ZIE MATPROOF OP JOUW STACK — BOEK EEN DEMO VAN 30 MINUTEN
security19 aug 202613 min leestijd

Pentest aanbieders in Nederland 2026: het CCV-keurmerk, de BIO 2.0 en wat de Cyberbeveiligingswet echt eist

MW
Malte Wagenbach

Founder & CEO, Matproof

De meeste koopgidsen voor pentesten beginnen bij de aanbieders. Dat is de verkeerde volgorde. In Nederland gaat het meeste geld verkeerd omdat kopers niet weten wat hun eigen normenkader eist.

Dit artikel begint daarom bij de norm. Elk feit hieronder heeft een link naar de bron en de datum die op die bron staat.

Gecontroleerd op 19 augustus 2026.

De Cyberbeveiligingswet eist geen penetratietest

Dit is het belangrijkste en meest tegengesproken feit in dit artikel.

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. NCSC-NL schrijft: "De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden. De wet stelt eisen aan de digitale weerbaarheid van ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen." De wet vervangt de Wet beveiliging netwerk- en informatiesystemen.

Het woord penetratietest komt in de wettekst niet voor. Wij lazen de volledige wettekst en het Cyberbeveiligingsbesluit. Het staat er niet.

Wat er wel staat, in artikel 21, lid 3, sub f van de zorgplicht:

"beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen;"

Een pentest is een uitstekende manier om dat te doen. De wet schrijft het middel alleen niet voor.

Het besluit gaat niet verder. Het eist periodiek testen van continuïteits-, herstel- en crisisplannen, en een periodieke evaluatie van de doeltreffendheid van de genomen maatregelen.

Wat de wet wel doet: de toezichthouder mag zelf laten testen.

Artikel 71: "De bevoegde autoriteit kan een beveiligingsscan op basis van objectieve, niet-discriminerende, eerlijke en transparante risicobeoordelingscriteria uitvoeren of door een onafhankelijke en gekwalificeerde deskundige laten uitvoeren bij een essentiële entiteit." En: "De bevoegde autoriteit draagt de kosten van de beveiligingsscan."

Artikel 82 geeft dezelfde bevoegdheid voor een belangrijke entiteit. Artikel 72 en 83 geven de autoriteit de bevoegdheid een onafhankelijk onderzoek af te dwingen.

Verkoopt iemand u een pentest met het argument "de NIS2 verplicht het", vraag dan naar het artikel. Dat bestaat niet.

Waar de harde pentestverplichtingen wél staan

Wilt u een gratis externe pentest van uw domein?

Voer de gratis pentestcheck uit

BIO 2.0, voor de overheid

Dit is de strengste pentestverplichting in Nederland. De Baseline Informatiebeveiliging Overheid 2, versie 1.2 definitief van 24 september 2025, bevat twee overheidsmaatregelen onder control 8.08.

8.08.05: "Internetfacing-informatiesystemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update. Als daar bevindingen met een hoog risico uitkomen die niet op een andere manier gemitigeerd kunnen worden, mag het systeem niet in productie. Alle internetfacing-informatiesystemen worden minimaal jaarlijks getest op zwakheden en kwetsbaarheden."

8.08.04: "Informatiesystemen worden bij voorkeur jaarlijks gecontroleerd op technische naleving van beveiligingsnormen en risico's van de feitelijke veiligheid. Dit kan bijvoorbeeld door (geautomatiseerde) kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten."

Let op de nummering. Veel leveranciersblogs citeren 18.2.3.1. Dat is het oude nummer uit BIO 1.04. In BIO 2.0 zijn het 8.08.04 en 8.08.05. Wie het oude nummer gebruikt, werkt met verouderde documentatie.

Merk ook op dat 8.08.05 een geautomatiseerde pentest uitdrukkelijk als voorkeur noemt. Dat is precies de cadans waar een platform voor gebouwd is: testen bij iedere release, niet één keer per jaar.

DigiD-norm C.04, voor iedereen die op DigiD is aangesloten

De Norm ICT-beveiligingsassessments DigiD versie 3.0 van Logius bevat norm C.04:

"C.04 Penetratietests worden procesmatig en procedureel, ondersteund door richtlijnen, uitgevoerd op de infrastructuur van de webapplicatie (scope)."

De scope is "De DigiD webapplicatie, de webserver en andere servers in de DMZ van de DigiD webapplicatie."

Frequentie, uit de NOREA-handreiking van 29 augustus 2025:

"De penetratietest dient minimaal eenmaal per jaar te worden uitgevoerd en na significante wijzigingen, zoals vervanging applicatie, nieuwe versie, migratie webservers, database migratie, et cetera."

