Pentesten en securitytesten
Ik val je eigen software aan met jouw schriftelijke toestemming, op zoek naar wat een aanvaller zou vinden: inloggen zonder het juiste wachtwoord, bij de gegevens van een andere klant komen, een bedrag aanpassen in een bestelling. Wat lukt, krijg je op papier met bewijs erbij en met de manier waarop je later controleert dat het echt dicht is.
Een pentest is geen scan met een mooiere naam. De scan vindt wat er te vinden is; daarna komt het werk dat een machine niet doet: bevindingen verifiëren zodat je geen loos alarm krijgt, losse zwakheden aan elkaar knopen tot één aanvalsroute en beoordelen wat dat voor jouw bedrijf betekent. Ik test in drie varianten die verschillen in wat ik vooraf van je krijg: alleen je webadres, een testaccount erbij, of de broncode erbij. Hoe meer ik zie, hoe meer er te testen valt en dat is precies waarom een aanvaller ook een account aanmaakt.
Wat je krijgt
Prijs op maat. Het verschil zit in de omvang van de applicatie en in wat je aanlevert: alleen een webadres, ook een testaccount, of ook de broncode. In het discovery-gesprek bepalen we de scope, daarna krijg je een vaste prijs en leggen we de toestemming schriftelijk vast voordat er iets draait.
Vragen en antwoorden over deze dienst
Wat is een pentest?
Een pentest is een aanval op je eigen software, uitgevoerd met jouw schriftelijke toestemming, om te vinden wat een aanvaller zou vinden. Anders dan bij een geautomatiseerde scan worden de bevindingen geverifieerd, worden losse zwakheden aan elkaar geknoopt tot een aanvalsroute en wordt beoordeeld wat dat voor je bedrijf betekent.
Voor wie is een pentest?
Voor organisaties met een website, webshop, klantportaal, koppelingen of eigen software waarin klantgegevens zitten. Ook voor wie aantoonbaar moet maken dat de beveiliging op orde is, bijvoorbeeld voor NIS2 of ISO 27001: de bevindingen kunnen aan die normen worden gekoppeld.
Wat is het verschil tussen black-box, grey-box en white-box?
Het gaat om wat de tester vooraf krijgt. Bij black-box alleen je webadres, precies wat een buitenstaander heeft. Bij grey-box ook een testaccount, zodat alles achter de inlog getest wordt; dat levert de meeste waarde per uur. Bij white-box ook de broncode, zodat achtergebleven sleutels en verouderde onderdelen met bekende lekken zichtbaar worden.
Wat wordt er bij een pentest getest?
De applicatie en haar koppelingen op de OWASP-categorieën, de inlog en de rechten per rol, of iemand bij de gegevens van een andere klant kan, servers en open poorten, de instellingen van de versleutelde verbinding, onderdelen van derden met bekende lekken en AI-functies: kan een gebruiker een assistent zijn instructies laten negeren of gegevens laten prijsgeven? Mobiele apps zijn een apart traject.
Hoe verloopt een pentest?
In het discovery-gesprek bepalen we de scope. Vóór de eerste scan leggen we de toestemming schriftelijk vast, met domeinen, tijdvenster en contactpersoon. Daarna volgen de test en een Nederlands rapport met per bevinding bewijs, reproductiestappen en een hertestcriterium. Na je herstel volgt één hertest. Wie wil, krijgt een vast ritme: maandelijks een lichte scan en per kwartaal een diepe.
Wat belooft een pentest niet?
Dat alles gevonden wordt. In het rapport staat daarom ook wat er niet is getest en waar de test stopte. Geautomatiseerd testen vervangt geen specialist die dagen op één applicatie zit. Een red team met wekenlang stil binnendringen en het misleiden van medewerkers hoort er niet bij. Een koppeling aan ISO 27001 is geen audit en geen certificaat.
Meedenken, regelen en binnen de wet blijven
Drie dingen die niet in een dienstenlijstje passen, maar die bepalen hoe het werken met mij voelt.
