Pentest aanbieders in Nederland: hoe u kiest, en wanneer u iemand anders kiest
Deze pagina begint niet bij de aanbieders, maar bij uw normenkader, want daar gaat het meeste geld verkeerd. De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht voor ruim 8.000 organisaties, maar het woord penetratietest komt er niet in voor. De harde pentestverplichtingen staan ergens anders: in maatregel 8.08.05 van de BIO 2.0 voor internetfacing overheidssystemen, en in DigiD-norm C.04. Nederland heeft bovendien een eigen keurmerk dat weinig mensen uitvragen: het CCV-keurmerk Pentesten, met 46 gecertificeerde bedrijven, drie certificerende instellingen en 16 erkende persoonscertificeringen. Matproof heeft dat keurmerk niet en kan het niet krijgen, omdat het schema handmatig testen eist. Wij zeggen dat voordat u koopt, niet erna.
Aanbieder kiezen in Nederland: begin bij de norm, niet bij de offerte
De volgorde is belangrijk. Lees eerst uw contract, uw aanbesteding en uw normenkader, want die noemen meestal het antwoord al. Bent u overheid met een internetfacing systeem, dan eist maatregel 8.08.05 van de BIO 2.0 een pentest bij iedere nieuwe release of major update, en bij hoog-risicobevindingen mag het systeem niet in productie. Dat is de strengste pentestverplichting in Nederland en veel strenger dan wat de meeste mensen denken dat de NIS2 eist. Bent u aangesloten op DigiD, dan eist norm C.04 een pentest op de webapplicatie en de DMZ, minimaal jaarlijks en na significante wijzigingen, en het assessment zelf gaat via een IT-auditor van NOREA. Valt u onder DORA en wijst DNB u aan voor TLPT, dan gelden de ECB-eisen aan de aanbieder: minimaal vijf referenties, een red team van minimaal drie personen en een testmanager met vijf jaar ervaring. Valt u onder de Cyberbeveiligingswet, dan vraagt artikel 21 om beleid en procedures om de effectiviteit van uw maatregelen te beoordelen, en kan de toezichthouder op grond van artikel 71 zelf een beveiligingsscan laten uitvoeren. Er staat geen pentestplicht in. Is er geen norm die iets voorschrijft, dan kiest u op inhoud. Vijf vragen beslissen dat. Bewijst de aanbieder elke bevinding met een proof-of-exploit, of stuurt hij scanneruitvoer door? Is het rapport gemapt op de controls die uw auditor nakijkt, of moet u dat zelf vertalen? Hoe actueel is het bewijs, gegeven dat een rapport één dag beschrijft? Zit de hertest in de prijs? En krijgt u een prijs zonder verkoopgesprek? Stem daarna het middel af op het werk. Een platform dekt web, API en de externe aanvalsoppervlakte het hele jaar door. Een menselijk team is de juiste keuze voor social engineering, fysieke toegang, red teaming en alles waar iemand moet improviseren.
- Vraag het CCV-keurmerk Pentesten uit. Het is het enige Nederlandse schema dat handmatig testen afdwingt, is gebaseerd op NEN-EN-ISO/IEC 17065 en telt 46 gecertificeerde bedrijven.
- Weet dat het keurmerk geen wettelijke eis is. Het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Gebruik het als kwaliteitsfilter.
- Gebruik de juiste BIO-nummers. In BIO 2.0 zijn het 8.08.04 en 8.08.05. Het nummer 18.2.3.1 dat in veel blogs staat, komt uit de oude BIO 1.04.
- Controleer de persoonscertificeringen. Het keurmerk erkent er zestien, waaronder OSCP, OSWE, OSEP, CPTS en PNPT, en eist een examen van minimaal 23 uur zelfstandig hacken plus een beoordeeld rapport. Instapcertificaten tellen niet.
- DNB publiceert geen lijst met goedgekeurde TLPT-aanbieders. Dat wordt vaak beweerd, maar wij vonden er geen bron voor. DNB verwijst naar de ECB-inkoopleidraad, en u doet de toetsing zelf.
- Scheid het DigiD-assessment van de pentest. Het assessment gaat via een RE-auditor van NOREA. De pentester zelf hoeft geen RE te zijn. Dat zijn twee aankopen.
- Vraag naar de handmatige verificatie. De NOREA-handreiking eist dat alle bevindingen uit geautomatiseerde tests handmatig zijn geverifieerd en dat functionele flows handmatig zijn onderzocht.
