+ZKennismaken
+Z / Artikelen / Pentest
Artikel · 5 minuten lezen · Jorn de Boer

Heb je een pentest nodig?

Over wat een pentest is, wanneer hij zinvol is voor een klein bedrijf, en waarom de basis meestal eerst komt.

Een opdrachtgever vraagt in een offerteaanvraag: wanneer is uw laatste pentest uitgevoerd? Of een IT-bedrijf belt en biedt er een aan. Je weet ongeveer wat het is: iemand die met toestemming probeert in te breken. Maar of jij dat nodig hebt, met vijf mensen en een webshop, weet je niet.

Dat is een goede vraag om te stellen. Een pentest kan veel opleveren, maar lang niet elk bedrijf heeft er nu al iets aan.

Wat een pentest is

Een pentest, kort voor penetratietest, is een test waarbij een beveiligingsspecialist met jouw toestemming probeert je digitale beveiliging te omzeilen. Hij doet dat op dezelfde manier als een echte aanvaller. Daarna krijg je een verslag van wat hij vond en hoe ernstig dat is.

Er zijn verschillende vormen. De tester kan vooraf niets van je bedrijf weten, zoals een aanvaller van buiten. Hij kan ook juist alle informatie krijgen, zodat hij grondiger kan zoeken. Volgens de KVK kost een kleine pentest van ongeveer een dag rond de €1.000. Een uitgebreide test kan duizenden tot tienduizenden euro's kosten en weken duren.

Een pentest is iets anders dan een beveiligingsscan. Een scan is een automatische test die bekende zwakke plekken zoekt. Die kan elke maand of zelfs doorlopend draaien. Bij een pentest zit er een mens achter die nadenkt als een aanvaller.

Wanneer het ertoe doet

Voor veel kleine bedrijven is een pentest niet de eerste stap. Hij wordt zinvol als je iets hebt wat mensen van buiten kunnen bereiken, en wat belangrijk is voor je bedrijf. Denk aan:

  • Een webshop of klantportaal waar klanten inloggen of betalen.
  • Een app of programma dat je laat bouwen, vooral voordat klanten het gaan gebruiken of na een grote verandering.
  • Een klant of opdrachtgever die erom vraagt, bijvoorbeeld in een beveiligingsvragenlijst of een aanbesteding.
  • Gevoelige gegevens die via internet bereikbaar zijn, zoals medische of financiële gegevens.

Werk je vooral met een standaard online pakket voor mail en bestanden, en heb je een eenvoudige website zonder inlog? Dan zit je risico meestal ergens anders. Denk aan een ontbrekende tweede inlogstap, updates die blijven liggen of een back-up die nooit is getest. Een pentest vindt dat ook, maar dan betaal je een specialist om te vertellen wat je zelf al kon weten.

Hoe wij erover denken

Eerst de basis, dan de test. Een pentest laat zien waar het lek zit. Staat de voordeur nog open, dan hoef je niemand in te huren om dat te ontdekken. Zet eerst een tweede inlogstap aan, houd je updates bij en regel een back-up die werkt.

Test wat ertoe doet. Een pentest heeft een afgebakend doel nodig. "Test alles" is duur en levert een dik verslag op waar je weinig mee kunt. "Test onze webshop, inclusief het inloggen van klanten" is een goede opdracht.

Het verslag is pas het begin. Het resultaat zit in wat je daarna oplost. Spreek vooraf af wie de gevonden punten oppakt, en houd daar tijd en geld voor vrij.

Geen test is ook een keuze. Is je risico klein, dan is het prima om geen pentest te doen. Schrijf wel op waarom niet. Dan kun je het uitleggen als een klant ernaar vraagt.

Of je een pentest laat doen, bepaal jij. Wat mij betreft hangt het af van wat je online hebt staan, en wat er gebeurt als dat misgaat.

Vragen om jezelf te stellen

Wat heeft je bedrijf online staan waar anderen bij kunnen, zoals een webshop of klantportaal?
Wat betekent het voor je bedrijf als dat een paar dagen niet werkt, of als er gegevens uitlekken?
Vraagt een klant, opdrachtgever of verzekeraar om een pentest?
Hoe staat het met de basis: tweede inlogstap, updates en een geteste back-up?
Is er tijd en geld om op te lossen wat een test vindt?

