HomeKennisbankCybersecurity-nulmeting of pentest: wat past?

Kennisbank · Cybersecurity

Cybersecurity-nulmeting of pentest: wat past?

Een klant vraagt om een securityonderzoek, de directie wil weten waar het bedrijf staat en IT stelt een pentest voor. Dat kunnen drie verschillende vragen zijn. Voordat u een offerte aanvraagt, is het verstandig de gewenste beslissing te formuleren. Deze vergelijking helpt bepalen welk onderzoek daarvoor bruikbaar bewijs oplevert en welke aanvullende afspraken nodig zijn. De voorbeelden zijn bedoeld om een opdracht af te bakenen.

01

Begin bij de beslissing die het onderzoek moet ondersteunen

Schrijf eerst op wat u na het onderzoek wilt kunnen besluiten. Bijvoorbeeld: welke beveiligingsmaatregelen krijgen komend kwartaal capaciteit, kan een specifiek klantportaal verantwoord worden vrijgegeven, of welke leveranciersafspraken ontbreken? Zo voorkomt u een rapport dat uw werkelijke vraag niet beantwoordt.

Lees de aanpak en aandachtspunten

Bij een nulmeting van Datajuristen gaat het om governance en de aantoonbare praktijk: wie draagt risico’s, welke afspraken bestaan en welk bewijs is beschikbaar? De afgesproken aanpak kan documentonderzoek, online interviews en gerichte beoordeling van voorbeelden omvatten. Leg afzonderlijk vast welke technische informatie de eigen beheerder aanlevert en welke aspecten alleen op diens verklaring worden beoordeeld.

Een gerichte technische onderzoeksvraag vraagt mogelijk een pentest door een bevoegde specialist. Het NCSC onderscheidt een pentest van een kwetsbaarhedenscan: bij een pentest onderzoekt de tester ook of gevonden zwakheden daadwerkelijk kunnen worden benut. Deze technische diepgang vertelt op zichzelf weinig over budgetbesluiten, personeelsmutaties of de uitvoering van een herstelprocedure.

02

Vergelijk de producten op methode en bruikbaar bewijs

De naam van een onderzoek is onvoldoende om offertes te vergelijken. Vraag welke activiteiten plaatsvinden, welke informatie wordt gebruikt en hoe een bevinding wordt onderbouwd. Een nulmeting kent geen overal gelijk toegepast pakket.

Bekijk de uitwerking en de praktische tabel

Bespreek de matrix met opdrachtgever en technische verantwoordelijke. Soms zijn twee onderzoeken nodig, maar niet tegelijk. Een inventarisatie kan laten zien welk bedrijfskritiek systeem technische diepgang verdient. Andersom kan een bestaande pentest aanleiding geven om de bestuurlijke opvolging te onderzoeken.

Controleer of het rapport feiten, aannames en onbekende punten uit elkaar houdt. Een interviewverklaring bewijst dat iemand een werkwijze beschrijft. Een gekozen dossier kan uitvoering op dat moment aantonen. Een technische bevinding onderbouwt gedrag binnen het onderzochte systeem. Deze vormen van bewijs zijn nuttig, maar beantwoorden verschillende vragen.

De tabel is opzij te schuiven.

Onderzoek kiezen op basis van uw beslisvraag
BeslisvraagPassend onderzoekVraag om dit bewijs
Waar liggen onze bestuurlijke en organisatorische gaten?Afgebakende nulmetingBevinding met criterium, bron, scope en eigenaar
Kan een bepaald systeem technisch worden misbruikt?Gerichte pentest door een specialistTechnische bevindingen, testbereik en beperkingen
Welke bekende kwetsbaarheden zijn aanwezig?KwetsbaarhedenonderzoekGedateerde resultaten en bevestiging van relevante bevindingen
Zijn eerdere verbeteringen uitgevoerd?Herbeoordeling van afgesproken puntenNieuw bewijs gekoppeld aan de oorspronkelijke bevinding
03

Leg scope, toestemming en praktische grenzen vast

Benoem processen, systemen, organisatieonderdelen en perioden die worden onderzocht. Zet er expliciet bij wat buiten de opdracht valt. Daarmee krijgt een lezer later zicht op de betekenis van het oordeel.

Lees de aanpak en aandachtspunten

Voor technisch onderzoek zijn aanvullende afspraken nodig over bevoegdheid, toegestane handelingen, contactpersonen en omgaan met verstoringen. Laat de verantwoordelijke systeem- en dienstverleningseigenaren beoordelen welke toestemming van derden nodig is. De technische uitvoerder stelt passende onderzoeksafspraken op. NIST SP 800-115 benadrukt voorbereiding, uitvoering, analyse en opvolging als onderdelen van technisch beveiligingsonderzoek.

Gebruik voor de online nulmeting een beveiligde documentomgeving met beperkte toegang en bewaring. Vraag gerichte exports of afgeschermde voorbeelden. Regel wie vragen beantwoordt en hoe vertrouwelijke stukken worden behandeld. Laat ontbrekend bewijs en de gevolgen voor de conclusie bij oplevering benoemen.