En, belangrijk voor uw planning:

"Alleen een pentest laten uitvoeren ten tijde van de DigiD audit is minimaal. De voorkeur heeft het dit twee- of meerdere keren per jaar te laten doen, zodat ingespeeld kan worden op nieuwe bedreigingen."

Wie mag wat? Het assessment gaat via een IT-auditor van NOREA, een Register IT-auditor. De pentester hoeft zelf geen RE te zijn. De handreiking kent twee modellen: de pentest als controlemiddel van de IT-auditor en onder diens verantwoordelijkheid, of de pentest op verzoek van de klant als diens eigen controlemiddel.

Bijlage 6 van de handreiking bevat de kwaliteitseisen aan de pentester. De belangrijkste:

"De pentester staat onafhankelijk ten opzichte van het te onderzoeken object."
"De pentester heeft aantoonbare ervaring met het uitvoeren van pentesten, bij voorkeur met pentesten i.h.k.v. DigiD."
"Alle bevindingen uit de geautomatiseerde testen zijn handmatig geverifieerd."
"Kwetsbaarheden in functionele flows zijn handmatig onderzocht, bijvoorbeeld manipulatie van velden bij meerstaps-formulieren."

NOREA schrijft geen verplichte certificering voor. De handreiking spreekt van "eventueel aanwezige certificeringen ter onderbouwing". Certificering is bewijs, geen regel.

DORA en TLPT, voor financiële entiteiten

DNB is duidelijk over het onderscheid tussen vrijwillig en verplicht.

TIBER-NL: "Using this framework, financial institutions perform voluntary tests to find out how resilient they are to advanced cyber attacks. Institutions cannot pass or fail these tests"
TLPT: "This identification requires financial entities to conduct Threat-Led Penetration Testing (TLPT) if they meet DORA's qualitative and quantitative requirements. To this end, DNB formally instructs them to carry out TLPT under DORA."

Bron: DNB TLPT. Na afronding geeft TCT-DNB een formele bevestiging af, de attestation.

Het TIBER-EU Implementation Document TCT-DNB van 27 maart 2025 stelt: "DNB adopts TIBER-EU for the execution of voluntary TIBER testing as well as for mandatory DORA Threat Led Penetration Testing (TLPT)."

DNB publiceert géén lijst met goedgekeurde TLPT-aanbieders

Dit wordt vaak beweerd. Wij lazen de volledige TIBER-pagina en de volledige TLPT-pagina van DNB. Geen van beide bevat een lijst met goedgekeurde aanbieders of een link daarnaartoe.

DNB verwijst in plaats daarvan naar de TIBER-EU Guidance for Service Provider Procurement van de ECB, januari 2025. Dat is de bindende tekst. De harde eisen aan de red-teamaanbieder:

"Provides at least five references from previous assignments in the context of penetration testing and red team testing."
"Capacity to form a Red Team of at least three persons, with adequate replacement available if needed"
Red Team Test Manager: "At least five years of experience in penetration testing and red team testing."
Overige leden: "At least two years of experience in penetration testing and red team testing."
"The provider is duly and fully covered by relevant professional indemnity insurances, including against risks of misconduct and negligence."

Voor de threat-intelligenceaanbieder gelden vergelijkbare eisen: ten minste drie referenties, een manager met vijf jaar ervaring, en scheiding van het red team van dezelfde aanbieder.

De ECB legt de toetsing bij de koper, niet bij de toezichthouder. Een van de vragen in bijlage 4 luidt: "Is the RT provider accredited by an accreditation/industry body in the European Union?"

Een oude PDF met de naam TIBER-NL Guide staat nog in zoekmachines, maar geeft een HTTP 403 terug en wordt door DNB niet meer gelinkt. Citeer die niet als actueel.

Het CCV-keurmerk Pentesten: het Nederlandse antwoord op CREST

Dit is het instrument dat Nederlandse kopers het vaakst over het hoofd zien.

"Om ervoor te zorgen dat aanbieders van pentesten kwalitatief goed werk leveren is het CCV-keurmerk Pentesten ontwikkeld."
Bron: Het CCV, keurmerk Pentesten, laatst gewijzigd 3 augustus 2026.

Onderdeel Wat is vastgelegd
Grondslag NEN-EN-ISO/IEC 17065
Schema Certification scheme Cyber Security Pen Test 2.0, gepubliceerd 1 januari 2024, van kracht 1 april 2024
Certificerende instellingen DEKRA, DigiTrust en Kiwa
Gecertificeerde bedrijven 46 in het openbare register
Erkende persoonscertificeringen 16, in bijlage Pen Test Qualifications 4.0, van kracht 1 oktober 2025

Het schema eist handmatig testen. Tabel 2e keurt goed bij "Manual tests have been carried out" en wijst af bij "Only automated tests have been carried out". Kwetsbaarheidsscans vallen uitdrukkelijk buiten het schema.

