Pentest laten uitvoeren

Wanneer heeft u een pentest nodig?

Bereidt u zich voor op een compliance-audit (ISO 27001, NIS2, DigiD, AVG of NEN 7510)? Vraagt een enterprise-klant om aantoonbare beveiliging van uw applicatie? Rolt u een nieuwe architectuur uit en wilt u zeker weten dat deze veilig live gaat? Of heeft uw board om aantoonbare cyberweerbaarheid gevraagd? In al deze situaties is een pentest, ook wel penetratietest of ethical hacking-onderzoek genoemd, het meest concrete instrument dat u ter beschikking heeft.

Wij voeren pentesten uit voor Nederlandse en Europese organisaties in onder andere de zorg, financiële sector, overheid, industrie en enterprise-SaaS. Onze aanpak is handmatig en contextbewust. Alle bevindingen worden gerapporteerd via ons eigen Security Reporter-platform, data blijft in Europa.

Onze pentesten zijn CCV Keurmerk-gecertificeerd en uitgevoerd door OSCP, OSWE en OSEP-gecertificeerde ethical hackers. DongIT is zelf ISO 27001:2022-gecertificeerd.

500+ organisaties vertrouwen op onze pentesten

Sinds 2012 werken wij voor uiteenlopende organisaties. Van softwareleveranciers en hostingpartijen tot ziekenhuizen, banken, gemeenten en netbeheerders. Voor elk type organisatie leveren wij pentesten die passen bij hun architectuur, dreigingsmodel en klantverwachtingen.

IT en software

SaaS-leveranciers, webapplicatie-bouwers en hostingpartijen laten hun platforms testen voor aantoonbare beveiliging richting hun eigen klanten.

Zorg

Ziekenhuizen, zorginstellingen en zorg-ICT-leveranciers vertrouwen op onze NEN 7510-mapping en ervaring met EPD-koppelingen zoals HL7 en FHIR.

Overheid

Gemeenten, uitvoeringsorganisaties, provincies en waterschappen kiezen ons voor BIO2, DigiD en Suwinet-trajecten.

Financiële sector

Banken, verzekeraars en betaalinstellingen zetten ons in voor DORA-verantwoording en voorbereiding op TIBER-NL.

Industrie

Maakindustrie, transportbedrijven en logistieke dienstverleners met kritieke productieomgevingen en OT/ICS-infrastructuur onder NIS2.

Onderwijs

Universiteiten, hogescholen, culturele instellingen en maatschappelijke organisaties met gevoelige onderzoeksdata, ledenadministratie of publieksinformatie.

Retail

Webshops, retail-platforms en e-commerce-organisaties met omvangrijke klantdatabases, betaalstromen en PCI DSS-vereisten.

Media

Uitgevers, contentplatforms, telecomaanbieders en digitale infrastructuurleveranciers met hoge beschikbaarheids- en privacy-eisen.

Dienstverlening

Advies-, accountancy- en juridische kantoren die vertrouwelijke cliëntdata verwerken en aantoonbare beveiliging aan hun klanten willen tonen.

Wat maakt onze pentesten anders?

Geautomatiseerde scanners vinden bekende kwetsbaarheden. Onze pentesters vinden wat scanners niet zien: business logic-fouten, tenant-scheidingsproblemen, complexe race conditions, IDOR-patronen, cross-tenant leakage en de creatieve exploit-chains waar aanvallers echt gebruik van maken.

Door gericht en contextbewust te testen binnen de onderzoeksscope, identificeren we kwetsbaarheden niet alleen. We combineren ze voor diepgaande inzichten die alleen ontstaan wanneer ervaren mensen de puzzel leggen. Meer over de voordelen van handmatig testen.

CCV-keurmerk pentesten

Vier ogen op elke bevinding. Elke pentest wordt uitgevoerd volgens ons vierogenprincipe: minimaal twee pentesters betrokken bij het traject, met peer-review op elke bevinding. Voor toezichthouders (DNB, AFM, IGJ, AP) en auditors is deze werkwijze, gecombineerd met het CCV-keurmerk Pentesten, een extra kwaliteitsindicator die uw compliance-verantwoording versterkt. Als ISO 27001:2022-gecertificeerde organisatie weten wij hoe een audit van binnenuit werkt.