Ik denk met je mee
Je huurt geen paar handen in die uitvoert wat er in de opdracht staat. Als ik denk dat je vraag niet je echte probleem is, zeg ik dat. Vaak blijkt er een eenvoudiger of goedkopere route te zijn en soms is het antwoord dat je dit nog niet moet bouwen. Sparren over die keuze zit bij het werk in.
Je hoeft het niet zelf uit te zoeken
Ik regel het hele traject: keuze van techniek, bouw, koppelingen met je bestaande systemen, testen met echte gevallen, uitleg aan je team en beheer daarna. Je hebt één aanspreekpunt en één iemand die verantwoordelijk is als iets niet werkt. Geen leveranciers die naar elkaar wijzen.
Compliant, aantoonbaar
Alles wat ik bouw moet door de huidige wetgeving heen kunnen: AVG, de AI-verordening en de Data Act. Dat betekent vooraf vastleggen welke gegevens het systeem mag zien, waar ze verwerkt worden, bewaartermijnen, een verwerkersovereenkomst en een logboek van wat het systeem heeft gedaan. Zodat je het kunt uitleggen als iemand ernaar vraagt.
Andere diensten
AI voice agents en telefonie
Een agent die de telefoon aanneemt buiten kantooruren, tijdens piekmomenten en als iedereen in gesprek is. Hij herkent waarom iemand belt, plant een afspraak in je agenda, verbindt door bij twijfel en zet de rest in een e-mail voor je.
Bekijk deze dienst →Procesautomatisering
Het werk waar niemand blij van wordt: facturen overtypen, gegevens van systeem A naar systeem B tikken, elke maandag hetzelfde rapport maken. Ik breng de stappen in kaart en bouw de keten die het zonder jou doet.
Bekijk deze dienst →Maatwerk software, SaaS & AI-assistenten
Wanneer standaardsoftware niet past: een portaal, een interne tool, of een assistent die antwoord geeft op basis van jouw eigen documenten en data. Gebouwd op jouw werkwijze, niet op die van een leverancier.
Bekijk deze dienst →AI-audit & AI-trainingen
De goedkoopste manier om te beginnen. Ik kom bij je langs en daarna krijg je een rapport met de processen die het meest opleveren, wat elk kost, wat het bespaart en wat er misgaat als je het verkeerd aanpakt. Daarnaast geef ik AI-trainingen aan teams: wat de techniek wel en niet kan, hoe je er veilig mee werkt en waar je in je eigen werk winst pakt.
Bekijk deze dienst →AVG & privacy op orde
In kaart brengen wat er met persoonsgegevens gebeurt en de stukken opleveren die je moet kunnen laten zien: verwerkingsregister, DPIA waar die verplicht is, verwerkersovereenkomsten en een werkwijze voor datalekken en verzoeken van betrokkenen.
Bekijk deze dienst →AI-verordening: van scan tot dossier
Voor wie AI gebruikt of AI in zijn eigen product heeft zitten. We bepalen per systeem in welke risicocategorie het valt, welke rol jij hebt en wat dat aan verplichtingen betekent. Daarna bouwen we het dossier dat daarbij hoort.
Bekijk deze dienst →Europese softwarewetgeving
De AVG en de AI-verordening zijn niet de enige wetten die je software raken. Afhankelijk van wat je bouwt en voor wie gelden ook NIS2, de Cyberweerbaarheidsverordening, de toegankelijkheidsrichtlijn, de Dataverordening of DORA. Ik zoek uit welke op jou van toepassing zijn en wat er dan moet gebeuren.
Bekijk deze dienst →Klaar om te kijken wat er in jouw bedrijf blijft liggen?
Plan een gratis gesprek van dertig minuten. Je krijgt een eerlijk antwoord, ook als dat “doe dit nog niet” is.
Plan jouw gratis kennismaking → Gratis · 30 minuten · geen verplichtingen