Wat je zelf kunt doen, op hoofdlijnen

  • Maak de basis af. Tweede inlogstap, updates en een back-up. Dat regel je voordat je iemand laat testen.
  • Vraag wat er al getest wordt. Vraag je IT-leverancier of webbouwer of er al een beveiligingsscan draait, en of de bouwer zijn eigen werk test.
  • Kies een erkende tester. Het CCV (Centrum voor Criminaliteitspreventie en Veiligheid) heeft een keurmerk Pentesten. Volgens het CCV staat dat keurmerk garant voor de betrouwbaarheid van de aanbieder en van de pentest die hij levert.
  • Leg de afspraken vast. Spreek op papier af wat er getest wordt, wanneer, en wie je belt als er iets misgaat. De KVK noemt die schriftelijke toestemming een pentestwaiver.
  • Kies een rustig moment. Volgens het NCSC kan een test soms veel van je systemen vragen. Plan hem dus niet in je drukste week.

Voor het kiezen van een test en een aanbieder verwijst het NCSC naar de Buyers guide Securitytesten van Cyberveilig Nederland.

Waar +Z bij helpt

We doen zelf geen pentests en verkopen ze ook niet. Daardoor kunnen we onbevangen met je kijken of je er een nodig hebt, en zo ja, wat er getest moet worden.

In de +Z Checkup zie je hoe de basis van je beveiliging ervoor staat en wat je online hebt staan. Jouw IT-plan laat zien welke stap het meeste oplevert. Is dat een pentest, dan weet je wat je moet vragen. Is het iets eenvoudigers, dan houd je dat geld in je zak. Wil je de opdracht of het verslag met iemand doornemen? Dan past Checkup met raadgever.

Veelgestelde vragen

Wat kost een pentest?

Volgens de KVK kost een kleine pentest van ongeveer een dag rond de €1.000. Een uitgebreide test kan duizenden tot tienduizenden euro's kosten. De prijs hangt vooral af van wat er getest wordt en hoe grondig. Prijzen veranderen, dus vraag altijd een offerte.

Hoe vaak moet ik een pentest laten doen?

De KVK raadt aan om het regelmatig opnieuw te doen, bijvoorbeeld één keer per jaar, zeker als je met gevoelige gegevens werkt. Voor een klein bedrijf vind ik vooral een test na een grote verandering zinvol, zoals een nieuwe webshop of een eigen app.

Wat is het verschil met een beveiligingsscan?

Een beveiligingsscan is een automatische test die bekende zwakke plekken zoekt. Die kan elke maand of doorlopend draaien en is goedkoper. Bij een pentest probeert een specialist zelf binnen te komen, zoals een aanvaller dat zou doen. Dat gaat dieper.

Een klant vraagt om een pentest. Wat nu?

Vraag eerst wat de klant precies wil weten. Vaak gaat het om de vraag of je beveiliging op orde is. Soms is een duidelijk antwoord over je maatregelen dan genoeg. Wil de klant toch een pentest, spreek dan samen af wat er getest moet worden.

Bronnen
NCSC, Testen van je beveiliging: wat een pentest en een beveiligingsscan zijn, voorbereiding, technische capaciteit, verwijzing naar de Buyers guide Securitytesten van Cyberveilig Nederland.
KVK, Zo houdt een pentest je bedrijf veilig: vormen van pentesten, kosten (kleine test rond €1.000), regelmatig opnieuw testen (bijvoorbeeld jaarlijks), pentestwaiver.
CCV, Keurmerk Pentesten biedt houvast bij cyberweerbaarheid: wat het keurmerk borgt.

Bijgewerkt op 29 september 2026. Feiten en bronnen nagekeken op die datum.

Geschreven door

Jorn de Boer, oprichter van +Z. Ruim 25 jaar in de IT, waarvan ruim 20 jaar als zelfstandig ondernemer. Van de dagelijkse operatie tot architectuur en strategie, bij onder meer banken, overheid en luchtvaart. Woont en werkt in Zeeland.

Lees de achtergrond van Jorn →

Over +Z

De +Z Checkup kijkt per bedrijf wat nodig is, ook bij de vraag of je je beveiliging laat testen. Je krijgt je eigen IT-plan: eerst wat al goed gaat, dan de stappen die het meeste opleveren. Vanaf €37,50 p/m bij 1 jaar vast, daarna flexibel · + €150 bij de start · exclusief btw. Binnenkort: we doen de laatste gebruikerstest. Verwachte start: half oktober 2026. Dit artikel beschrijft het onderwerp in het algemeen: ook als je niet voor +Z kiest, helpen deze vragen je verder.

Meer over de Checkup →