautomatiseerde scanners vinden bekende kwetsbaarheden. Onze pentesters vinden wat scanners niet zien: business logic-fouten, tenant-scheidingsproblemen, complexe race conditions, IDOR-patronen, cross-tenant leakage en de creatieve exploit-chains waar aanvallers echt gebruik van maken.

Door gericht en contextbewust te testen binnen de onderzoeksscope, identificeren we kwetsbaarheden niet alleen. We combineren ze voor diepgaande inzichten die alleen ontstaan wanneer ervaren mensen de puzzel leggen. Meer over de voordelen van handmatig testen.

CCV-keurmerk pentesten

Vier ogen op elke bevinding. Elke pentest wordt uitgevoerd volgens ons vierogenprincipe: minimaal twee pentesters betrokken bij het traject, met peer-review op elke bevinding. Voor toezichthouders (DNB, AFM, IGJ, AP) en auditors is deze werkwijze, gecombineerd met het CCV-keurmerk Pentesten, een extra kwaliteitsindicator die uw compliance-verantwoording versterkt. Als ISO 27001:2022-gecertificeerde organisatie weten wij hoe een audit van binnenuit werkt.

Ons proces van scope tot rapport

Transparant, voorspelbaar en zonder verrassingen. Zes stappen van eerste gesprek tot afgeronde rapportage. Wij stemmen onze rapportage altijd af op het compliance-kader dat voor u relevant is.

Intake

Kosteloos gesprek om uw architectuur, dreigingsmodel en compliance-doelen in kaart te brengen. Vrijblijvend.

Kosteloos, 45 tot 60 minuten

Offerte op maat

U ontvangt een concreet voorstel met scope, methodologie, planning en investering. Vaste prijs, geen verborgen kosten.

Binnen 3 werkdagen

Voorbereiding

Wij regelen toegangen, maken veiligheidsafspraken en bereiden testomgevingen voor, in overleg met uw IT- en developmentteam.

1 tot 2 weken

Uitvoering

Handmatige testen door minimaal één gecertificeerde pentester. Voor grotere trajecten teams van twee tot drie pentesters, met tussentijdse updates.

5 tot 25 werkdagen afhankelijk van scope

Rapport

U ontvangt uw rapport via ons eigen Security Reporter-platform, met een managementsamenvatting, technische bevindingen met CVSS-scores en concrete hersteladviezen. De gegevens blijven in Europa.

Binnen 5 werkdagen na uitvoering

Hertest

Nadat u kwetsbaarheden heeft opgelost, valideren wij dat de remediation daadwerkelijk werkt. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.

Op nacalculatie

500+ organisaties vertrouwen op onze pentesten

Sinds 2012 werken wij voor uiteenlopende organisaties. Van softwareleveranciers en hostingpartijen tot ziekenhuizen, banken, gemeenten en netbeheerders. Voor elk type organisatie leveren wij pentesten die passen bij hun architectuur, dreigingsmodel en klantverwachtingen.

IT en software

SaaS-leveranciers, webapplicatie-bouwers en hostingpartijen laten hun platforms testen voor aantoonbare beveiliging richting hun eigen klanten.

Zorg

Ziekenhuizen, zorginstellingen en zorg-ICT-leveranciers vertrouwen op onze NEN 7510-mapping en ervaring met EPD-koppelingen zoals HL7 en FHIR.

Overheid

Gemeenten, uitvoeringsorganisaties, provincies en waterschappen kiezen ons voor BIO2, DigiD en Suwinet-trajecten.

Financiële sector

Banken, verzekeraars en betaalinstellingen zetten ons in voor DORA-verantwoording en voorbereiding op TIBER-NL.

Industrie

Maakindustrie, transportbedrijven en logistieke dienstverleners met kritieke productieomgevingen en OT/ICS-infrastructuur onder NIS2.

Onderwijs

Universiteiten, hogescholen, culturele instellingen en maatschappelijke organisaties met gevoelige onderzoeksdata, ledenadministratie of publieksinformatie.

Retail

Webshops, retail-platforms en e-commerce-organisaties met omvangrijke klantdatabases, betaalstromen en PCI DSS-vereisten.

Media

Uitgevers, contentplatforms, telecomaanbieders en digitale infrastructuurleveranciers met hoge beschikbaarheids- en privacy-eisen.

Dienstverlening

Advies-, accountancy- en juridische kantoren die vertrouwelijke cliëntdata verwerken en aantoonbare beveiliging aan hun klanten willen tonen.

Pentest-vormen: black box, grey box of white box?

Welke vorm van pentest het beste past hangt af van uw doelstelling, dreigingsmodel en beschikbare informatie. De vormen verschillen vooral in hoeveel kennis, testgegevens en achtergrondinformatie de onderzoeker vooraf ontvangt.

In overleg met u wordt de uit te voeren vorm bepaald, op basis van de situatie, wensen en het intakeproces.

  • Black box pentest. Onderzoeker heeft minimale voorkennis. De beste simulatie van een real-life hack.
  • Grey box pentest. Onderzoeker beschikt over gedeeltelijke informatie zoals inlogaccounts.
  • White box pentest. Onderzoeker heeft van tevoren inzicht in alle aspecten van de systeemarchitectuur en beschikking over de broncode. Dit resulteert in de meest nauwkeurige bevindingen.
  • Time box test of budget box pentest. Test waarbij de doorlooptijd of de kosten bepalen wanneer de test ophoudt.

Onze methodologie: internationaal erkende frameworks

Een effectieve pentest gaat verder dan kwetsbaarheden vinden. Het draait om inzicht, impact en actiegerichte oplossingen. Onze aanpak is gebaseerd op internationaal erkende frameworks en wij passen de laatste ontwikkelingen, zero-day vulnerabilities en actuele aanvalstechnieken actief toe in onze beveiligingsonderzoeken.