- Vraag naar aansprakelijkheid. Een pentest is een gecontroleerde aanval op productiesystemen. De ECB-leidraad eist voor TLPT een beroepsaansprakelijkheidsverzekering. Vraag dat ook bij een gewone opdracht uit.
- Vraag naar de hertest. Geen enkele Nederlandse aanbieder die wij controleerden publiceert een hertestprijs. Twee zeggen dat de hertest gratis is.
Wat Matproof Sentinel dekt
- Recon: nmap, amass en httpx brengen de aanvalsoppervlakte in kaart voordat er iets wordt gesondeerd.
- Web: OWASP Top 10-dekking met nuclei, sqlmap en OWASP ZAP.
- API: REST en GraphQL tegen de OWASP API Security Top 10.
- Infrastructuur: blootgestelde services, edge-apparatuur, TLS en DNS met testssl.sh.
- Cloud: configuratie- en IAM-controles met Prowler, in het Growth-plan.
- Mobiel: iOS- en Android-pakketten met MobSF, in het Growth-plan.
- Broncode en toeleveringsketen: Semgrep, Gitleaks en Trivy lezen de repositories die u koppelt.
- Validatie: een ValidatorAgent draait elke bevinding opnieuw en stempelt die VALIDATED, UNVERIFIED of FALSE_POSITIVE.
- Rapportage: PDF, JSON en SARIF 2.1.0, gemapt op controls van ISO 27001, SOC 2, NIS2, DORA, NEN 7510 en PCI DSS.
- Domeineigendom wordt bevestigd via een DNS TXT-record of een HTTP-bestand voordat er verkeer wordt verstuurd.
Voorbeeldbevinding
De eerlijke vergelijking, in beide richtingen
Een Nederlands pentestbureau met CCV-keurmerk geeft u een tester met een naam, een keurmerk dat u aan een klant kunt laten zien, en het vermogen om te improviseren tegen uw bedrijfslogica. Het geeft u ook een scopinggesprek, weken wachttijd, een rapport dat één dag beschrijft en soms een tweede factuur voor de hertest. Een platform geeft u vooraf een prijs, een rapport in ongeveer een halfuur, tests die het hele jaar doorlopen en machineleesbare uitvoer die uw pipeline kan verwerken. Het geeft u geen mens, geen keurmerk, geen social engineering en geen zero-day-onderzoek. Geen van beide is in het algemeen beter. Ze beantwoorden verschillende vragen. „Kan ik mijn klant een rapport van een gecertificeerd bureau laten zien” is één vraag. „Is de build die ik vanochtend uitrolde schoon” is een andere.
Oplossing: Bepaal welke vraag u gesteld wordt, en door wie. Komt de vraag van een aanbesteding, een auditor of DNB, koop dan het keurmerk of de geaccrediteerde partij. Komt de vraag van uw eigen engineers of van een auditor die bewijs over een periode wil zien, koop dan doorlopend testen. Wordt u beide gevraagd, koop dan beide: één gecertificeerde opdracht per jaar voor de handtekening, en doorlopend geautomatiseerd testen voor het bewijs daartussen. Dat is wat de meeste volwassen teams doen, en het kost meestal minder dan twee jaarlijkse opdrachten.
