AVG pentest

AVG en GDPR pentest laten uitvoeren

Verwerkt uw organisatie persoonsgegevens en wilt u aantoonbaar voldoen aan artikel 32 AVG? Vraagt een verwerkingsverantwoordelijke om technische onderbouwing van uw beveiligingsmaatregelen? Heeft u een DPIA uitgevoerd waarbij pentesting als beheersmaatregel is geïdentificeerd? Voor deze situaties biedt een pentest concrete, onafhankelijke validatie dat uw technische en organisatorische maatregelen daadwerkelijk werken.

DongIT levert AVG-pentesten die specifiek zijn afgestemd op artikel 32 AVG en de acht NOREA-privacyprincipes uit artikel 5 AVG. Bevindingen worden gemapt op de betreffende AVG-verplichtingen zodat uw Functionaris Gegevensbescherming (FG), compliance-officer of externe auditor direct beschikt over gestandaardiseerde onderbouwing.

Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe: minimaal twee pentesters per traject met peer-review op elke bevinding. Rapportage via ons zelfontwikkelde Security Reporter-platform. CCV Keurmerk-gecertificeerd. Data blijft in Europa, geen US-hosting.

AVG en GDPR

Wat testen wij in een AVG pentest?

Een AVG-pentest toetst uw applicaties, infrastructuur en netwerken op de technische beveiligingsmaatregelen uit artikel 32 AVG. Wij mappen elke bevinding expliciet op de betreffende AVG-verplichting, zodat uw Functionaris Gegevensbescherming en externe auditor direct de gestandaardiseerde onderbouwing hebben.

  • Artikel 32 AVG: beveiliging van de verwerking. Passende technische en organisatorische maatregelen, encryption, pseudonimisering, veerkracht en herstelvermogen.
  • Artikel 25 AVG: privacy by design en by default. Toetsing of privacyprincipes structureel zijn ingebouwd in de architectuur van uw applicaties.
  • Artikel 5 lid 1c: dataminimalisatie. Verifiëren dat alleen noodzakelijke persoonsgegevens worden verwerkt en dat overtollige data-collectie ontbreekt.
  • Artikel 5 lid 1d: gegevenskwaliteit. Beoordeling van integriteit van persoonsgegevens en controle op autorisatie-fouten die tot onjuiste data kunnen leiden.
  • Artikel 5 lid 1f: integriteit en vertrouwelijkheid. Toetsing op autorisatie, toegangscontrole, transportbeveiliging en beveiliging van rustende data.
  • Artikel 15 tot 22: rechten van betrokkenen. Verificatie of de technische invulling van inzage, correctie, verwijdering en dataportabiliteit correct werkt.
  • Artikel 33/34: datalek-detectie. Beoordeling of uw systemen datalekken tijdig detecteren zodat u binnen 72 uur kunt melden bij de Autoriteit Persoonsgegevens.

Voor organisaties die zowel AVG als andere frameworks moeten dekken (NIS2, ISO 27001, DigiD) kunnen wij bevindingen dubbelmappen op meerdere kaders in één rapportage. Dat scheelt tijd en kosten ten opzichte van meerdere losse trajecten.

Waarom uw AVG-pentest niet uitstellen

De AVG geldt sinds 25 mei 2018 en de Autoriteit Persoonsgegevens (AP) handhaaft actief. Datalekken en tekortkomingen in beveiligingsmaatregelen leiden tot substantiële boetes en reputatieschade. Voor organisaties die persoonsgegevens verwerken zijn drie situaties bij uitstek reden om nu te investeren in aantoonbare compliance:

DPIA-verplichting

Bij verwerkingen met hoge privacyrisico's is een Data Protection Impact Assessment verplicht (artikel 35 AVG). Pentesting is vaak een geïdentificeerde beheersmaatregel die aantoonbaar geïmplementeerd moet zijn.

Verwerkersverplichtingen

Verwerkers moeten conform artikel 28 AVG aantoonbaar passende technische maatregelen implementeren. Enterprise-klanten vragen steeds vaker om pentest-rapportage als bewijs voordat zij verwerkersovereenkomsten tekenen.

Datalek-preventie

Meldplicht bij datalekken geldt binnen 72 uur richting AP en, bij hoog risico, richting betrokkenen. Een pentest identificeert kwetsbaarheden voordat aanvallers ze uitbuiten en voordat u de meldplicht moet activeren.

Wat als u niet compliant bent? De AVG kent boetes tot €20 miljoen of 4% van de wereldwijde jaaromzet (categorie 2 overtredingen) en tot €10 miljoen of 2% wereldwijde omzet (categorie 1). Recente handhaving in Nederland richt zich actief op tekortschietende technische maatregelen, waaronder onvoldoende authenticatie en gebrekkige logging.

Waarom AVG-pentest door DongIT

AVG-compliance vraagt om een pentest-partij die technisch én juridisch begrijpt wat de wet vraagt. Wij combineren OSCP-gecertificeerde ethical hackers met diepgaande kennis van privacywetgeving en de NOREA-frameworks voor privacy-audits.

