Hilde van Kessel
Service Delivery Manager
Hoe kies je een pentestbedrijf?
Je kiest een pentestbedrijf op basis van drie zaken die samen het verschil maken tussen een rapport vol bevindingen en écht bruikbaar inzicht: bewezen technische expertise, een heldere werkwijze binnen afgesproken grenzen en een rapportage die zowel IT als management verder helpt. Wie alleen naar prijs of certificeringen kijkt, mist de kern. Een pentest is net zo goed als de mensen die hem uitvoeren en de manier waarop de resultaten worden vertaald naar concrete acties.
Waarom de keuze voor een pentestbedrijf zoveel invloed heeft
Een penetratietest raakt de kern van je organisatie. Testers krijgen inzicht in kwetsbaarheden, toegangspunten en soms gevoelige gegevens. De kwaliteit van het bedrijf dat je kiest, bepaalt niet alleen hoe grondig het onderzoek is, maar ook hoe zorgvuldig daarmee wordt omgegaan. Een goed gekozen partner test niet alleen technisch scherp, maar denkt ook mee over wat de uitkomsten betekenen voor jouw organisatie als geheel. Twijfel je nog of een pentest überhaupt het juiste vertrekpunt is, dan is dat precies waar een Penetratietest als dienst verder op ingaat. Soms is eerst meer richting nodig voordat je weet welk onderdeel getest moet worden, en dat is een keuze die je het beste vooraf goed doordenkt.
Waar bewezen expertise uit blijkt
Certificeringen zoals OSCP, CREST of vergelijkbare erkenningen zeggen iets over het technische niveau van de testers, maar ze zijn geen garantie op zich. Belangrijker is of het bedrijf ervaring heeft met omgevingen die lijken op de jouwe, of dat nu een publieke webapplicatie, interne infrastructuur of een cloudomgeving is. Vraag naar voorbeelden van eerdere trajecten, uiteraard geanonimiseerd, en let op of de tester context begrijpt. Een scanner mist die context, een ervaren pentester juist niet. Diegene beoordeelt welke rechten logisch zijn binnen jouw organisatie, welke gegevens extra gevoelig zijn en hoe een aanvaller daadwerkelijk zou redeneren.
Hoe je de werkwijze en scope-afbakening beoordeelt
Een betrouwbaar pentestbedrijf werkt altijd binnen vooraf afgesproken grenzen. Voordat het onderzoek start, moet helder zijn welke systemen wel en niet getest mogen worden, welke technieken zijn toegestaan en hoe wordt gehandeld als een bevinding invloed heeft op de beschikbaarheid van een omgeving. Vraag hoe het bedrijf omgaat met escalatie bij urgente bevindingen. Wordt je direct geïnformeerd als er tijdens de test iets ernstigs wordt aangetroffen, of moet je wachten op het eindrapport? Deze afspraken zeggen veel over de professionaliteit van de partij en voorkomen verrassingen achteraf.
Wat een goede rapportage onderscheidt van een lijst bevindingen
Een pentest is pas waardevol als de uitkomst bruikbaar is. Let bij het beoordelen van een pentestbedrijf op hoe de rapportage eruitziet. Bevat die alleen technische bevindingen met een score, of wordt ook uitgelegd wat een kwetsbaarheid concreet betekent voor jouw organisatie? Een sterk rapport bevat gevalideerde bevindingen, een inschatting van technische en organisatorische impact, prioriteiten voor herstel op basis van aantoonbaar risico en een toelichting die ook voor management te volgen is. Zo wordt de uitkomst een gesprek over prioriteiten in plaats van een lange lijst die op de plank belandt.
Waarom hertesten onderdeel moet zijn van het aanbod
Een bevinding is pas echt afgehandeld wanneer een hertest aantoont dat de genomen maatregel werkt en geen nieuwe problemen heeft veroorzaakt. Vraag daarom altijd of hertesten standaard onderdeel is van het traject of apart wordt aangeboden. Een goed pentestbedrijf maakt hier vooraf duidelijke afspraken over, zodat je niet voor verrassingen komt te staan. Een hertest hoeft geen volledige nieuwe pentest te zijn, tenzij de omgeving inmiddels ingrijpend is veranderd. Deze nazorg laat zien of een partij écht gericht is op het verbeteren van jouw beveiliging, of alleen op het opleveren van een rapport.
Concrete vragen om aan een pentestbedrijf te stellen
Om objectief te kunnen vergelijken, helpt het om dezelfde vragen aan meerdere partijen voor te leggen. Denk aan de volgende punten:
Welke ervaring heeft de tester specifiek met mijn type omgeving?
Hoe wordt scope precies vastgelegd en wie is aanspreekpunt tijdens het onderzoek?
Wat gebeurt er bij een kritieke bevinding tijdens de test zelf?
Hoe ziet de rapportage eruit en voor wie is die geschreven?
Is een hertest inbegrepen en onder welke voorwaarden?
De antwoorden op deze vragen laten zien of een pentestbedrijf werkt vanuit een vinklijst of vanuit een oprechte focus op jouw risico's en verbetering op de lange termijn.
Wanneer een goede voorbereiding het verschil maakt
Weet je nog niet precies welk onderdeel van je organisatie het meeste risico loopt, of waar je moet beginnen met testen, dan is het verstandig om die vraag eerst scherp te krijgen voordat je een pentestbedrijf selecteert. Zo voorkom je dat je test op de verkeerde plek of dat de scope te breed of te smal wordt afgebakend. Wij denken graag mee over die afweging, vanuit de gedachte dat een pentest geen eindpunt is maar input voor voortdurende verbetering. Zo kies je niet alleen een partij die technisch sterk test, maar ook een partner die past bij waar jouw organisatie op dit moment werkelijk staat.