De gedekte testsoorten zijn white box, grey box, black box en crystal box security test, DigiD-pentest, fat client, interne pentest, mobiele-app-test en Wi-Fi-test.

De erkende certificeringen zijn CBBH/CWES, CPENT, CPTS, CRTE, CRTM, CRTP, OSCP, OSCP+, OSCE3, OSED, OSEP, OSEE, OSMR, OSWA, OSWE en PNPT. Nog geldig maar niet meer te behalen: OSCE, eCPPTX en eWPTX-v2.

De criteria waaraan een certificering moet voldoen zijn scherp:

"To obtain the certificate, the candidate undergoes an exam where he/she independently hacks for a minimum of 23 hours in a lab environment."
"After the exam, the candidate prepares a report that is actually assessed by an examiner."
"Entry-level certificates cannot meet these criteria."

Het keurmerk is geen wettelijke eis. Het schema zegt dat zelf: "The certification scheme is not driven by legislation and regulations. The certification scheme is governed by private law and does not contain any legal requirements."

Gebruik het dus als kwaliteitsfilter, niet als wettelijke plicht. Maar gebruik het wel. Het is het enige Nederlandse schema dat handmatig testen afdwingt en dat vastlegt welke certificeringen meetellen.

CREST speelt in Nederland een kleine rol. De CREST-marketplace toont 24 lidbedrijven die Nederland als land noemen, waarvan 4 met een Nederlands hoofdkantoor. Het CCV-register telt er 46.

Hoeveel Nederlandse bedrijven testen eigenlijk?

CBS meet dit, en de definitie noemt penetration testing bij naam.

"Het gaat om methodes om de ICT-veiligheid in het bedrijf te kunnen beoordelen, zoals de veiligheidsmaatregelen laten controleren door derden, of tests uitvoeren. Voorbeelden zijn: penetration testing (pen test), red teaming, ethisch hacken, back-up systemen testen of gesimuleerde ICT-veiligheidsincidenten zoals phishing-emails versturen."

Aandeel bedrijven dat methodes gebruikt om de ICT-veiligheid te beoordelen, 2025:

Bedrijfsgrootte Totaal Financiële dienstverlening Zorg
2 of meer werkzame personen 26% 62% 37%
2 tot 10 20% n.v.t. 32%
10 tot 50 48% 88% 48%
50 tot 250 76% 99% 75%
250 of meer 89% 100% 89%

Bron: CBS StatLine tabel 86116NED, cijfers 2025, status voorlopig, laatst gewijzigd 12 december 2025.

Lees dit als een bredere maat dan alleen pentesten. Maar de boodschap is duidelijk: bijna driekwart van de Nederlandse bedrijven laat de ICT-veiligheid niet beoordelen, en bij de kleinste bedrijven is dat vier op de vijf.

Vijf vragen die de keuze beslissen

Als geen norm iets voorschrijft, kiest u op inhoud.

  1. Bewijst de aanbieder elke bevinding? Vraag om een proof-of-exploit per bevinding. Doorgestuurde scanneruitvoer is de meest voorkomende manier waarop kopers te weinig krijgen voor hun geld.
  2. Is het rapport gemapt op uw controls? Een ongemapt technisch PDF is huiswerk, geen bewijs.
  3. Hoe actueel blijft het bewijs? Een rapport beschrijft één dag. Als u wekelijks uitrolt, weet u de rest van het jaar niets.
  4. Zit de hertest in de prijs? Geen enkele Nederlandse aanbieder die wij controleerden publiceert een hertestprijs. Twee zeggen dat de hertest gratis is. Vraag het schriftelijk na.
  5. Krijgt u een prijs zonder verkoopgesprek? Tien Nederlandse aanbieders publiceren een bedrag. De grote namen niet. Zie pentest kosten in Nederland voor de gepubliceerde prijzen met bron.

Vraag daarnaast naar aansprakelijkheid. Een pentest is een gecontroleerde aanval op live systemen. De ECB eist voor TLPT een beroepsaansprakelijkheidsverzekering. Vraag dat ook uit bij een gewone opdracht.

Wat wij niet konden bronnen

  • NEN 7510 en pentesten. De norm is betaald en de clausuletekst is niet openbaar. Wij konden uit geen officiële bron bevestigen dat NEN 7510-2:2024 een pentestclausule bevat. Derden beweren dit op basis van een mapping naar ISO 27002:2022. Wij nemen die bewering niet over.
  • NOREA Handreiking Pentesten. Bestaat niet als losstaand document. NOREA publiceert pentestcriteria alleen in bijlage 6 van de DigiD-handreiking.
  • Gedragscode pentesten van Cyberveilig Nederland. Bestaat niet apart. Er is alleen een algemene gedragscode voor leden, gedateerd 2 december 2024.
  • De namen van Nederlandse CREST-leden. De marketplace toont aantallen maar verbergt de namen achter een login.
  • De 40 vragen van de NIS2 Quickscan. Die staan niet op de introductiepagina. Wij konden niet bevestigen of er een vraag over penetratietesten bij zit.

