Jouw Partnersin Zaken

IT & software

Waar vindt u een goede penetratietester (ethical hacker)?

Scan versus test: een verschil dat vaak wordt verward

Veel organisaties denken dat ze al 'getest' zijn omdat een geautomatiseerde kwetsbaarhedenscan geen grote problemen meldde. Dat is een misverstand: een scan zoekt naar bekende zwakke plekken volgens een vaste lijst, een penetratietest gaat verder en probeert die kwetsbaarheden actief te misbruiken, precies zoals een aanvaller dat zou doen — inclusief het combineren van kleine, op zichzelf onschuldig ogende zwakheden tot een groter probleem.

Certificeringen: OSCP versus CEH

Binnen het vak bestaat een bekend onderscheid. CEH (Certified Ethical Hacker) is vooral een kennisexamen — het toont aan dat iemand de theorie beheerst en helpt bij het passeren van een eerste HR-selectie. OSCP (Offensive Security Certified Professional) is een praktijkexamen waarbij de kandidaat binnen een tijdslimiet daadwerkelijk moet inbreken in meerdere machines, en geldt in het vak als een van de zwaarwegendste bewijzen van hands-on vaardigheid. Ook CREST-registraties en GPEN komen voor. Vraag simpelweg welke certificering iemand heeft én vraag om een voorbeeldrapport, want een certificaat zegt niets over de kwaliteit van de rapportage.

CEH versus OSCP
CEHOSCP
Type examenKennistoets (meerkeuze)Praktijkexamen, live hacken binnen tijdslimiet
Bewijst vooralTheoretische kennis van methodes en toolsAantoonbare, praktische vaardigheid
Nuttig voorBrede oriëntatie, eerste zeef bij selectieDiepgaande technische betrouwbaarheid

NIS2 en DORA maken de scope belangrijker dan ooit

Sinds de aanscherping van Europese regelgeving rond digitale weerbaarheid — NIS2 voor kritieke sectoren, DORA specifiek voor financiële instellingen — is aantoonbare, periodieke beveiligingstoetsing voor steeds meer organisaties geen vrijblijvende keuze meer. Een goede penetratietester kent deze kaders en helpt de scope van de test zo te formuleren dat die aansluit op wat toezichthouders of klanten daadwerkelijk verwachten, niet alleen op wat technisch interessant is om te testen.

Wat kost een penetratietest?

Penetratietesters rekenen doorgaans €900 tot €1.500 per dag, afhankelijk van ervaring en certificering. Een beperkte test van een enkele webapplicatie kost al snel vanaf €2.500 tot €5.000; een uitgebreide test van meerdere systemen, inclusief netwerk en eventueel social engineering, loopt op tot €10.000 of meer. Leg de scope altijd vooraf schriftelijk vast, inclusief wat wel en niet getest mag worden, en zorg voor een juridisch correcte opdrachtbevestiging die de tester vrijwaart voor de afgesproken handelingen.

Veelgestelde vragen

Hoe vaak moet ik een penetratietest laten uitvoeren?

Veel organisaties doen dit jaarlijks of bij grote wijzigingen in de IT-omgeving; onder NIS2 en bij bepaalde certificeringen of klantcontracten kan een periodieke test zelfs verplicht zijn.

Is een hertest na het oplossen van bevindingen inbegrepen?

Niet altijd standaard — vraag dit expliciet na, want een hertest bevestigt of gevonden kwetsbaarheden daadwerkelijk zijn verholpen.

Aanbevolen penetratietesters

Cyberlab
Cyberlab

Pentestbureau uit Eindhoven met CCV Keurmerk Pentesten

HackersHub
HackersHub

Pentestbureau uit Den Haag, opgericht in 2014, gespecialiseerd in handmatig testen

NFIR
NFIR

Cybersecuritybedrijf uit Rijswijk, gespecialiseerd in pentesting en incident response

Securance Cyber
Securance Cyber

Cybersecurityteam ontstaan uit de samenvoeging van HackDefense en Cyber4Z