ISO 27001 pentest laten uitvoeren
Werkt u toe naar een eerste ISO 27001-certificering? Bereidt u zich voor op een hercertificering-audit of overgangs-audit naar ISO 27001:2022? Uw ISMS-lead-auditor vraagt om onafhankelijke technische validatie? Voor al deze situaties biedt een pentest concrete onderbouwing dat uw beveiligingsmaatregelen daadwerkelijk werken.
DongIT levert ISO 27001-pentesten die specifiek zijn afgestemd op Annex A-controls uit ISO 27001:2022. Bevindingen worden gemapt op de betreffende controls (A.8.8, A.8.20, A.8.29, A.5.35 en meer) zodat u een rapport ontvangt dat direct bruikbaar is voor uw interne ISMS en externe audit.
Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe. Rapportage via ons zelfontwikkelde Security Reporter. CCV Keurmerk-gecertificeerd. Data blijft in Europa. DongIT is zelf ISO 27001:2022-gecertificeerd.
Wat testen wij in een ISO 27001 pentest?
Een ISO 27001 pentest toetst uw applicaties, infrastructuur en netwerken op de technische Annex A-controls van ISO 27001:2022. Wij mappen elke bevinding expliciet op de betreffende control, zodat uw auditor direct de gestandaardiseerde onderbouwing heeft.
- A.8.8 Management of technical vulnerabilities. Actief zoeken en toetsen op bekende kwetsbaarheden in software, systemen en configuraties.
- A.8.20 tot A.8.22 Network security. Netwerkbeveiliging, security van netwerkservices en segmentatie tussen netwerksegmenten.
- A.8.25 Secure development life cycle. Toetsing of veilige ontwikkelpraktijken zichtbaar zijn in de opgeleverde applicaties.
- A.8.26 Application security requirements. Concrete validatie van functionele en niet-functionele beveiligingseisen in uw applicaties.
- A.8.28 Secure coding. Toetsing op veelvoorkomende coding-fouten zoals injection, XSS, IDOR en autorisatie-omzeiling.
- A.8.29 Security testing in development and acceptance. Aantoonbare invulling van security-testing als onderdeel van uw ontwikkel- en acceptatie-processen.
- A.5.35 Independent review of information security. Onafhankelijke technische controle van beveiligingsmaatregelen door een externe partij.
Voor organisaties die zowel ISO 27001 als andere frameworks moeten dekken (NIS2, DigiD, DORA) kunnen wij bevindingen dubbelmappen op meerdere kaders in één rapportage.
Onze aanpak: van pentest tot audit-bewijs
Wij hanteren een gestructureerde aanpak die aansluit bij hoe ISO 27001-audits werken. Elke stap levert bewijs dat u kunt gebruiken voor uw interne ISMS en externe auditor.
Scope-afstemming met uw ISMS
Wij stemmen de pentest-scope af op uw ISMS-scope, statement of applicability (SoA) en risicoanalyse. Zo weet u zeker dat de pentest de juiste onderdelen dekt voor uw audit.
Technische pentest
Handmatige testen door OSCP-gecertificeerde ethical hackers volgens vier-ogen-principe, aangevuld met geautomatiseerde tooling. Testen conform NIST, OWASP en NCSC-richtlijnen.
Rapportage met Annex A-mapping
Levering via Security Reporter. Elke bevinding gemapt op de betreffende ISO 27001:2022 Annex A-control, met CVSS-scoring en remediation guidance. Auditor-ready.
Remediation-ondersteuning
Wij ondersteunen uw team optioneel bij het interpreteren van bevindingen en het prioriteren van remediation binnen uw ISMS Plan-Do-Check-Act cyclus.
Hertest en audit-ondersteuning
Formele hertest van verholpen kwetsbaarheden. Bij externe audits kunnen wij aanwezig zijn om technische vragen van uw auditor direct te beantwoorden.
Pentest als onderdeel van uw PDCA-cyclus
ISO 27001 is gebaseerd op de Plan-Do-Check-Act cyclus. Een pentest levert concrete input aan meerdere fasen van uw ISMS:
- Plan (risicoanalyse). Pentest-bevindingen leggen technische kwetsbaarheden bloot die bij een theoretische risicoanalyse vaak onzichtbaar blijven.
- Do (implementatie). Onze aanbevelingen ondersteunen concrete implementatie van technische beveiligingsmaatregelen.
- Check (evaluatie). Pentest toont aan of geïmplementeerde maatregelen daadwerkelijk werken tegen realistische aanvalsscenario's.
- Act (bijsturing). Bevindingen voeden continue verbetering van uw ISMS met concrete verbeteracties.
Voor organisaties met een volwassen ISMS adviseren wij minimaal jaarlijkse pentesting, met aanvullende testen na significante wijzigingen aan architectuur of scope.
Combinatie met andere compliance-trajecten
Voor veel organisaties overlapt ISO 27001 met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:
ISO 27001 en NIS2
Voor essentiële en belangrijke entiteiten die zowel ISO 27001-certificering als NIS2-verantwoording nodig hebben. Bevindingen dubbelgemapt op Annex A en artikel 21 Cyberbeveiligingswet.
