Direct antwoord
Een pentest (penetratietest) is een gecontroleerde, afgesproken aanval op de eigen systemen, uitgevoerd door ethische hackers, om kwetsbaarheden te vinden voordat echte aanvallers dat doen. Varianten: black box (zonder voorkennis), grey box (met beperkte kennis of een gebruikersaccount) en white box (met volledige inzage). Kosten voor het MKB: typisch 5.000 tot 15.000 euro per gerichte test. Voor ISO 27001 is een pentest niet letterlijk verplicht, maar wel de gangbare invulling van meerdere maatregelen.
Een pentest (penetratietest) is een gecontroleerde aanval op je eigen systemen: ethische hackers proberen binnen een afgesproken scope en periode binnen te dringen, precies zoals een echte aanvaller dat zou doen, en rapporteren wat ze vonden en hoe erg het is.
De varianten
- Black box: de tester krijgt niets behalve de scope, en werkt zoals een externe aanvaller. Realistisch, maar de testtijd gaat deels op aan verkennen.
- Grey box: de tester krijgt beperkte informatie of een gewoon gebruikersaccount. De meest gekozen vorm: efficiënt én realistisch (het scenario “aanvaller heeft een account gephisht”).
- White box: volledige inzage in documentatie, code of infrastructuur. De grondigste vorm per bestede dag, geschikt voor kritische applicaties.
Daarnaast verschilt het doelwit: externe infrastructuur, webapplicaties en API’s, interne netwerken (“wat kan een binnengedrongen aanvaller?”), en desgewenst de fysieke en menselijke laag (social engineering, altijd met expliciete afspraken).
Wat kost het en wat krijg je?
Voor het MKB kost een gerichte pentest typisch 5.000 tot 15.000 euro, afhankelijk van scope en diepgang. Het resultaat is een rapport met bevindingen naar ernst, de aantoonbare impact (wat kon de tester echt?), en concrete herstel-adviezen. De waarde zit in de opvolging: bevindingen krijgen eigenaren en deadlines, en een hertest bevestigt de fix.
De plek binnen ISO 27001
De norm eist geen pentest met zoveel woorden, maar hij is de gangbare invulling van meerdere maatregelen: technische kwetsbaarheden beheersen (8.8), beveiligingstesten bij ontwikkeling (8.29) en de onafhankelijke beoordeling (5.35). Regel de randvoorwaarden via 8.34: scope, testvenster, geheimhouding en een noodstop. En onthoud de auditor-klassieker: een pentestrapport met openstaande kritieke bevindingen van acht maanden oud is erger dan geen pentest.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Wat is het verschil tussen een pentest en een kwetsbaarheidsscan?
Een kwetsbaarheidsscan is geautomatiseerd en breed: tooling die bekende kwetsbaarheden opspoort, geschikt voor continue of maandelijkse controle. Een pentest voegt de menselijke aanvaller toe: creativiteit, het combineren van zwakheden en het daadwerkelijk uitbuiten ervan om de echte impact aan te tonen. Een scan zegt 'deze deur lijkt zwak', een pentest zegt 'ik sta binnen, en dit kon ik daarna'.
Hoe vaak is een pentest nodig?
Gangbaar: jaarlijks voor de kritische en extern bereikbare systemen, plus bij grote wijzigingen (nieuw klantportaal, migratie). Wie zelf software bouwt en levert, krijgt de vraag ook contractueel van klanten. Combineer met continue kwetsbaarheidsscans voor de dekking tussendoor.