Referentie: Cyberbeveiligingswet artikel 21 en 71 · BIO 2.0 maatregelen 8.08.04 en 8.08.05 · DigiD-norm C.04 en NOREA-handreiking bijlage 6 · CCV-certificatieschema Pen Test 2.0 · Prijzen van Matproof Sentinel: matproof.com/pricing
Gratis scan, Matproof Sentinel en een Nederlands pentestbureau
| — | Gratis scan | Matproof Sentinel | Traditionele consultancy |
|---|---|---|---|
| Prijs zichtbaar voor het verkoopgesprek | ✓ | ✓ €149 / €299 / €1.490 / Custom | Wisselend. Tien Nederlandse aanbieders publiceren |
| Menselijke pentester | ✗ | ✗ alleen AI-agents | ✓ |
| CCV-keurmerk Pentesten | ✗ | ✗ Matproof heeft het niet | ✓ bij 46 gecertificeerde bedrijven |
| DigiD-assessment afgeven | ✗ | ✗ buiten scope | ✓ via een RE-auditor van NOREA |
| TLPT onder DORA artikel 26 | ✗ | ✗ buiten scope | ✓ bij aanbieders die aan de ECB-eisen voldoen |
| Proof-of-exploit per bevinding | ✗ | ✓ ValidatorAgent draait elke bevinding opnieuw | ✓ |
| Bevindingen gestempeld VALIDATED / UNVERIFIED / FALSE_POSITIVE | ✗ | ✓ op elke bevinding | ✗ meestal alleen een severity |
| Social engineering, phishing, fysieke toegang | ✗ | ✗ buiten scope | ✓ vanaf €4.000 voor een phishing-assessment |
| Testen tussen jaarlijkse opdrachten door | ✗ | ✓ doorlopend | Twee Nederlandse aanbieders publiceren een abonnement |
| Bevindingen in uw issue tracker | ✗ | ✓ GitHub issues, ontdubbeld over hertests | |
| Machineleesbare uitvoer | ✗ | ✓ SARIF 2.1.0 en JSON | Meestal alleen PDF |
| Gepubliceerde methode | n.v.t. | ✓ docs.matproof.com, inclusief wat het niet doet | Wisselend |
Wat uw regime echt van u eist
Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.
| Regime en op wie het slaat | Wat het verplicht stelt | Wat de bron letterlijk zegt | Bron |
|---|---|---|---|
| Cyberbeveiligingswet, essentiële en belangrijke entiteiten | In werking sinds 15 augustus 2026 | „De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden.” De wet raakt ruim 8.000 organisaties en vervangt de Wbni. | NCSC-NL, Over de Cyberbeveiligingswet |
| Cyberbeveiligingswet, zorgplicht | Geen pentestverplichting | Het woord „penetratietest” komt in de wet niet voor. Artikel 21, lid 3, sub f vraagt om „beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen”. | Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872) |
| Cyberbeveiligingsbesluit | Geen pentestverplichting | Het besluit eist periodiek testen van continuïteits-, herstel- en crisisplannen en een periodieke evaluatie van de doeltreffendheid van de maatregelen. Een pentest wordt niet genoemd. | Cyberbeveiligingsbesluit, wetten.overheid.nl (BWBR0052875) |
| Cyberbeveiligingswet, bevoegdheid van de toezichthouder | Beveiligingsscan en audit op last | Artikel 71: de bevoegde autoriteit kan een beveiligingsscan uitvoeren of laten uitvoeren „door een onafhankelijke en gekwalificeerde deskundige”, en draagt daarvan de kosten. Artikel 72 geeft haar de bevoegdheid een onderzoek af te dwingen. | Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872) |
| BIO 2.0, internetfacing systemen van de overheid | Verplichte pentest per release | Maatregel 8.08.05: „Internetfacing-informatiesystemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update.” Bij hoog-risicobevindingen mag het systeem niet in productie. | Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF) |
| BIO 2.0, alle informatiesystemen van de overheid | Jaarlijkse technische controle | Maatregel 8.08.04: bij voorkeur jaarlijks controleren via kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten. Let op: 8.08.04 en 8.08.05 zijn de BIO2-nummers. Het oude 18.2.3.1 komt uit BIO 1.04. | Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF) |
| DigiD-aansluiting, jaarlijks assessment | Pentest verplicht via norm C.04 | Norm C.04: „Penetratietests worden procesmatig en procedureel, ondersteund door richtlijnen, uitgevoerd op de infrastructuur van de webapplicatie (scope).” Scope is de DigiD-webapplicatie, de webserver en andere servers in de DMZ. | Logius, Norm ICT-beveiligingsassessments DigiD versie 3.0 |
| DigiD, wie het assessment mag afgeven | IT-auditor van NOREA (RE) | Dienstverleners laten jaarlijks een assessment uitvoeren door een IT-auditor van NOREA. De pentester zelf hoeft geen RE te zijn: de NOREA-handreiking kent twee modellen, onder verantwoordelijkheid van de auditor of op verzoek van de klant. | NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF) |