Onze pentest-diensten

Wij bieden pentesten voor elke laag van uw digitale infrastructuur. Kies de dienst die past bij uw scope of laat ons in het scope-gesprek adviseren wat het beste past bij uw situatie.

Webapplicatie pentest

Pentest voor webapplicaties, API's en SPA's volgens OWASP ASVS. Focus op business logic, authenticatie en multi-tenant scheiding.

Netwerk en cloud pentest

Externe en interne netwerkpentest inclusief Azure, AWS, M365 en Entra ID. Assumed breach-scenario's en Active Directory testing.

OT-security pentest

Pentest voor PLC's, SCADA en industriële netwerken volgens IEC 62443 en Purdue-model. Zonder verstoring van productiecontinuïteit.

Phishing en awareness

Gecontroleerde phishing-simulaties en awareness-metingen. Bruikbaar voor NIS2-verantwoording en cultuurverandering.

Source code review

Handmatige code-audit voor secure coding, business logic en cryptografische implementaties. Complement op black box pentesting.

Vulnerability scan

Geautomatiseerde scan als aanvulling op periodieke pentesten. Voor doorlopende monitoring tussen assessments in.

Ons proces van scope tot rapport

Transparant, voorspelbaar en zonder verrassingen. Zes stappen van eerste gesprek tot afgeronde rapportage. Wij stemmen onze rapportage altijd af op het compliance-kader dat voor u relevant is.

1. Intake

Kosteloos gesprek om uw architectuur, dreigingsmodel en compliance-doelen in kaart te brengen. Vrijblijvend.

Kosteloos, 45 tot 60 minuten

2. Offerte op maat

U ontvangt een concreet voorstel met scope, methodologie, planning en investering. Vaste prijs, geen verborgen kosten.

Binnen 3 werkdagen

3. Voorbereiding

Wij regelen toegangen, maken veiligheidsafspraken en bereiden testomgevingen voor, in overleg met uw IT- en developmentteam.

1 tot 2 weken

4. Uitvoering

Handmatige testen door minimaal één gecertificeerde pentester. Voor grotere trajecten teams van twee tot drie pentesters, met tussentijdse updates.

5 tot 25 werkdagen afhankelijk van scope

5. Rapport

Levering via Security Reporter met executive summary, technische bevindingen (CVSS-scored) en remediation guidance.

Binnen 5 werkdagen na uitvoering

6. Hertest

Nadat u kwetsbaarheden heeft opgelost, valideren wij dat de remediation daadwerkelijk werkt. Op basis van nacalculatie, afhankelijk van aantal en complexiteit van de bevindingen.

Op nacalculatie

Pentest-vormen: black box, grey box of white box?

Welke vorm van pentest het beste past hangt af van uw doelstelling, dreigingsmodel en beschikbare informatie. De vormen verschillen vooral in hoeveel kennis, testgegevens en achtergrondinformatie de onderzoeker vooraf ontvangt.

In overleg met u wordt de uit te voeren vorm bepaald, op basis van de situatie, wensen en het intakeproces.

  • Black box pentest. Onderzoeker heeft minimale voorkennis. De beste simulatie van een real-life hack.
  • Grey box pentest. Onderzoeker beschikt over gedeeltelijke informatie zoals inlogaccounts.
  • White box pentest. Onderzoeker heeft van tevoren inzicht in alle aspecten van de systeemarchitectuur en beschikking over de broncode. Dit resulteert in de meest nauwkeurige bevindingen.
  • Time box test of budget box pentest. Test waarbij de doorlooptijd of de kosten bepalen wanneer de test ophoudt.

Onze methodologie: internationaal erkende frameworks

Een effectieve pentest gaat verder dan kwetsbaarheden vinden. Het draait om inzicht, impact en actiegerichte oplossingen. Onze aanpak is gebaseerd op internationaal erkende frameworks en wij passen de laatste ontwikkelingen, zero-day vulnerabilities en actuele aanvalstechnieken actief toe in onze beveiligingsonderzoeken.