Waar Matproof Sentinel past, en waar niet

Matproof Sentinel is een AI-platform voor penetratietesten. De prijzen zijn openbaar: €149 per losse run, €299 per maand, €1.490 per maand en Custom voor enterprise. Zie prijzen.

Tien gespecialiseerde agents testen in fasen, en een ValidatorAgent draait elke bevinding opnieuw en stempelt die VALIDATED, UNVERIFIED of FALSE_POSITIVE. De methode staat openbaar op docs.matproof.com.

Wees duidelijk over wat Sentinel niet is.

  • Er is geen menselijke pentester. AI-agents vinden de bevindingen, een andere AI-agent controleert ze.
  • Matproof heeft geen CCV-keurmerk Pentesten, en kan het ook niet halen. Het schema eist handmatige tests en wijst zuiver geautomatiseerd testen af.
  • Matproof heeft geen CREST-lidmaatschap en adverteert geen OSCP-gecertificeerde testers.
  • Matproof kan geen DigiD-assessment afgeven. Dat gaat via een RE-auditor van NOREA.
  • Matproof voldoet niet aan de ECB-eisen voor TLPT onder DORA artikel 26 en TIBER-NL.
  • Sentinel doet geen social engineering, geen phishing, geen fysieke toegangstest en geen zero-day-onderzoek.

Koop Sentinel dus niet als uw aanbesteding, uw klantcontract of uw auditor om het CCV-keurmerk vraagt, als u een DigiD-assessment nodig hebt, of als DNB u voor TLPT heeft aangewezen. Huur dan een van de 46 gecertificeerde Nederlandse bedrijven in. Dat is de juiste keuze.

Koop Sentinel wel als u internetfacing systemen bij iedere release moet testen. Dat is precies wat BIO 2.0 maatregel 8.08.05 vraagt, inclusief de voorkeur voor een geautomatiseerde test. En koop het als u actueel bewijs nodig hebt tussen jaarlijkse opdrachten door.

De meeste volwassen teams doen beide. Eén gecertificeerde opdracht per jaar voor de handtekening. Doorlopend geautomatiseerd testen daartussen voor het bewijs.

Veelgestelde vragen

Verplicht de Cyberbeveiligingswet een pentest?
Nee. Het woord penetratietest staat niet in de wet of het besluit. Artikel 21 vraagt om beleid en procedures om de effectiviteit van maatregelen te beoordelen. De toezichthouder mag op grond van artikel 71 wel zelf een beveiligingsscan laten uitvoeren, op eigen kosten.

Heb ik een aanbieder met CCV-keurmerk nodig?
Alleen als uw aanbesteding, contract of auditor erom vraagt. Het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Als kwaliteitsfilter is het wel het scherpste instrument in de Nederlandse markt.

Welke certificering moet mijn pentester hebben?
Wettelijk geen. Het CCV-keurmerk erkent er zestien, waaronder OSCP, OSWE, OSEP, CPTS en PNPT, met een examen van minimaal 23 uur zelfstandig hacken en een beoordeeld rapport. Voor DigiD eist NOREA geen certificering, maar wel aantoonbare ervaring en onafhankelijkheid.

Houdt DNB een lijst met goedgekeurde red-teamaanbieders bij?
Nee. Wij vonden daar geen DNB-bron voor. DNB verwijst naar de inkoopleidraad van de ECB, en u toetst zelf.

Wat is het strengste Nederlandse pentestvoorschrift?
BIO 2.0 maatregel 8.08.05: een verplichte pentest bij iedere nieuwe release of major update van internetfacing systemen, met een productieverbod bij niet-gemitigeerde hoog-risicobevindingen.

Verder lezen


Klaar om hier iets mee te doen? Matproof draait doorlopende AI-penetratietesten met openbare prijzen. Plan een demo.

pentest aanbiederspentest bedrijven nederlandCCV keurmerk pentestencyberbeveiligingswet pentestBIO 2.0 penetratietestDigiD assessment pentestTIBER-NL aanbieders

Gratis externe pentestcontrole

Wij scannen uw domein op de meest misbruikte kwetsbaarheden en sturen u binnen 24 uur een geprioriteerd rapport per e-mail.

Gratis controle uitvoeren

Stop met gissen. Begin met testen.

Voer nu een gratis 3-minuten-scan uit, of start een volledige Matproof Sentinel-pentest vanaf €299/maand. Audit-klaar rapport met exploitbewijs, geen procurement-lus.