| DigiD, frequentie van de pentest | Minimaal jaarlijks, plus na wijzigingen | „De penetratietest dient minimaal eenmaal per jaar te worden uitgevoerd en na significante wijzigingen.” De handreiking noemt twee of meer keer per jaar de voorkeur. | NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF) |
| DORA, financiële entiteiten binnen TLPT-scope | TLPT verplicht, DNB wijst aan | „DNB formally instructs them to carry out TLPT under DORA.” Na afronding geeft TCT-DNB een formele bevestiging af, de attestation. | DNB, Threat-Led Penetration Testing (TLPT) |
| TIBER-NL, vrijwillig testen | Vrijwillig, geen slagen of zakken | DNB voert TIBER-EU uit voor zowel vrijwillige TIBER-tests als verplichte DORA TLPT. Vrijwillige tests kunnen ook via het modulaire ART-raamwerk. | DNB, TIBER-EU Implementation Document TCT-DNB (PDF) |
| TLPT, eisen aan het red team | Minimaal 3 personen, 5 referenties | De ECB-richtlijn eist van de red-teamaanbieder ten minste vijf referenties, een team van minimaal drie personen, een testmanager met vijf jaar ervaring en overige leden met twee jaar ervaring. DNB verwijst hiernaar en publiceert geen eigen lijst met goedgekeurde aanbieders. | ECB, TIBER-EU Guidance for Service Provider Procurement (PDF) |
Lees dit voordat u offertes opvraagt. De duurste vergissing in de Nederlandse markt is een pentest kopen omdat „de NIS2 het eist”. Dat staat niet in de wet. De echte harde pentestverplichtingen staan in de BIO 2.0 voor de overheid en in DigiD-norm C.04 voor iedereen die op DigiD is aangesloten. Lees dus eerst uw contract, uw aanbesteding en uw normenkader.
Het CCV-keurmerk Pentesten: het Nederlandse antwoord op CREST
Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.
| Onderdeel | Wat er is vastgelegd | Wat de bron letterlijk zegt | Bron |
|---|---|---|---|
| Doel van het keurmerk | Kwaliteitsborging van pentestaanbieders | „Om ervoor te zorgen dat aanbieders van pentesten kwalitatief goed werk leveren is het CCV-keurmerk Pentesten ontwikkeld.” | Het CCV, keurmerk Pentesten |
| Grondslag van het schema | NEN-EN-ISO/IEC 17065 | „This certification scheme is aimed at the certification of penetration tests ... according to NEN-EN-ISO/IEC 17065.” Kwetsbaarheidsscans vallen er uitdrukkelijk buiten. | CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF) |
| Certificerende instellingen | DEKRA, DigiTrust en Kiwa | „Op dit moment zijn dat DEKRA, DigiTrust en Kiwa.” Zij moeten een licentieovereenkomst met het CCV hebben. | Het CCV, certificatie-instellingen Pentest |
| Aantal gecertificeerde bedrijven | 46 bedrijven in het register | Het openbare register toont 46 gecertificeerde pentestbedrijven, waaronder Access 42, Bureau Veritas Cybersecurity Europe, Fox-IT, NFIR, Northwave Group en nSEC/Resilience. | Het CCV, register van gecertificeerde pentestbedrijven |
| Handmatig testen is verplicht | Alleen automatiseren is afkeuring | Het schema eist „Manual tests have been carried out” en wijst af als „Only automated tests have been carried out”. Dit is precies de reden waarom een AI-platform het keurmerk niet kan halen. | CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF) |
| Gedekte testsoorten | White, grey, black en crystal box | Het schema noemt ook expliciet DigiD-pentest, fat client, interne pentest, mobiele-app-test en Wi-Fi-test. | CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF) |
| Erkende persoonscertificeringen | 16 certificeringen | Onder meer OSCP, OSCP+, OSCE3, OSED, OSEP, OSEE, OSMR, OSWA, OSWE, CPENT, CPTS, CRTE, CRTM, CRTP, CBBH/CWES en PNPT. Instapcertificaten voldoen uitdrukkelijk niet. | CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF) |
| Eis aan het examen | Minimaal 23 uur zelfstandig hacken | Een certificering telt alleen mee als de kandidaat „independently hacks for a minimum of 23 hours in a lab environment” en daarna een rapport schrijft dat door een examinator wordt beoordeeld. | CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF) |
| Juridische status | Privaatrechtelijk, geen wettelijke eis | „The certification scheme is not driven by legislation and regulations ... and does not contain any legal requirements.” Vraag het uit als kwaliteitsfilter, niet als wettelijke plicht. | CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF) |
Dit is het keurmerk dat u in Nederland kunt uitvragen, en het wordt onderschat. Het is geen wettelijke eis: het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Maar het is wel het enige Nederlandse schema dat handmatig testen afdwingt en persoonscertificeringen vastlegt. Matproof heeft dit keurmerk niet en kan het ook niet krijgen, want het schema eist handmatige tests.
