Hilde van Kessel
Service Delivery Manager
Hoe vaak moet je een penetratietest uitvoeren?
Er bestaat geen wet die een vast aantal pentests per jaar voorschrijft. Toch werkt in de praktijk een jaarlijkse pentest als basisritme, aangevuld met extra tests zodra je omgeving ingrijpend verandert. Hoe vaak dat precies moet, hangt af van je risicoprofiel, de eisen van klanten of toezichthouders en hoe snel je IT-omgeving verandert.
Waarom een vast testritme meer oplevert dan een eenmalige test
Een pentest is een momentopname. Op het moment van testen weet je of je systemen op dat moment weerstand bieden, maar een nieuwe kwetsbaarheid, een wijziging in configuratie of een nieuwe applicatie kan die situatie zo weer veranderen. Daarom heeft een eenmalige test beperkte waarde als je die niet herhaalt. Wil je weten of je organisatie voor jouw omgeving nog steeds veilig blijft en niet alleen ooit veilig was, dan is een terugkerend testprogramma nodig. Voor organisaties die nog niet precies weten waar hun grootste risico zit of welke systemen prioriteit verdienen, is een Penetratietest vaak niet de eerste stap. Een breder vertrekpunt helpt dan om scope en frequentie beter te bepalen.
Een jaarlijkse pentest als uitgangspunt
Voor de meeste organisaties is een pentest eens per jaar een goed startpunt. Dat ritme sluit aan bij hoe snel de meeste IT-omgevingen normaal veranderen en geeft genoeg tijd om bevindingen uit de vorige test daadwerkelijk op te lossen voordat de volgende test begint. Organisaties met een hoger risicoprofiel, bijvoorbeeld door de gevoeligheid van hun gegevens of de omvang van hun online aanwezigheid, kiezen soms voor een hogere frequentie. Een vast jaarlijks moment voorkomt bovendien dat testen worden uitgesteld tot er al twijfel is over de beveiliging.
Wanneer een tussentijdse pentest nodig is
Naast het jaarlijkse ritme zijn er momenten waarop je niet kunt wachten tot de volgende geplande test. Denk aan de ingebruikname van een nieuwe applicatie, een migratie naar een andere cloudomgeving, een grote wijziging in toegangsbeheer of een fusie waarbij systemen worden samengevoegd. Op zulke momenten verandert je aanvalsoppervlak wezenlijk en zegt de vorige pentest weinig meer over de huidige situatie. Ook een concreet signaal, zoals een poging tot inbraak elders in de sector of een kwetsbaarheid die breed in het nieuws komt, kan reden zijn om eerder te testen dan gepland.
Hoe compliance de frequentie beïnvloedt
Geen enkele wet noemt een pentest letterlijk als verplichting. Toch vereist regelgeving zoals de Nederlandse invulling van NIS2 wel dat organisaties aantoonbaar maken dat hun cybersecuritymaatregelen effectief zijn. Een pentest is een van de meest gebruikte manieren om dat te onderbouwen, zeker voor organisaties die als essentiële of belangrijke entiteit onder deze regelgeving vallen. Daarnaast leggen klanten, auditors of verzekeraars vaak contractueel vast dat een pentest periodiek wordt uitgevoerd, bijvoorbeeld jaarlijks of bij significante wijzigingen. In die gevallen bepaalt niet alleen je eigen risicoafweging de frequentie, maar ook de eisen van de partijen waarmee je samenwerkt.
Het belang van een hertest na afgehandelde bevindingen
Een pentest levert bevindingen op die vervolgens moeten worden opgelost. Pas wanneer een hertest aantoont dat een maatregel werkt en geen nieuwe problemen heeft veroorzaakt, is een bevinding echt afgehandeld. Zo'n hertest is geen volledige nieuwe pentest, tenzij de omgeving ondertussen ingrijpend is veranderd. Het is wel een essentieel onderdeel van je testritme, omdat een test zonder opvolging weinig zekerheid geeft dat de risico's daadwerkelijk zijn weggenomen.
Pentest-frequentie versus continue zichtbaarheid
Een jaarlijkse of periodieke pentest geeft diepgaande, gevalideerde inzichten op een specifiek moment, maar dekt niet elk moment tussen twee tests af. Voor continue zichtbaarheid op nieuwe kwetsbaarheden past een andere aanpak beter, zoals periodieke of doorlopende scanning. Die twee vullen elkaar aan: scanning signaleert kwetsbaarheden zodra ze ontstaan, terwijl een pentest beoordeelt of die kwetsbaarheden binnen jouw specifieke omgeving ook daadwerkelijk misbruikt kunnen worden. Wie alleen op een jaarlijkse test vertrouwt, mist wat er in de tussenliggende maanden verandert. Wie alleen scant, mist de diepgang en context die een pentest wel biedt.
De juiste frequentie voor jouw organisatie bepalen
De ideale testfrequentie is geen vast getal dat voor elke organisatie hetzelfde is. Ze hangt af van hoe snel je omgeving verandert, welke eisen klanten of toezichthouders stellen en hoeveel risico je organisatie kan accepteren tussen twee tests in. Wanneer nog onduidelijk is welk onderdeel als eerste getest moet worden of hoe vaak dat nodig is, helpt het om eerst scherp te krijgen waar je grootste risico zit en welke systemen het meest kritiek zijn. Vanuit dat inzicht bepaal je niet alleen wat je test, maar ook hoe vaak dat nodig is om veilig te blijven in plaats van dat eenmalig te zijn geweest.