// pentesting

Wat is een pentest? Uitleg voor ondernemers

Een pentest is een gecontroleerde inbraakpoging op uw eigen systemen, uitgevoerd door specialisten met uw toestemming. Zo vindt u de zwakke plekken voordat een echte aanvaller dat doet — en weet u wat er werkelijk mogelijk is.
Gepubliceerd 28 juli 2026· ~8 min lezen· Red Sky Digital

Wat betekent pentest?

Pentest is de korte naam voor penetratietest. "Penetratie" verwijst naar het binnendringen, en "test" zegt dat het gecontroleerd en met toestemming gebeurt. U geeft een specialist opdracht om te proberen in uw systemen te komen, precies zoals een kwaadwillende dat zou doen, maar dan binnen afgesproken grenzen en zonder schade aan te richten.

Het idee erachter is simpel. U kunt uw beveiliging pas echt vertrouwen als iemand geprobeerd heeft om er doorheen te komen. Een pentest is die test, uitgevoerd door iemand die aan uw kant staat.

Waarom laten bedrijven een pentest doen?

De belangrijkste reden is zekerheid. Een pentest laat niet alleen zien dát er een zwakke plek is, maar ook wat een aanvaller er echt mee zou kunnen. Een lijst met theoretische risico's is iets anders dan het bewijs dat iemand via uw contactformulier bij uw klantgegevens kan komen.

Daarnaast zijn er praktische aanleidingen. Bedrijven laten een pentest doen omdat ze met klantgegevens werken, omdat een klant of aanbesteding erom vraagt, omdat ze net een nieuwe website of webshop hebben gelanceerd, of omdat regelgeving als de AVG en NIS2 vraagt om aantoonbare beveiliging.

Pentest of scan: wat is het verschil?

Deze twee worden vaak door elkaar gehaald, maar ze verschillen wezenlijk. Een scan is geautomatiseerd. Software controleert uw systemen op bekende zwakke plekken en geeft een lijst terug. Snel en breed, maar het blijft aan de oppervlakte en levert soms loze meldingen op. Een quickscan van buitenaf is hier een lichte variant van.

Een pentest is handwerk. Een specialist gebruikt de resultaten van een scan als startpunt, maar gaat vervolgens zelf op onderzoek uit. Die combineert zwakke plekken, denkt zoals een aanvaller en toont wat er daadwerkelijk mogelijk is. Daardoor vindt een pentest dingen die een scan mist, en bevestigt het welke risico's echt tellen.

Kort gezegd: een scan wijst mogelijke problemen aan, een pentest bewijst welke echt een probleem zijn.

Hoe verloopt een pentest?

Een goede pentest volgt een vast en transparant proces, zodat u vooraf weet wat er gebeurt.

Het begint met toestemming en scope. Samen legt u op papier vast wat er getest wordt en met welke afspraken. Scope betekent simpelweg de grens van wat u wel en niet laat onderzoeken. Zonder deze schriftelijke toestemming mag en hoort een test niet te beginnen.

Daarna volgt de test zelf. De specialist onderzoekt de afgesproken systemen en probeert, waar dat binnen de scope valt, daadwerkelijk binnen te komen om aan te tonen wat mogelijk is.

Vervolgens komt het rapport. U krijgt een helder overzicht van wat er gevonden is, hoe groot het risico per bevinding is en wat het voor uw bedrijf betekent. Een goed rapport bevat een samenvatting voor niet-technische lezers en een technische bijlage voor uw IT-partij.

Tot slot is er het advies, en optioneel een hertest. Het advies zet de risico's op volgorde van prioriteit met concrete stappen. Heeft u de problemen opgelost, dan controleert een hertest of het gat echt dicht is. Zie ook onze aanpak.

Wat wordt er getest?

Wat er binnen de scope valt, spreekt u vooraf af. Veelvoorkomende gebieden zijn uw webapplicaties (website, webshop, klantportaal en formulieren), uw netwerk en infrastructuur (servers, firewalls en wat er van buitenaf bereikbaar is), uw draadloze netwerken, en de API's waarmee uw software onderling gegevens uitwisselt. Op aanvraag horen ook phishing en cloudomgevingen als AWS of Azure daarbij.

Wat kost een pentest?

De prijs hangt af van de omvang en de diepgang. Een afgebakende test op één webapplicatie kost minder dan een uitgebreid onderzoek van meerdere systemen met handmatige validatie. Voor het MKB liggen eenmalige pakketten doorgaans in de orde van enkele duizenden euro's, waarbij u vooraf precies weet wat u krijgt en wat het kost.

Twijfelt u of een volledige pentest voor u nodig is, dan is een kosteloze quickscan een goede eerste stap. Die laat van buitenaf zien of er opvallende risico's zijn, zonder verplichtingen.

Waar let u op bij het laten uitvoeren van een pentest?

Kies een partij die altijd met schriftelijke toestemming en een vaste scope werkt, die verzekerd en aansprakelijk is, en die een rapport levert dat u ook zonder technische achtergrond begrijpt. Let er ook op dat bevindingen eerlijk gelabeld worden: een risico dat direct is aangetoond, is iets anders dan een vermoeden op basis van versie-informatie. En voor het MKB is rechtstreeks contact met de specialist vaak waardevoller dan een anoniem loket.

// hulp nodig?

Benieuwd waar uw bedrijf staat?

Red Sky Digital helpt Nederlandse MKB-bedrijven met pentests, incidentrespons en een kosteloze quickscan. Geen jargon, geen uurtje-factuurtje — een concreet rapport waar u morgen iets mee kunt.

Quickscan