Hoeveel Nederlandse bedrijven hun ICT-veiligheid laten beoordelen
Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.
| Bedrijfsgrootte | Aandeel in 2025 | Toelichting | Bron |
|---|---|---|---|
| 2 of meer werkzame personen, alle sectoren | 26 procent | Totaal C-N en Q. Bijna driekwart van de Nederlandse bedrijven laat de ICT-veiligheid dus niet beoordelen. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| 2 tot 10 werkzame personen | 20 procent | De kleinste bedrijven testen het minst. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| 10 tot 50 werkzame personen | 48 procent | Vanaf 10 medewerkers verdubbelt het aandeel bijna. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| 50 tot 250 werkzame personen | 76 procent | Het middenbedrijf test wel. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| 250 of meer werkzame personen | 89 procent | Bij grote bedrijven is het de norm. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| Financiële dienstverlening, 2 of meer | 62 procent | De hoogst scorende sector, en logisch gezien DORA en TIBER-NL. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| Informatie en communicatie, 2 of meer | 48 procent | De ICT-sector zelf zit op 53 procent. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
| Zorg, 2 of meer | 37 procent | Ondanks NEN 7510 blijft ruim zes op de tien zorgorganisaties ongetest. | CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED |
Dit is de enige officiële Nederlandse cijferreeks die wij vonden waarvan de definitie penetration testing bij naam noemt. CBS omschrijft de maat als methodes om de ICT-veiligheid te beoordelen, „zoals ... penetration testing (pen test), red teaming, ethisch hacken, back-up systemen testen of gesimuleerde ICT-veiligheidsincidenten”. Het is dus een bredere maat dan alleen pentesten, en u mag hem niet lezen als een pentestpercentage. CBS publiceert geen prijzen. Cijfers 2025, status voorlopig.
Bronnen
- Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872) — Versie geldend vanaf 15 augustus 2026
- Cyberbeveiligingsbesluit, wetten.overheid.nl (BWBR0052875) — Versie geldend vanaf 15 augustus 2026
- NCSC-NL, Over de Cyberbeveiligingswet — Opgehaald op 19 augustus 2026
- Het CCV, keurmerk Pentesten — Laatst gewijzigd 3 augustus 2026
- Het CCV, certificatie-instellingen Pentest — Pagina gedateerd 18 maart 2025
- Het CCV, register van gecertificeerde pentestbedrijven — 46 bedrijven in het register. Geteld op 19 augustus 2026
- CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF) — Gepubliceerd 1 januari 2024, van kracht 1 april 2024
- CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF) — Gepubliceerd en van kracht 1 oktober 2025
- Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF) — Gedateerd 24 september 2025
- Logius, Norm ICT-beveiligingsassessments DigiD versie 3.0 — Norm 3.0 geldt voor assessments vanaf 1 augustus 2022
- NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF) — Versie 2025, 1.00 definitief, 29 augustus 2025
- DNB, Threat-Led Penetration Testing (TLPT) — Opgehaald op 19 augustus 2026
- DNB, TIBER-EU Implementation Document TCT-DNB (PDF) — Gedateerd 27 maart 2025
- ECB, TIBER-EU Guidance for Service Provider Procurement (PDF) — Januari 2025
- CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED — Cijfers 2025, voorlopig, laatst gewijzigd 12 december 2025
- Digitale Overheid, Cyberbeveiligingswet — Pagina gedateerd 15 augustus 2026
Prijzen van Matproof Sentinel (openbaar, geen offerte nodig)
- 1 volledige penetratietest-scan
- AI-geprioriteerde bevindingen met CVSS 3.1
- Proof-of-exploit per bevinding
- PDF-rapport (geschikt voor audit)
- Regulatorische mapping (DORA, NIS2, ISO 27001)
- 3 volledige Sentinel-pentests per maand
- Continue monitoring
- CI/CD-integratie (GitHub, GitLab)
- Alle regulatorische mappings
- Prioriteitsondersteuning
- 20 Sentinel-pentests per maand
- Extra scans voor €149 per stuk
- Alle 10 agents, inclusief Cloud (Prowler) en Mobile (MobSF)
- Doorlopende schema's: per uur, per dag of per week
- Geauthenticeerd scannen (sessiecookies, bearer-tokens)
- Webhook-levering en prioriteitsondersteuning
Veelgestelde vragen over het kiezen van een pentestaanbieder
Verplicht de Cyberbeveiligingswet een penetratietest?