04

Illustratieve casus: een SaaS-bedrijf krijgt een klantvraag

Een fictief SaaS-bedrijf krijgt een uitgebreide beveiligingsvragenlijst van een grote klant. Het team wil meteen een pentest bestellen. Bij het bespreken van de klantvraag blijken ook toegangsbeheer, leveranciersafspraken en herstelvermogen onderdeel van de beoordeling.

Lees de aanpak en aandachtspunten

De organisatie ordent eerst bestaand bewijs. Er is een technisch testrapport van het klantportaal, maar de scope sluit een nieuwe koppeling uit. Tegelijk kan niemand aantonen wie vertrekkende medewerkers uit alle beheerdersomgevingen verwijdert. Het eerste punt vraagt technisch vervolgonderzoek. Het tweede vraagt een duidelijke procesverantwoordelijke en controle op personeelsmutaties.

Het management kiest twee vervolgopdrachten: beoordeling van de organisatorische hiaten en technisch onderzoek van de nieuwe koppeling. Beide krijgen een eigenaar, oplevering en vervolgbesluit. Dit fictieve voorbeeld laat zien hoe bestaand onderzoek gericht kan worden aangevuld; het is geen klantresultaat.

05

Lees het rapport zonder meer zekerheid te veronderstellen

Controleer eerst de onderzochte versie, periode en grenzen. Een gunstige uitkomst geldt niet automatisch voor wijzigingen na het onderzoek, andere locaties of vergelijkbare systemen die niet zijn onderzocht.

Lees de aanpak en aandachtspunten

Vraag bij iedere belangrijke bevinding naar het concrete risico en de onderbouwing. Maak onderscheid tussen een ontbrekende maatregel, een onduidelijke verantwoordelijkheid en ontbrekend bewijs. Die situaties vragen verschillende acties. Laat ook vastleggen wanneer een conclusie onzeker blijft, bijvoorbeeld omdat een leverancier geen relevante informatie heeft verstrekt of een steekproef beperkt was.

Geef een totaalscore nooit meer betekenis dan de methode toelaat. Drie groene thema’s maken een ernstige kwetsbaarheid niet onschadelijk. Bespreek uitzonderingen en urgente punten afzonderlijk. Een onderzoeksrapport ondersteunt uw besluitvorming; het vervangt geen certificeringsproces, volledige wettelijke beoordeling of permanent toezicht op de werking van alle maatregelen.

06

Reserveer ruimte voor herstel en een controle achteraf

Maak de vervolgstap onderdeel van de opdrachtbespreking. Wie beoordeelt het rapport, wie voert maatregelen uit en welk bewijs is nodig om een punt te sluiten? Zonder die afspraken blijft onderzoek gemakkelijk een los document.

Lees de aanpak en aandachtspunten

Plan een online bespreking waarin management en uitvoerende verantwoordelijken bevindingen omzetten naar besluiten. Noteer afhankelijkheden, benodigde capaciteit en de manier waarop risico’s tijdelijk worden beheerst. Voor technische maatregelen kan de oorspronkelijke tester een hertest uitvoeren; voor procesmaatregelen kan een nieuw praktijkvoorbeeld aantonen of de gewijzigde werkwijze is gebruikt.

Technische pentestwerkzaamheden worden bij een passende specialist belegd. Beoordeel voortgang aan concrete opleveringen, zoals een vastgesteld rechtenproces en gecontroleerde mutatie. Zo blijft het onderzoek verbonden met het besluit waarvoor u begon en krijgt de opdrachtgever zicht op de daadwerkelijk gerealiseerde verbetering.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Formuleer één besluit waarvoor het onderzoek bewijs moet opleveren.

Benoem systemen, processen, versies en uitsluitingen in de scope.

Vergelijk offertes op methode en oplevering, niet alleen op onderzoeksnaam.

Regel toestemming en uitvoeringsafspraken voor technisch onderzoek.

Laat onbekende punten en beperkingen afzonderlijk rapporteren.

Wijs per bevinding een eigenaar, herstelactie en controlebewijs aan.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 16 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: Gecontroleerd: onderscheid tussen pentest en kwetsbaarhedenonderzoek; belang van onderzoeksvraag, scope, voorbereiding en opvolging; tijdgebonden karakter en grenzen van technisch onderzoek. De inrichting van de nulmeting, beslismatrix en casus zijn eigen praktische uitwerkingen, geen certificeringscriteria.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Moet een nulmeting altijd vóór een pentest plaatsvinden?+

Nee. De onderzoeksvraag bepaalt de volgorde. Een concreet technisch risico kan direct specialistisch onderzoek vragen. Wanneer scope en prioriteiten nog onduidelijk zijn, kan een nulmeting helpen om dat onderzoek gerichter in te kopen.

Bewijst een geslaagde pentest dat wij veilig zijn?+

De uitkomst geeft informatie over de afgesproken scope, onderzoeksmethode en testperiode. Zij bewijst niet dat alle zwakheden zijn gevonden of dat organisatorische maatregelen, andere systemen en toekomstige wijzigingen voldoende zijn beheerst.

Kan Datajuristen onze technische pentest uitvoeren?+

De hier beschreven dienstverlening richt zich op een nulmeting, governance en bestuurlijke begeleiding. Een technische pentest is een afzonderlijke opdracht voor een daarvoor toegeruste uitvoerder. De afbakening wordt vooraf besproken.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.