Hilde van Kessel
Service Delivery Manager
Wanneer is een penetratietest verplicht?
Geen enkele wet in Nederland schrijft letterlijk voor dat je een penetratietest moet uitvoeren. Toch merken steeds meer directies en complianceverantwoordelijken dat de vraag niet meer vrijblijvend is. Regelgeving, klanten, auditors en verzekeraars verwachten steeds vaker aantoonbaar bewijs dat je beveiliging ook echt werkt. Een pentest is daarbij een van de meest gebruikte manieren om dat bewijs te leveren, ook al staat het woord zelf nergens als harde eis in de wet.
Geen directe wettelijke plicht, wel een groeiende verwachting
Het is belangrijk om dit onderscheid scherp te houden. Wetgeving verplicht organisaties tot het nemen van passende maatregelen en tot het kunnen aantonen dat die maatregelen effectief zijn. Hoe je dat aantoont, ligt niet vast. Een Penetratietest is een van de manieren waarop je die effectiviteit gecontroleerd kunt valideren, naast bijvoorbeeld een security assessment of continue monitoring. De wet verplicht dus het resultaat, niet de specifieke methode.
Voor veel organisaties voelt dit onderscheid als een technisch detail, maar het heeft praktische gevolgen. Je kunt niet volstaan met het aanschaffen van beveiligingssoftware en aannemen dat je daarmee voldoet. Je moet kunnen laten zien dat wat je hebt ingericht, ook standhoudt tegen een realistische aanval.
Wat de Cyberbeveiligingswet wel van je vraagt
De Nederlandse invulling van NIS2, de Cyberbeveiligingswet, is voor veel organisaties de directe aanleiding om zich af te vragen of een pentest verplicht is. Deze wet verplicht essentiƫle en belangrijke entiteiten om passende technische en organisatorische maatregelen te nemen en om aan te kunnen tonen dat deze maatregelen werken. Toezicht ligt bij de RDI, en boetes kunnen oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiƫle entiteiten.
Nergens in de wettekst staat dat je specifiek een penetratietest moet laten uitvoeren. Wat wel vaststaat, is dat je moet kunnen onderbouwen dat je risico's kent en dat je maatregelen daadwerkelijk effectief zijn. Voor veel organisaties is een pentest de meest concrete en herkenbare manier om die onderbouwing te leveren, zeker voor systemen met een verhoogd risicoprofiel of een directe koppeling naar buiten.
Wanneer klanten, auditors of verzekeraars het wel eisen
In de praktijk komt de druk om een pentest uit te voeren minstens zo vaak van buiten de wet als vanuit de wet zelf. Grote klanten nemen een pentestverplichting steeds vaker op als contractvoorwaarde, vooral wanneer je toegang hebt tot hun gegevens of systemen. Auditors vragen bij ISO 27001 of NEN 7510 vaak om bewijs van technische validatie. Cyberverzekeraars stellen een recente pentest soms als voorwaarde voor dekking of premiehoogte.
Dit betekent dat de vraag "is een pentest verplicht" eigenlijk vaak beter vertaald kan worden naar "wie verwacht dit van ons en waarom". Die verwachting kan net zo bindend zijn als een wettelijke eis, vooral wanneer een contract of polis eraan gekoppeld is.
Signalen dat een pentest voor jouw organisatie relevant wordt
Naast wettelijke en contractuele druk zijn er praktische momenten waarop een pentest logisch wordt, ook zonder dat iemand erom vraagt.
Je neemt een nieuwe applicatie of omgeving in gebruik die extern bereikbaar is.
Er vindt een grote wijziging plaats in infrastructuur, cloud of toegangsbeheer.
Je hebt eerder een scan laten uitvoeren en wilt weten of de gevonden kwetsbaarheden ook daadwerkelijk misbruikt kunnen worden.
Je twijfelt of bestaande maatregelen nog aansluiten bij de huidige risico's.
In deze situaties gaat het niet om het afvinken van een verplichting, maar om het serieus nemen van je eigen verantwoordelijkheid als organisatie.
Wat er gebeurt als je geen pentest uitvoert
Het ontbreken van een expliciete wettelijke plicht betekent niet dat er geen consequenties zijn. Zonder validatie loop je het risico dat je vertrouwt op maatregelen die op papier goed lijken, maar in de praktijk niet standhouden. Bij een incident kan een toezichthouder, auditor of verzekeraar bovendien vragen waarom je risico's niet eerder hebt laten valideren, zeker als dat in jouw sector gebruikelijk is. Dat kan gevolgen hebben voor aansprakelijkheid, dekking of het vertrouwen van klanten en partners.
Andersom geldt ook dat een pentest geen eenmalige afvinkactie is. Een test is een momentopname. Naarmate je omgeving verandert, verandert ook het risico, en verliest een eerdere test langzaam zijn waarde als bewijs van effectiviteit.
Bepalen of en wanneer je moet starten
Of een penetratietest voor jouw organisatie nu al aan de orde is, hangt af van een combinatie van factoren. Val je onder de Cyberbeveiligingswet als essentiƫle of belangrijke entiteit? Vragen klanten, auditors of je verzekeraar er expliciet om? Is er recent iets veranderd in je IT-omgeving? Wanneer een van deze vragen met ja beantwoord wordt, is het verstandig om niet te wachten tot iemand erom vraagt, maar zelf het initiatief te nemen.
Twijfel je nog welk onderdeel als eerste getest moet worden of hoe groot de scope moet zijn, dan helpt het om die vraag eerst scherp te krijgen voordat je een traject start. Zo voorkom je dat je test te breed of juist te beperkt wordt opgezet, en zorg je dat de uitkomst daadwerkelijk aansluit bij het risico dat je wilt afdekken.