  • NIST Cybersecurity Framework. Risicobeheer en best practices voor IT-beveiliging.
  • OWASP Testing Guide en ASVS. Webapplicaties testen op de meest kritieke kwetsbaarheden.
  • PTES en OSSTMM. Standaarden voor diepgaande en gestructureerde pentesten.
  • ISSAF. Beoordelingsframework voor systemen en netwerken.
  • IEC 62443. Voor OT-omgevingen en industriële controlesystemen.
  • NCSC-richtlijnen. Nederlandse best practices voor beveiligingstesten.

Wat kost een pentest?

De prijs hangt af van scope en complexiteit. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor complexere trajecten werken we met een scope-gesprek en offerte op maat.

  • Quick Pentest, €2.960 excl. btw
  • Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
  • Extensive Pentest, vanaf €7.200 excl. btw
  • Enterprise trajecten, offerte op maat

Prijzen op maat

Bij elk complex traject stellen wij eerst kosteloos een scope-gesprek voor. Zo weet u vooraf exact wat de investering wordt en waar u aan toe bent. Bekijk de pentest kosten en pakketten voor de vaste prijzen en de vanaf-prijzen.

Veelgestelde vragen over pentesten

Hieronder de meest gestelde vragen over pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wat is een pentest precies?

Een pentest, ook wel penetratietest of ethical hacking-onderzoek, is een onderzoek waarbij gecertificeerde ethical hackers uw systemen en applicaties testen op kwetsbaarheden. Op dezelfde manier als kwaadwillende hackers dat zouden doen. Het doel is om zwakke plekken te identificeren en te repareren voordat ze worden misbruikt.

Welke pentest heb ik nodig?

Dat hangt af van het doel van de pentest, uw risicoprofiel en de systemen die u wilt laten onderzoeken. Wilt u bijvoorbeeld een nieuwe applicatie laten toetsen, inzicht krijgen in mogelijke aanvalsroutes of de technische beveiliging onderbouwen voor een audit? Samen met de gevoeligheid van uw gegevens en de mogelijke gevolgen van misbruik bepaalt dit welke onderdelen, testscenario’s en diepgang nodig zijn.

Voor een webapplicatie of SaaS-platform kan een webapplicatiepentest passend zijn, voor uw IT-infrastructuur een netwerk- en cloudpentest en voor industriële omgevingen een OT-securitypentest. Tijdens het scopegesprek adviseren wij welk onderzoek of welke combinatie het beste aansluit op uw doel en risico’s.

Welke pentest helpt het risico op ransomware te verkleinen?

Een netwerk- en cloudpentest is hiervoor vaak een passend startpunt. Met een externe pentest onderzoeken we mogelijke toegangswegen vanaf internet. Met een interne pentest onderzoeken we wat een aanvaller kan bereiken die al toegang heeft, bijvoorbeeld via een gecompromitteerd gebruikersaccount. Daarbij kijken we naar toegangsrechten, netwerksegmentatie en de bereikbaarheid van kritieke systemen.

We stemmen het onderzoek af op uw risicoprofiel en IT-omgeving. U krijgt concrete verbeteradviezen om aanvalsroutes te onderbreken en mogelijke schade te beperken. Geen enkele pentest kan ransomware volledig voorkomen: het verhelpen van kwetsbaarheden, sterke toegangsbeveiliging, monitoring en geteste, afgeschermde back-ups blijven essentieel.

Hoe lang duurt een pentest?

Actieve testtijd varieert van 16 uur voor een kleine webapplicatie tot 80 uur of meer voor een uitgebreide netwerk of enterprise webapp pentest. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.

Wat is het verschil tussen een pentest en een vulnerability scan?

Een vulnerability scan controleert grotendeels geautomatiseerd op bekende kwetsbaarheden en configuratiefouten. Een pentest voegt handmatig onderzoek toe, bijvoorbeeld naar bedrijfslogica, autorisatie en combinaties van kwetsbaarheden. De keuze hangt af van uw doel, risicoprofiel en eventuele specifieke audit- of contracteisen. Een scan vervangt geen pentest wanneer die expliciet vereist is.

Hoe vaak moet ik een pentest laten uitvoeren?

Dat hangt af van uw risicoprofiel, veranderingen aan uw systemen en eventuele audit- of contractafspraken. Jaarlijks testen kan een goed uitgangspunt zijn, met aanvullend onderzoek na belangrijke wijzigingen. Dat is geen algemene wettelijke pentestverplichting. Voor DigiD geldt een jaarlijks ICT-beveiligingsassessment; stem de pentest en opvolging af op de daarvoor geldende eisen.

Verstoort een pentest onze productieomgeving?

Wij werken bij voorkeur op acceptatie of testomgevingen. Waar productie noodzakelijk is, maken we strakke veiligheidsafspraken over timing, impact-grens en escalatiepaden. Onze pentesters weten hoe ze zonder disruptie werken.

Hoe zit het met compliance-mapping?

Wij kunnen bevindingen koppelen aan de relevante technische eisen uit uw normenkader, bijvoorbeeld voor NIS2, ISO 27001 of DigiD. We spreken vooraf af welke eisen, systemen en rapportageonderdelen binnen scope vallen. Het rapport levert technische onderbouwing voor uw auditor, maar is geen certificering of garantie dat uw organisatie volledig aan alle eisen voldoet.

Klaar om uw beveiliging aantoonbaar te maken?

Bereidt u zich voor op een audit? Voldoet u aan klant of contract-eisen? Rolt u een nieuwe applicatie uit? Reactie binnen één werkdag. Offerte binnen drie werkdagen.