Wat kost een penetratietest?
Wat kost een penetratietest?
Hilde van Kessel

Hilde van Kessel

Service Delivery Manager

Wat kost een penetratietest?

Een penetratietest kost meestal tussen de 3.000 en 15.000 euro, maar dat bedrag zegt op zichzelf weinig. De uiteindelijke prijs hangt sterk af van de omvang van je omgeving, het type systeem dat getest wordt en de diepgang die nodig is om een betrouwbaar antwoord te krijgen op je vraag. In dit artikel lees je welke factoren de kosten bepalen en hoe je een realistische inschatting maakt voordat je offertes gaat vergelijken.

Waarom een vast bedrag niet bestaat

Een pentest is geen standaardproduct met een vaste prijslijst. Het is een gecontroleerd onderzoek waarbij een specialist onderzoekt of kwetsbaarheden in jouw specifieke omgeving daadwerkelijk misbruikt kunnen worden. Die omgeving verschilt per organisatie, en dus verschilt ook de hoeveelheid werk die nodig is om tot een betrouwbaar oordeel te komen. Wie vooraf al weet welk onderdeel getest moet worden en waarom, krijgt sneller een scherpe prijsindicatie. Is dat nog niet duidelijk, dan kan een Penetratietest pas goed worden geoffreerd nadat de vraag en scope zijn scherpgesteld, iets waar een verkennend traject bij kan helpen voordat je een aanbieder om een concreet bedrag vraagt.

De scope bepaalt het grootste deel van de prijs

De belangrijkste kostenfactor is de scope: wat wordt er precies getest. Een externe webapplicatie met een beperkt aantal functies vraagt minder tijd dan een cloudomgeving met meerdere koppelingen, gebruikersrollen en dataverwerkende processen. Ook het aantal IP-adressen, systemen of applicaties binnen de afgesproken grenzen telt direct mee in de uren die een tester nodig heeft. Hoe groter en complexer de scope, hoe meer tijd er gaat zitten in het in kaart brengen van toegangspunten en het testen van mogelijke combinaties van kwetsbaarheden.

Het type omgeving maakt verschil

Een test van een publieke webapplicatie vraagt om andere kennis en technieken dan een test van interne infrastructuur of een cloudomgeving. Authenticatie, autorisatie en sessiebeheer testen bij een webapplicatie is iets anders dan het onderzoeken van netwerksegmentatie en configuraties binnen een interne omgeving. Sommige omgevingen, zoals complexe cloudarchitecturen met meerdere leveranciers, vragen bovendien om specifieke expertise die de prijs kan beïnvloeden. Hoe specialistischer de omgeving, hoe meer dat meeweegt in de uiteindelijke offerte.

Diepgang en aanpak spelen ook mee

Niet elke pentest heeft dezelfde diepgang nodig. Een gerichte validatie van een paar eerder gevonden kwetsbaarheden vraagt minder tijd dan een volledig onderzoek waarbij een tester vanaf nul op zoek gaat naar toegangspunten en vervolgstappen na een eerste doorbraak. Ook de manier van testen speelt een rol. Black-box onderzoek, waarbij de tester start zonder voorkennis, kost vaak meer tijd dan grey-box onderzoek, waarbij vooraf bijvoorbeeld inloggegevens of documentatie worden gedeeld. Meer voorkennis vooraf betekent doorgaans minder uren besteed aan verkenning en dus een lagere prijs, zonder dat dit ten koste hoeft te gaan van de kwaliteit van het onderzoek.

Rapportage en toelichting horen bij de prijs

Een goede pentest stopt niet bij het vinden van kwetsbaarheden. De prijs die je betaalt, omvat ook de tijd die nodig is om bevindingen te valideren, de impact te beoordelen en dit te vertalen naar een rapport dat zowel voor IT als voor management bruikbaar is. Technische aanbevelingen voor beheerders vragen een andere schrijfstijl dan een onderbouwing die een directie moet overtuigen van urgentie. Aanbieders die alleen een geautomatiseerde scanoutput opleveren, zijn vaak goedkoper, maar missen de context en interpretatie die een pentest juist waardevol maken.

Herstel en hertest zijn een aparte kostenpost

Een bevinding is pas echt afgehandeld wanneer een hertest aantoont dat de genomen maatregel werkt en geen nieuwe problemen heeft veroorzaakt. Veel organisaties vergeten deze stap mee te nemen in hun budget. Een hertest is meestal geen volledige nieuwe pentest en dus relatief beperkt in kosten, tenzij de omgeving in de tussentijd ingrijpend is veranderd. Vraag bij een offerte altijd expliciet of hertesten inbegrepen zijn of apart worden gefactureerd, zodat je niet voor een verrassing komt te staan.

Waarom de goedkoopste optie niet altijd de beste keuze is

Bij het vergelijken van offertes is de verleiding groot om vooral naar het bedrag te kijken. Toch zegt een lage prijs vaak iets over de diepgang van het onderzoek. Een scanner mist de context van jouw organisatie, zoals welke rechten logisch zijn en welke gegevens extra gevoelig liggen. Een ervaren pentester beoordeelt die context wel en onderzoekt hoe een aanvaller zou redeneren binnen jouw specifieke situatie. Die extra tijd en expertise zijn precies waarom een grondige test meer kost dan een geautomatiseerde controle, en waarom het uiteindelijke risico dat je afdekt vaak zwaarder weegt dan het prijsverschil.

Hoe je tot een realistische inschatting komt

Om vooraf een goed beeld te krijgen van de kosten, is het slim om eerst helder te hebben wat je precies wilt laten testen en waarom. Denk aan vragen als: welke systemen zijn kritiek voor de organisatie, is er eerder een scan of assessment uitgevoerd, en is er een concrete aanleiding zoals een nieuwe applicatie, een auditverzoek of een verzekeraar die dit vraagt. Hoe scherper deze vraag vooraf is geformuleerd, hoe gerichter een aanbieder een offerte kan opstellen en hoe minder kans op verrassingen achteraf.

Wanneer een penetratietest de juiste investering is

Een pentest is geen eenmalige uitgave die je afvinkt, maar een investering in aantoonbaar inzicht. Je krijgt niet alleen een lijst kwetsbaarheden, maar een onderbouwd beeld van wat een aanvaller daadwerkelijk kan bereiken en welke maatregelen als eerste aandacht verdienen. Twijfel je nog over de juiste scope, de urgentie of welk onderdeel als eerste getest moet worden, dan helpt het om deze vragen eerst scherp te krijgen voordat je offertes opvraagt. Zo voorkom je dat je betaalt voor een onderzoek dat niet aansluit op waar je organisatie werkelijk risico loopt, en zorg je ervoor dat het budget terechtkomt waar het de meeste waarde oplevert.