Nee. Het woord penetratietest komt in de Cyberbeveiligingswet niet voor, en ook niet in het Cyberbeveiligingsbesluit. Artikel 21, lid 3, sub f vraagt om „beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen”. Een pentest is een goede manier om dat te doen, maar de wet schrijft het middel niet voor. Wat de wet wel doet, is de toezichthouder in artikel 71 de bevoegdheid geven om zelf een beveiligingsscan uit te voeren of te laten uitvoeren door een onafhankelijke en gekwalificeerde deskundige, op kosten van de autoriteit. Artikel 72 geeft haar de bevoegdheid een onderzoek af te dwingen.
Wat is het CCV-keurmerk Pentesten en heb ik het nodig?
Het is het Nederlandse kwaliteitsschema voor pentestaanbieders, beheerd door het CCV en gebaseerd op NEN-EN-ISO/IEC 17065. Certificering loopt via DEKRA, DigiTrust of Kiwa. Het register telt 46 gecertificeerde bedrijven. Het schema dwingt handmatig testen af en wijst zuiver geautomatiseerd testen af. Nodig hebt u het alleen als uw aanbesteding, uw contract of uw auditor erom vraagt: het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Als kwaliteitsfilter is het wel het scherpste instrument dat de Nederlandse markt heeft.
Welke certificeringen moet een Nederlandse pentester hebben?
Er is geen wettelijke eis. Het CCV-keurmerk erkent zestien persoonscertificeringen, waaronder OSCP, OSCP+, OSCE3, OSED, OSEP, OSEE, OSMR, OSWA, OSWE, CPENT, CPTS, CRTE, CRTM, CRTP, CBBH/CWES en PNPT. Het schema stelt drie criteria: de kandidaat hackt tijdens het examen minimaal 23 uur zelfstandig in een labomgeving, schrijft daarna een rapport dat door een examinator wordt beoordeeld, en instapcertificaten voldoen niet. Voor DigiD stelt de NOREA-handreiking geen verplichte certificering: die spreekt van „eventueel aanwezige certificeringen ter onderbouwing”, naast aantoonbare ervaring en onafhankelijkheid.
Wie mag een DigiD-assessment uitvoeren?
Het assessment zelf gaat via een IT-auditor van NOREA, een Register IT-auditor. Logius ziet er als toezichthouder op toe. De pentester die norm C.04 invult hoeft zelf geen RE te zijn: de NOREA-handreiking kent twee modellen. In het eerste voert de pentester de test uit onder verantwoordelijkheid van de IT-auditor en als onderdeel van het controleteam. In het tweede voert hij de test uit op verzoek van de klant, als controlemiddel van de klant. De handreiking eist wel onafhankelijkheid van de pentester, aantoonbare ervaring, een getekende instemmings- en vrijwaringsverklaring, en handmatige verificatie van alle geautomatiseerde bevindingen.
Publiceert DNB een lijst met goedgekeurde TLPT-aanbieders?
Nee. Wij lazen de TIBER-pagina en de TLPT-pagina van DNB volledig. Geen van beide bevat een lijst met goedgekeurde aanbieders of een link daarnaartoe. Die bewering staat wel in blogs van leveranciers, maar wij vonden er geen DNB-bron voor. DNB verwijst naar de TIBER-EU Guidance for Service Provider Procurement van de ECB. Daarin staan de harde eisen: vijf referenties voor de red-teamaanbieder, een team van minimaal drie personen, een testmanager met vijf jaar ervaring, overige leden met twee jaar ervaring, en een beroepsaansprakelijkheidsverzekering. U toetst dat zelf als koper.
Verplicht de BIO 2.0 een penetratietest?
Ja, en dit is de strengste pentestverplichting in Nederland. Maatregel 8.08.05 zegt: „Internetfacing-informatiesystemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update.” Komen daar hoog-risicobevindingen uit die niet anders te mitigeren zijn, dan mag het systeem niet in productie. Alle internetfacing systemen worden minimaal jaarlijks getest. Maatregel 8.08.04 vraagt daarnaast om jaarlijkse technische controle via kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten. Let op de nummering: 8.08.04 en 8.08.05 zijn BIO2-nummers, uit de versie van 24 september 2025.
