Twijfel je wanneer je een penetratietest moet laten uitvoeren op je website, API of netwerk, hoe lang zo’n test duurt en wie dat intern mag aanvragen? Dit overzicht helpt je de juiste pentestvorm te kiezen, kosten en doorlooptijd realistisch in te schatten en vervolgstappen na de test te plannen.

Een penetratietest is een gecontroleerde aanval op uw eigen systemen, uitgevoerd door ethische hackers om zwakke plekken te vinden vóór echte criminelen dat doen. Vaak gaat het om het testen van een webapplicatie, een API of het interne en externe netwerk van een organisatie. Bij een externe netwerktest laat u van buitenaf bereikbare systemen controleren, zoals internetservers en blootgestelde diensten in de cloud. Een interne netwerktest vertrekt van het idee dat een aanvaller al toegang heeft tot het kantoornetwerk, bijvoorbeeld via een gecompromitteerde laptop. Omdat organisaties de duur van een interne netwerktest willen vergelijken met andere soorten pentests, wordt vooraf een duidelijke scope en tijdsinschatting vastgelegd.
In de Belgische context is een penetratietest uitgegroeid tot een essentieel onderdeel van veilig digitaal werken. Steeds meer sectorale regels, overheidsrichtlijnen en cyberverzekeringen verwachten dat organisaties periodiek nagaan of hun webapplicaties, API’s en netwerksegmenten weerbaar zijn tegen realistische aanvallen. Een grondige externe netwerktest laten uitvoeren toont welke systemen vanaf het internet zichtbaar zijn en wat de mogelijke impact van misbruik is. Door resultaten, scope en doorlooptijd van interne en externe testen naast elkaar te leggen, wordt duidelijk waar de grootste risico’s zitten en waar beveiligingsinvesteringen het meeste effect hebben.
Voor websites en webapplicaties is een gerichte website‑ of webapplicatiepentest het meest gebruikelijk. Een gespecialiseerd pentestbedrijf probeert dan kwetsbaarheden in login, sessiebeheer, invoervelden en rechtenmodel te misbruiken, vaak op basis van de OWASP Top 10. Wie een partij voor een website‑ of webshoppentest zoekt, let vooral op ervaring met het gebruikte CMS, frameworks en hostingmodel en op duidelijke rapportages in begrijpelijke taal. De duur van zo’n webapplicatie‑pentest hangt af van het aantal functies, gebruikersrollen en omgevingen, en of ook mobiele apps of koppelingen met externe diensten worden meegenomen.
API’s vragen om een aparte API‑penetratietest, omdat risico’s daar vooral in autorisatie, rate limiting en datavalidatie zitten. Testers manipuleren typische verzoeken om te kijken of een gebruiker bij gegevens van anderen kan, of limieten op het aantal verzoeken zijn te omzeilen en of foutmeldingen te veel prijsgeven. Wie een API‑pentest wil laten uitvoeren, bereidt best documentatie, een test‑ of acceptatieomgeving, voorbeeldtokens en duidelijke use cases voor, zodat de tester minder tijd kwijt is aan basisuitleg. De benodigde tijd wordt vooral bepaald door het aantal endpoints, de complexiteit van de businesslogica en de beschikbaarheid van representatieve testdata.
Naast applicaties zijn ook netwerken een belangrijk doelwit voor een penetratietest. Een externe netwerktest laat controleren welke diensten vanaf internet blootgesteld zijn, of er verouderde software draait en of segmentatie en firewallregels kloppen. Een interne netwerktest vertrekt van het scenario dat een aanvaller al binnen is, bijvoorbeeld via phishing of een besmet apparaat, en onderzoekt laterale beweging, detectiemogelijkheden en rechtenstructuur. Wie de duur van een interne netwerktest wil vergelijken met die van een externe scan, houdt rekening met het aantal locaties, de grootte van het server‑ en werkplekkennetwerk en de beschikbaarheid van technische contactpersonen tijdens de test.
| Type test | Hoofddoel | Typische duurinschatting | Meest geschikt voor |
|---|---|---|---|
| Webapplicatiepentest | Kwetsbaarheden in login, sessies en invoer | Gemiddeld, afhankelijk van functies en rollen | Publieke website, webshop, portaal |
| API‑penetratietest | Autorisatie, rate limiting en datavalidatie | Variabel, op basis van endpoints en logica | Koppelingen tussen systemen en mobiele apps |
| Externe netwerktest | Blootgestelde diensten vanaf internet | Relatief kort, bij afgebakende IP‑reeks | Internetservers, VPN, cloudomgevingen |
| Interne netwerktest | Laterale beweging en rechtenstructuur | Eerder langer, bij grotere netwerken | Kantoornetwerk, filiaalverbindingen |
De duur van een pentest voor een webapplicatie ligt meestal tussen enkele dagen en ongeveer twee weken, afhankelijk van complexiteit, aantal rollen en functionaliteiten, en of er ook mobiele frontends of meerdere omgevingen worden getest. Bij een API‑penetratietest bepalen vooral het aantal endpoints, de kwaliteit van de documentatie en de gebruikte autorisatiemodellen de doorlooptijd: een goed beschreven, afgebakende API is sneller te onderzoeken dan een verzameling oudere, slecht gedocumenteerde services met veel koppelingen naar back‑ends. Reken naast de feitelijke testperiode ook tijd voor rapportage en een gezamenlijke sessie over de bevindingen, zodat de planning realistisch blijft en je het testvenster goed kunt afstemmen op releases en change freezes.