  • Data blijft in Europa. Ons Security Reporter-platform draait op Europese infrastructuur, geen US-hosting. Onder Schrems II en AVG een concreet voordeel voor uw internationale gegevensoverdracht.
  • CCV Keurmerk Pentesten. Onafhankelijk keurmerk dat kwaliteit en methodiek van onze pentesten borgt. Voor uw FG en interne audit een extra kwaliteitsindicator.
  • ISO 27001:2022 gecertificeerd. DongIT is zelf gecertificeerd voor informatiebeveiliging. Wij weten uit eerste hand wat auditors verwachten.
  • Vier-ogen-principe. Minimaal twee OSCP-gecertificeerde pentesters per traject met peer-review op elke bevinding. Extra kwaliteitswaarborg voor uw AVG-verantwoording.
  • 500+ organisaties vertrouwen sinds 2012 op onze pentesten, in sectoren met hoge privacygevoeligheid: zorg, financieel, overheid en HR-technologie.
  • NOREA-conforme rapportage. Bevindingen gestructureerd volgens de NOREA-privacyprincipes, direct bruikbaar voor uw privacy-audit.

Onze aanpak: van pentest tot AVG-verantwoording

Wij hanteren een gestructureerde aanpak die aansluit bij hoe AVG-toezicht en interne privacy-audits werken. Elke stap levert bewijs dat u kunt gebruiken voor uw Functionaris Gegevensbescherming, verwerkingsverantwoordelijken en externe auditor.

  1. Scope-afstemming op uw verwerkingen

    Wij bepalen samen welke applicaties en systemen persoonsgegevens verwerken en welke onderdelen prioriteit hebben. Dit sluit aan op uw verwerkersregister (artikel 30) en eventuele DPIA-uitkomsten.

  2. Technische pentest

    Handmatige testen door OSCP-gecertificeerde ethical hackers volgens vier-ogen-principe, aangevuld met geautomatiseerde tooling. Testen conform NCSC-richtlijnen, OWASP en NOREA-frameworks.

  3. Rapportage met AVG-mapping

    Levering via Security Reporter. Elke bevinding gemapt op de betreffende AVG-verplichting (artikel 32, artikel 25 en artikel 5-principes), met CVSS-scoring en remediation guidance. Direct bruikbaar voor uw AVG-verantwoording en interne privacy-audit.

  4. Remediation-ondersteuning

    Onze specialisten ondersteunen uw team bij het interpreteren van bevindingen en prioriteren van remediation. Kritieke privacy-risico's krijgen voorrang zodat datalek-preventie op orde komt.

  5. Hertest en audit-ondersteuning

    Formele hertest van verholpen kwetsbaarheden. Bij externe privacy-audits kunnen wij aanwezig zijn om technische vragen van uw auditor of AP-inspecteur direct te beantwoorden.

Voor wie is een AVG pentest relevant?

De AVG geldt voor elke organisatie die persoonsgegevens verwerkt van EU-burgers, ongeacht sector of omvang. Voor bepaalde categorieën verwerkingen is een pentest bijzonder relevant:

Hoge risicoverwerkingen

Organisaties waarvoor een DPIA verplicht is:

  • Grootschalige verwerking van bijzondere persoonsgegevens (medisch, biometrie)
  • Systematische monitoring van personen
  • Automatische besluitvorming met juridische gevolgen
  • Grootschalige geografische locatie-tracking
  • Combinatie van verschillende databronnen

Standaard AVG-verplichting

Elke organisatie die persoonsgegevens verwerkt en zich moet verantwoorden voor:

  • Verwerkersovereenkomsten met enterprise-klanten
  • Interne of externe privacy-audits
  • Datalek-preventie en meldplicht-voorbereiding
  • Verantwoordingsplicht richting Autoriteit Persoonsgegevens
  • ISO 27001, NIS2 of DigiD-audits met privacy-scope

Voor SaaS-leveranciers en verwerkers die aan enterprise-klanten leveren is aantoonbare AVG-compliance vaak een voorwaarde voor contractsluiting. Onze rapportage kunt u direct delen met uw opdrachtgevers of hun compliance-teams.

Combinatie met andere compliance-trajecten

AVG overlapt substantieel met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:

AVG en ISO 27001

ISO 27001 Annex A.5.34 gaat specifiek over privacy en bescherming van persoonsgegevens. Bevindingen dubbelgemapt op AVG én ISO 27001:2022-controls.

Meer over ISO 27001 pentest

AVG en NIS2

Voor essentiële en belangrijke entiteiten. AVG en Cyberbeveiligingswet overlappen op beveiligingsmaatregelen; wij structureren rapportage naar beide kaders.

Meer over NIS2 pentest

AVG en DigiD

Voor overheidsorganisaties met DigiD-aansluiting. Persoonsgegevens van burgers vereisen dubbele bescherming onder AVG én DigiD-normenkader.

Meer over DigiD pentest

AVG en NEN 7510

Voor zorgorganisaties en zorg-ICT-leveranciers. NEN 7510 vereist informatiebeveiliging in de zorg; AVG bijzondere persoonsgegevens vereisen aanvullende maatregelen.