Heeft Matproof het CCV-keurmerk?
Nee, en wij kunnen het niet halen. Het certificatieschema eist dat handmatige tests zijn uitgevoerd en wijst een opdracht af als er alleen geautomatiseerd is getest. Sentinel is een AI-platform: tien agents plus een ValidatorAgent die elke bevinding stempelt als VALIDATED, UNVERIFIED of FALSE_POSITIVE. Er zit geen mens achter. Matproof heeft ook geen CREST-lidmaatschap, kan geen DigiD-assessment afgeven en voldoet niet aan de ECB-eisen voor TLPT. Vraagt uw aanbesteding of uw auditor om een gecertificeerd rapport, huur dan een van de 46 gecertificeerde Nederlandse bedrijven in. Dat zeggen wij liever dan u het verkeerde te verkopen.
Hoeveel Nederlandse bedrijven laten hun ICT-veiligheid eigenlijk beoordelen?
Volgens CBS-cijfers over 2025 doet 26 procent van de bedrijven met twee of meer werkzame personen dat. Het loopt sterk op met de bedrijfsgrootte: 20 procent bij 2 tot 10 medewerkers, 48 procent bij 10 tot 50, 76 procent bij 50 tot 250 en 89 procent bij 250 of meer. De financiële dienstverlening scoort met 62 procent het hoogst, de zorg blijft op 37 procent steken. Let op de definitie: CBS meet methodes om de ICT-veiligheid te beoordelen, en noemt daarbij penetration testing, red teaming, ethisch hacken, back-uptests en gesimuleerde incidenten. Het is dus een bredere maat dan alleen pentesten. CBS publiceert geen prijzen.
Is een geautomatiseerde test geloofwaardig voor een auditor?
Voor webapplicaties, API's en externe infrastructuur dekt een platform dat elke bevinding bewijst het terrein dat de meeste audits nakijken, en het draait het hele jaar in plaats van één keer. Het is geen vervanging voor social engineering, fysieke toegang, red teaming of maatwerk op verouderde systemen, en dat beweren wij ook niet. Beoordeel een platform op twee dingen: valideert het zijn bevindingen, en publiceert het zijn methode? De onze staat openbaar op docs.matproof.com, inclusief de lijst met wat het niet doet. Let wel op: voor een DigiD-assessment en voor het CCV-keurmerk is handmatig testen door een mens verplicht.
Meer lezen — gerelateerde blogartikelen
Wanneer u Matproof Sentinel niet moet kopen
Sentinel is een AI-platform voor penetratietesten en niets meer. Tien agents testen, en een ValidatorAgent draait elke bevinding opnieuw voordat die wordt opgeleverd. Er zit geen menselijke pentester achter, en Matproof heeft zelf geen keurmerk. Een aantal opdrachten valt daarmee buiten ons bereik, en wij verwijzen u liever door dan dat wij de order aannemen.
- Geen menselijke pentester. AI-agents vinden de problemen, een andere AI-agent controleert ze.
- Geen CCV-keurmerk Pentesten. Wij kunnen het ook niet halen: het schema eist handmatige tests en wijst zuiver geautomatiseerd testen af.
- Geen CREST-lidmaatschap en geen OSCP-gecertificeerde testers die wij adverteren.
- Wij kunnen geen DigiD-assessment afgeven. Dat gaat via een RE-auditor van NOREA.
- Wij voldoen niet aan de ECB-eisen voor TLPT onder DORA artikel 26 en TIBER-NL.
- Geen social engineering, geen phishing-assessment en geen fysieke toegangstest.
- Geen zero-day-onderzoek en geen red team op maat tegen uw bedrijfslogica.
- Huur een gecertificeerd bureau in als uw aanbesteding, uw klantcontract of uw auditor het CCV-keurmerk noemt, en voor internetfacing overheidssystemen waar uw auditor een getekend rapport wil.
- Huur een menselijk team in voor OT- en SCADA-omgevingen, mainframes en overal waar iemand moet improviseren.
Begin met een gratis scan en bepaal daarna wie u nodig hebt
Draai een gratis scan om uw blootgestelde oppervlak en het rapportformaat te zien. Een volledig rapport kost €149. Doorlopend testen kost €299 per maand. Blijkt dat u een gecertificeerd rapport nodig hebt, dan zeggen wij dat u een bureau met CCV-keurmerk moet inhuren.
Start gratis scan