ISO 27001 en DigiD
Voor overheidsorganisaties met zowel ISO 27001-certificering als DigiD-aansluiting. Één gecoördineerd traject dat beide assessment-eisen dekt.
ISO 27001 en DORA
Voor financiële entiteiten die ISO 27001 én DORA-verplichtingen hebben. Pentest-bevindingen gemapt op beide kaders inclusief voorbereiding op TIBER-NL.
ISO 27001 en NEN 7510
Voor zorgorganisaties en zorg-ICT-leveranciers. Combinatie van ISO 27001-technische toetsing met NEN 7510-specifieke zorgcontroles.
ISO 27001 en BIO2
Voor Nederlandse overheidsorganisaties die ISO 27001 combineren met BIO2. Direct bruikbaar voor ENSIA-verantwoording.
ISO 27001 en klanteisen
Enterprise-afnemers stellen steeds vaker ISO 27001-certificering én concrete pentest-rapportage als voorwaarde. Wij leveren rapportage die u direct kunt delen.
Wat kost een ISO 27001 pentest?
De prijs hangt af van de omvang van uw ISMS-scope, het aantal systemen en applicaties en eventuele combinatie-scopes met andere compliance-frameworks. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor complexere trajecten met meerdere systemen of gecombineerde compliance-scopes werken we met een scope-gesprek en offerte op maat.
- Quick Pentest, €2.960 excl. btw
- Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
- Extensive Pentest, vanaf €7.200 excl. btw
- Enterprise en multi-scope trajecten, offerte op maat
ISMS-scope als uitgangspunt
Bij elk ISO 27001-traject starten wij met een scope-gesprek waarin we uw ISMS-boundaries, statement of applicability en risicoanalyse doornemen. Zo garanderen we volledige dekking.
Veelgestelde vragen over ISO 27001 pentesten
Hieronder de meest gestelde vragen over de ISO 27001 pentest. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Werken jullie met ISO 27001:2013 of ISO 27001:2022?
Wij werken volgens ISO 27001:2022. De transitieperiode van 2013 naar 2022 is per 31 oktober 2025 verlopen, dus alle actieve certificeringen moeten inmiddels op de 2022-versie zijn. Bevindingen worden gemapt op de nieuwe Annex A-structuur (93 controls in 4 categorieën).
Is DongIT zelf ISO 27001-gecertificeerd?
Ja. DongIT is ISO 27001:2022-gecertificeerd sinds 2015 en behoudt continu certificering via jaarlijkse audits. Wij weten uit eerste hand hoe een audit van binnenuit werkt en welke bewijsstukken uw auditor waardeert.
Welke Annex A-controls dekken jullie in een pentest?
De technische Annex A-controls uit ISO 27001:2022, waaronder A.5.35 (independent review), A.8.8 (technical vulnerabilities), A.8.20 tot A.8.22 (network security), A.8.25 tot A.8.29 (secure development en testing). Welke controls specifiek relevant zijn hangt af van uw scope en SoA.
Hoe vaak moet ik een pentest laten uitvoeren voor ISO 27001?
ISO 27001 schrijft geen specifieke frequentie voor, maar de norm vereist wel "aantoonbare technische validatie" van beveiligingsmaatregelen. Markstandaard is jaarlijks, met aanvullende testen na significante wijzigingen aan architectuur, scope of dreigingslandschap. Uw certificerende instantie geeft in de praktijk vaak duidelijkheid over verwachtingen.
Kan een pentest helpen bij mijn eerste certificatie-audit?
Ja. Voor eerste certificering adviseren wij een pentest in de vroege fase van certificatie-voorbereiding, zodat u tijd heeft om bevindingen te verhelpen voor de audit. Wij kunnen de rapportage afstemmen op wat certificerende instanties (KPMG, DNV, LRQA en anderen) doorgaans verwachten.
Wat als er kritieke bevindingen zijn tijdens audit-voorbereiding?
Bij kritieke bevindingen ontvangt u een tussenrapport met remediation-prioritering. Onze specialisten kunnen ondersteuning bieden bij interpretatie en oplossing. Formele hertest bevestigt dat verhelpingen daadwerkelijk werken, zodat u met vertrouwen naar uw audit gaat.
Werken jullie samen met certificerende instanties?
Wij zijn onafhankelijk en niet gelieerd aan één specifieke certificerende instantie. Onze rapportages voldoen aan de standaarden die alle grote certificerende instanties hanteren. Wij zijn wel bekend met de specifieke aandachtspunten van diverse instanties en kunnen daar rekening mee houden.
Hoe lang duurt een ISO 27001 pentest?
Actieve testtijd varieert van 32 uur voor een compact ISMS-scope tot 120 uur of meer voor uitgebreide multi-scope trajecten. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken, langer bij grotere trajecten.
Klaar voor uw ISO 27001-audit?
Werkt u toe naar eerste certificatie, hercertificatie of overgangs-audit naar 2022? Wij starten met een kosteloos scope-gesprek waarin we uw ISMS-boundaries en audit-planning doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English