  • NIST Cybersecurity Framework. Risicobeheer en best practices voor IT-beveiliging.
  • OWASP Testing Guide en ASVS. Webapplicaties testen op de meest kritieke kwetsbaarheden.
  • PTES en OSSTMM. Standaarden voor diepgaande en gestructureerde pentesten.
  • ISSAF. Beoordelingsframework voor systemen en netwerken.
  • IEC 62443. Voor OT-omgevingen en industriële controlesystemen.
  • NCSC-richtlijnen. Nederlandse best practices voor beveiligingstesten.

Wat kost een pentest?

De prijs hangt af van scope en complexiteit. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor complexere trajecten werken we met een scope-gesprek en offerte op maat.

  • Quick Pentest, €2.960 excl. btw
  • Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
  • Extensive Pentest, vanaf €7.200 excl. btw
  • Enterprise trajecten, offerte op maat

Prijzen op maat

Bij elk complex traject stellen wij eerst kosteloos een scope-gesprek voor. Zo weet u vooraf exact wat de investering wordt en waar u aan toe bent.

Veelgestelde vragen over pentesten

Hieronder de meest gestelde vragen over pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wat is een pentest precies?

Een pentest, ook wel penetratietest of ethical hacking-onderzoek, is een onderzoek waarbij gecertificeerde ethical hackers uw systemen en applicaties testen op kwetsbaarheden. Op dezelfde manier als kwaadwillende hackers dat zouden doen. Het doel is om zwakke plekken te identificeren en te repareren voordat ze worden misbruikt.

Welke pentest heb ik nodig?

Dat hangt af van wat u wilt beveiligen. Voor een webapplicatie of SaaS-platform is een webapplicatie pentest passend. Voor een organisatie-brede netwerkbeveiligingscheck een netwerk en cloud pentest. Voor industriële omgevingen een OT-security pentest. In het scope-gesprek adviseren wij welke vorm het beste past bij uw situatie.

Hoe lang duurt een pentest?

Actieve testtijd varieert van 16 uur voor een kleine webapplicatie tot 80 uur of meer voor een uitgebreide netwerk of enterprise webapp pentest. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.

Wat is het verschil tussen een pentest en een vulnerability scan?

Een vulnerability scan is een geautomatiseerde controle op bekende kwetsbaarheden. Een pentest voegt daar handmatige creativiteit aan toe: onze pentesters combineren kwetsbaarheden, testen business logic en ontdekken zaken die scanners systematisch missen. Voor compliance-doeleinden is een pentest doorgaans het minimale vereiste.

Hoe vaak moet ik een pentest laten uitvoeren?

Marktstandaard voor organisaties onder NIS2, ISO 27001 of DigiD is jaarlijks. Bij significante wijzigingen aan de architectuur is een extra test aanbevolen. Voor DigiD-aansluitingen is jaarlijkse pentesting wettelijk verplicht.

Verstoort een pentest onze productieomgeving?

Wij werken bij voorkeur op acceptatie of testomgevingen. Waar productie noodzakelijk is, maken we strakke veiligheidsafspraken over timing, impact-grens en escalatiepaden. Onze pentesters weten hoe ze zonder disruptie werken.

Hoe zit het met compliance-mapping?

Onze rapportages worden altijd afgestemd op het compliance-kader dat voor u relevant is: NIS2 en Cyberbeveiligingswet, ISO 27001:2022, DigiD-normenkader v4.0, DORA, BIO2, NEN 7510, IEC 62443, AVG of PCI DSS. Bevindingen worden expliciet gekoppeld aan de betreffende controls voor uw auditor of toezichthouder.

Klaar om uw beveiliging aantoonbaar te maken?

Bereidt u zich voor op een audit? Voldoet u aan klant of contract-eisen? Rolt u een nieuwe applicatie uit? Reactie binnen één werkdag. Offerte binnen drie werkdagen.