Bij een externe netwerktest bekijkt een pentester jouw netwerk als een aanvaller op internet. De focus ligt op publiek bereikbare systemen en blootgestelde diensten, zoals VPN, mailservers en webportalen. Zo wordt duidelijk welke ingangen vanaf buiten misbruikt kunnen worden en welke diensten beter afgeschermd moeten worden. Bij het vergelijken van de kosten van zo’n externe controle spelen het aantal IP-adressen, omgevingen en de verhouding tussen geautomatiseerde scans en handmatig onderzoek mee.
Een interne netwerktest gaat uit van een aanvaller die al binnen het bedrijfsnetwerk zit, bijvoorbeeld via een gehackte laptop of gecompromitteerd account. De tester onderzoekt hoe ver hij zich kan bewegen, welke data toegankelijk wordt en of segmentatie, monitoring en rechtenbeheer voldoende zijn. Het is nuttig de doorlooptijd van deze interne toets expliciet te vergelijken met de duur van het externe onderzoek, en beide perspectieven te combineren om blootgestelde interne en externe diensten gericht te laten controleren.
Binnen een organisatie kan een penetratietest niet willekeurig worden aangevraagd. De formele verantwoordelijkheid ligt meestal bij het management, de CISO, de DPO of de IT‑verantwoordelijke, omdat zij het risico, de wettelijke verplichtingen en de impact op de dienstverlening overzien. Zij bepalen of een test nodig is op de website, het interne netwerk of een externe netwerkomgeving. Productowners, applicatiebeheerders en ontwikkelteams spelen een signaalfunctie wanneer zij kwetsbaarheden vermoeden, waarna het bevoegde niveau gericht een test kan laten uitvoeren. Intern moet vooraf duidelijk zijn wie mandaat heeft om scope en voorwaarden vast te leggen en contracten met een pentestpartner te ondertekenen.
Bij het kiezen van een pentestbedrijf voor je website of externe infrastructuur let je niet alleen op technische kennis. Belangrijk is dat de partner aantoonbare ervaring heeft met vergelijkbare organisaties, herkenbare testmethodieken en heldere rapportages, en dat men vertrouwd is met relevante compliance‑eisen voor jouw sector. Vergelijk kosten voor een externe netwerktest op basis van een afgebakende scope, zoals aantal IP‑ranges, verwachte doorlooptijd, inzet van handmatige tests naast tooling en de mate van ondersteuning na afloop. Een betrouwbare partij communiceert transparant over prijsopbouw, planning en onafhankelijkheid, en laat zien hoe hun bevindingen aansluiten op jouw eigen risicobeoordeling.
Voor lokale besturen en andere publieke organisaties is een penetratietest onderdeel van governance, compliance en verantwoording. Binnen de organisatie moet duidelijk zijn wie zo’n test mag aanvragen: meestal het management van ICT of informatiebeveiliging, soms de functionaris informatiebeveiliging, de CISO, of bij kleinere besturen de algemeen directeur of het college. De aanvraag wordt best vooraf afgestemd met juridische dienst en privacyverantwoordelijken, omdat de test toegang kan geven tot gevoelige gegevens en toestemming, logging en geheimhouding contractueel goed geregeld moeten zijn. Ook mandaten en budgetten moeten vooraf helder zijn, zodat het traject niet vastloopt zodra de test kan starten.
Veel publieke organisaties gebruiken een kadercontract voor penetratietesten via een centrale aankoopdienst of sectorale raamovereenkomst. Daarin zijn basisvoorwaarden, tarieven en rapportagevormen al vastgelegd, wat het makkelijker maakt snel een onderzoek te plannen. Ondersteuning bij penetratietests voor lokale overheden komt vaak van bovenlokale kenniscentra, sectorfederaties of centrale veiligheidsdiensten, bijvoorbeeld met opdrachtensjablonen, voorbeeldscopes en opleidingen. Extra aandacht gaat naar blootgestelde online diensten zoals burgerportalen, e-loketten en interne systemen met externe toegang, zodat de impact op dienstverlening en gegevensbescherming goed wordt meegenomen en aanbevelingen gestructureerd kunnen worden opgevolgd.
Wat is een penetratietest precies en waarom is die zo belangrijk?
Een penetratietest is een gecontroleerde aanval door ethische hackers op uw systemen, zoals website, API of netwerk. Zo ontdekt u kwetsbaarheden vóór echte aanvallers, kunt u maatregelen nemen en voldoet u beter aan compliance‑eisen.
Hoe lang duurt een gemiddelde webapplicatie‑ of API‑penetratietest?
Reken op enkele dagen tot ongeveer twee weken. De tijd hangt vooral af van het aantal functionaliteiten en rollen, het aantal API‑endpoints, de kwaliteit van documentatie en of meerdere omgevingen of mobiele apps worden meegenomen.
Wie binnen mijn organisatie mag officieel een penetratietest aanvragen?
Meestal zijn dat CISO, IT‑manager, DPO of een ander lid van het management met veiligheidsmandaat. Zij overzien risico’s, wetgeving en impact op de dienstverlening en kunnen scope, voorwaarden en contracten formeel goedkeuren.
Waar let ik op als ik een pentestbedrijf voor mijn website zoek?
Kijk naar ervaring met uw CMS en hosting, erkende methodieken (bijv. OWASP), duidelijke rapportage in begrijpelijke taal, heldere planning van de pentestduur en of het bedrijf ondersteuning biedt bij het doorvoeren van verbeteringen.
Wat doe ik na een externe of interne netwerktest met de resultaten?
Maak een risicoanalyse op basis van de bevindingen, prioriteer kwetsbaarheden op impact en kans, plan technische en organisatorische maatregelen en controleer achteraf of alle kritieke punten aantoonbaar zijn opgelost.