Vraag NEN 7510 pentest aan

AVG en DORA

Voor financiële entiteiten. DORA-verplichtingen combineren met AVG voor persoonsgegevens van klanten. Eén gecoördineerd traject.

Vraag DORA pentest aan

AVG en cyberverzekering

Steeds meer cyberverzekeraars vereisen aantoonbare AVG-conformiteit als voorwaarde voor dekking, met name na datalek-incidenten. Onze rapportage voldoet aan deze eisen.

Vraag offerte aan

Wat kost een AVG pentest?

De prijs hangt af van de omvang van uw verwerkingen, het aantal systemen en applicaties en eventuele combinatie-scopes met andere compliance-frameworks. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor complexere trajecten met meerdere applicaties of grootschalige verwerkingen werken we met een scope-gesprek en offerte op maat.

  • Quick Pentest, €2.960 excl. btw
  • Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
  • Extensive Pentest, vanaf €7.200 excl. btw
  • Enterprise en multi-scope trajecten, offerte op maat

Verwerkersregister als uitgangspunt

Bij elk AVG-traject starten wij met een kosteloos scope-gesprek waarin we uw verwerkersregister, DPIA-uitkomsten en compliance-prioriteiten doornemen. Zo weet u vooraf exact wat de investering wordt.

Veelgestelde vragen over AVG pentesten

Hieronder de meest gestelde vragen over AVG en GDPR-pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Is een pentest wettelijk verplicht onder de AVG?

Artikel 32 AVG vereist "passende technische en organisatorische maatregelen" en expliciet "een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid" van beveiligingsmaatregelen. Een pentest is een van de meest concrete invullingen hiervan. Voor verwerkingen met hoge privacyrisico's (DPIA-verplicht conform artikel 35) wordt pentesting vaak specifiek als beheersmaatregel geïdentificeerd.

Wat zijn de boetes bij AVG-tekortkomingen?

Categorie 1 overtredingen (procedurele tekortkomingen zoals ontbrekend verwerkersregister) kennen boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet. Categorie 2 overtredingen (schending van rechten van betrokkenen of ontbrekende beveiliging) kunnen leiden tot €20 miljoen of 4% wereldwijde omzet. De hoogste van beide bedragen geldt.

Hoe vaak moet ik een AVG-pentest laten uitvoeren?

De AVG schrijft geen specifieke frequentie voor, maar artikel 32 vereist "op gezette tijdstippen" testen. Markstandaard is jaarlijks, met aanvullende testen na significante wijzigingen aan applicaties, verwerkingen of dreigingslandschap. Voor SaaS-leveranciers is vaak halfjaarlijks pentesting gebruikelijk.

Blijft mijn data in Europa tijdens de pentest?

Ja. Ons Security Reporter-rapportage-platform draait op Europese infrastructuur, geen US-hosting. Testdata en bevindingen worden binnen Nederland verwerkt. Voor u als verwerkingsverantwoordelijke betekent dit dat de pentest geen aanvullende internationale gegevensoverdracht-vraagstukken (Schrems II) introduceert.

Werken jullie samen met Functionarissen Gegevensbescherming?

Ja. Onze rapportage is bewust gestructureerd zodat uw FG direct kan zien welke bevindingen welke AVG-artikelen raken. Wij kunnen tijdens de pentest-fase kort contact hebben met uw FG om scope-vragen af te stemmen, en na afronding onze bevindingen presenteren tijdens uw interne privacy-review.

Wat als er een datalek wordt gevonden tijdens de pentest?

Als wij tijdens de pentest een actueel datalek detecteren melden wij dit direct bij u met een tussenrapport. U kunt vervolgens beoordelen of de meldplicht bij AP wordt geactiveerd. Onze findings zelf zijn geen datalek in de zin van de AVG, tenzij persoonsgegevens daadwerkelijk buiten uw organisatie zijn gekomen.

Kunnen jullie ondersteunen bij een DPIA?

Onze pentest levert de technische onderbouwing voor het "beveiliging"-onderdeel van uw DPIA. Wij zijn geen juridisch adviseur, maar werken samen met privacy-consultants en advocatenkantoren die het procedurele DPIA-traject begeleiden. Op verzoek verwijzen wij door.

Combineert een AVG-pentest goed met NIS2 of ISO 27001?

Ja. AVG, NIS2 (Cyberbeveiligingswet) en ISO 27001 overlappen substantieel op beveiligingsmaatregelen. Wij kunnen bevindingen dubbelmappen op meerdere kaders in één rapportage. Dat scheelt tijd en kosten in vergelijking met meerdere losse trajecten.

Hoe lang duurt een AVG pentest?

Actieve testtijd varieert van 24 uur voor een compacte scope tot 80 uur of meer voor uitgebreide multi-applicatie trajecten. Totale doorlooptijd van scope-gesprek tot definitief rapport en hertest is typisch 4 tot 8 weken.

Klaar voor uw AVG-verantwoording?

Werkt u toe naar aantoonbare AVG-compliance? Bereidt u zich voor op een privacy-audit? Vraagt een enterprise-klant om AVG-verklaring in uw verwerkersovereenkomst? Wij starten met een kosteloos scope-gesprek waarin we uw verwerkersregister en compliance-strategie doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.