
Cybersecuritybedrijf voortgekomen uit het Nederlandse Secura, sinds 2021 onderdeel van Bureau Veritas
IT & software
Veel organisaties denken dat ze al 'getest' zijn omdat een geautomatiseerde kwetsbaarhedenscan geen grote problemen meldde. Dat is een misverstand: een scan zoekt naar bekende zwakke plekken volgens een vaste lijst, een penetratietest gaat verder en probeert die kwetsbaarheden actief te misbruiken, precies zoals een aanvaller dat zou doen — inclusief het combineren van kleine, op zichzelf onschuldig ogende zwakheden tot een groter probleem.
Binnen het vak bestaat een bekend onderscheid. CEH (Certified Ethical Hacker) is vooral een kennisexamen — het toont aan dat iemand de theorie beheerst en helpt bij het passeren van een eerste HR-selectie. OSCP (Offensive Security Certified Professional) is een praktijkexamen waarbij de kandidaat binnen een tijdslimiet daadwerkelijk moet inbreken in meerdere machines, en geldt in het vak als een van de zwaarwegendste bewijzen van hands-on vaardigheid. Ook CREST-registraties en GPEN komen voor. Vraag simpelweg welke certificering iemand heeft én vraag om een voorbeeldrapport, want een certificaat zegt niets over de kwaliteit van de rapportage.
| CEH | OSCP | |
|---|---|---|
| Type examen | Kennistoets (meerkeuze) | Praktijkexamen, live hacken binnen tijdslimiet |
| Bewijst vooral | Theoretische kennis van methodes en tools | Aantoonbare, praktische vaardigheid |
| Nuttig voor | Brede oriëntatie, eerste zeef bij selectie | Diepgaande technische betrouwbaarheid |
Sinds de aanscherping van Europese regelgeving rond digitale weerbaarheid — NIS2 voor kritieke sectoren, DORA specifiek voor financiële instellingen — is aantoonbare, periodieke beveiligingstoetsing voor steeds meer organisaties geen vrijblijvende keuze meer. Een goede penetratietester kent deze kaders en helpt de scope van de test zo te formuleren dat die aansluit op wat toezichthouders of klanten daadwerkelijk verwachten, niet alleen op wat technisch interessant is om te testen.
Penetratietesters rekenen doorgaans €900 tot €1.500 per dag, afhankelijk van ervaring en certificering. Een beperkte test van een enkele webapplicatie kost al snel vanaf €2.500 tot €5.000; een uitgebreide test van meerdere systemen, inclusief netwerk en eventueel social engineering, loopt op tot €10.000 of meer. Leg de scope altijd vooraf schriftelijk vast, inclusief wat wel en niet getest mag worden, en zorg voor een juridisch correcte opdrachtbevestiging die de tester vrijwaart voor de afgesproken handelingen.
Veel organisaties doen dit jaarlijks of bij grote wijzigingen in de IT-omgeving; onder NIS2 en bij bepaalde certificeringen of klantcontracten kan een periodieke test zelfs verplicht zijn.
Niet altijd standaard — vraag dit expliciet na, want een hertest bevestigt of gevonden kwetsbaarheden daadwerkelijk zijn verholpen.

Cybersecuritybedrijf voortgekomen uit het Nederlandse Secura, sinds 2021 onderdeel van Bureau Veritas

Pentestbureau uit Eindhoven met CCV Keurmerk Pentesten

Pentestbureau uit Den Haag, opgericht in 2014, gespecialiseerd in handmatig testen

Cybersecuritybedrijf uit Rijswijk, gespecialiseerd in pentesting en incident response

Cybersecurityteam ontstaan uit de samenvoeging van HackDefense en Cyber4Z
Ook internationaal partners zoeken? Kijk op onze zustersite: Reseller & Channel op greatpartners.net.