ZIE MATPROOF OP JOUW STACK — BOEK EEN DEMO VAN 30 MINUTEN

Pentest aanbieders in Nederland: hoe u kiest, en wanneer u iemand anders kiest

Deze pagina begint niet bij de aanbieders, maar bij uw normenkader, want daar gaat het meeste geld verkeerd. De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht voor ruim 8.000 organisaties, maar het woord penetratietest komt er niet in voor. De harde pentestverplichtingen staan ergens anders: in maatregel 8.08.05 van de BIO 2.0 voor internetfacing overheidssystemen, en in DigiD-norm C.04. Nederland heeft bovendien een eigen keurmerk dat weinig mensen uitvragen: het CCV-keurmerk Pentesten, met 46 gecertificeerde bedrijven, drie certificerende instellingen en 16 erkende persoonscertificeringen. Matproof heeft dat keurmerk niet en kan het niet krijgen, omdat het schema handmatig testen eist. Wij zeggen dat voordat u koopt, niet erna.

MW
Geschreven door Malte Wagenbach
Oprichter van Matproof Security. Gespecialiseerd in AI-gestuurde penetratietests en EU-compliance (DORA, NIS2, BIO, ISO 27001).
Laatst beoordeeld: 19 augustus 2026

Aanbieder kiezen in Nederland: begin bij de norm, niet bij de offerte

De volgorde is belangrijk. Lees eerst uw contract, uw aanbesteding en uw normenkader, want die noemen meestal het antwoord al. Bent u overheid met een internetfacing systeem, dan eist maatregel 8.08.05 van de BIO 2.0 een pentest bij iedere nieuwe release of major update, en bij hoog-risicobevindingen mag het systeem niet in productie. Dat is de strengste pentestverplichting in Nederland en veel strenger dan wat de meeste mensen denken dat de NIS2 eist. Bent u aangesloten op DigiD, dan eist norm C.04 een pentest op de webapplicatie en de DMZ, minimaal jaarlijks en na significante wijzigingen, en het assessment zelf gaat via een IT-auditor van NOREA. Valt u onder DORA en wijst DNB u aan voor TLPT, dan gelden de ECB-eisen aan de aanbieder: minimaal vijf referenties, een red team van minimaal drie personen en een testmanager met vijf jaar ervaring. Valt u onder de Cyberbeveiligingswet, dan vraagt artikel 21 om beleid en procedures om de effectiviteit van uw maatregelen te beoordelen, en kan de toezichthouder op grond van artikel 71 zelf een beveiligingsscan laten uitvoeren. Er staat geen pentestplicht in. Is er geen norm die iets voorschrijft, dan kiest u op inhoud. Vijf vragen beslissen dat. Bewijst de aanbieder elke bevinding met een proof-of-exploit, of stuurt hij scanneruitvoer door? Is het rapport gemapt op de controls die uw auditor nakijkt, of moet u dat zelf vertalen? Hoe actueel is het bewijs, gegeven dat een rapport één dag beschrijft? Zit de hertest in de prijs? En krijgt u een prijs zonder verkoopgesprek? Stem daarna het middel af op het werk. Een platform dekt web, API en de externe aanvalsoppervlakte het hele jaar door. Een menselijk team is de juiste keuze voor social engineering, fysieke toegang, red teaming en alles waar iemand moet improviseren.

  • Vraag het CCV-keurmerk Pentesten uit. Het is het enige Nederlandse schema dat handmatig testen afdwingt, is gebaseerd op NEN-EN-ISO/IEC 17065 en telt 46 gecertificeerde bedrijven.
  • Weet dat het keurmerk geen wettelijke eis is. Het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Gebruik het als kwaliteitsfilter.
  • Gebruik de juiste BIO-nummers. In BIO 2.0 zijn het 8.08.04 en 8.08.05. Het nummer 18.2.3.1 dat in veel blogs staat, komt uit de oude BIO 1.04.
  • Controleer de persoonscertificeringen. Het keurmerk erkent er zestien, waaronder OSCP, OSWE, OSEP, CPTS en PNPT, en eist een examen van minimaal 23 uur zelfstandig hacken plus een beoordeeld rapport. Instapcertificaten tellen niet.
  • DNB publiceert geen lijst met goedgekeurde TLPT-aanbieders. Dat wordt vaak beweerd, maar wij vonden er geen bron voor. DNB verwijst naar de ECB-inkoopleidraad, en u doet de toetsing zelf.
  • Scheid het DigiD-assessment van de pentest. Het assessment gaat via een RE-auditor van NOREA. De pentester zelf hoeft geen RE te zijn. Dat zijn twee aankopen.
  • Vraag naar de handmatige verificatie. De NOREA-handreiking eist dat alle bevindingen uit geautomatiseerde tests handmatig zijn geverifieerd en dat functionele flows handmatig zijn onderzocht.
  • Vraag naar aansprakelijkheid. Een pentest is een gecontroleerde aanval op productiesystemen. De ECB-leidraad eist voor TLPT een beroepsaansprakelijkheidsverzekering. Vraag dat ook bij een gewone opdracht uit.
  • Vraag naar de hertest. Geen enkele Nederlandse aanbieder die wij controleerden publiceert een hertestprijs. Twee zeggen dat de hertest gratis is.

Wat Matproof Sentinel dekt

  • Recon: nmap, amass en httpx brengen de aanvalsoppervlakte in kaart voordat er iets wordt gesondeerd.
  • Web: OWASP Top 10-dekking met nuclei, sqlmap en OWASP ZAP.
  • API: REST en GraphQL tegen de OWASP API Security Top 10.
  • Infrastructuur: blootgestelde services, edge-apparatuur, TLS en DNS met testssl.sh.
  • Cloud: configuratie- en IAM-controles met Prowler, in het Growth-plan.
  • Mobiel: iOS- en Android-pakketten met MobSF, in het Growth-plan.
  • Broncode en toeleveringsketen: Semgrep, Gitleaks en Trivy lezen de repositories die u koppelt.
  • Validatie: een ValidatorAgent draait elke bevinding opnieuw en stempelt die VALIDATED, UNVERIFIED of FALSE_POSITIVE.
  • Rapportage: PDF, JSON en SARIF 2.1.0, gemapt op controls van ISO 27001, SOC 2, NIS2, DORA, NEN 7510 en PCI DSS.
  • Domeineigendom wordt bevestigd via een DNS TXT-record of een HTTP-bestand voordat er verkeer wordt verstuurd.

Voorbeeldbevinding

Info

De eerlijke vergelijking, in beide richtingen

Een Nederlands pentestbureau met CCV-keurmerk geeft u een tester met een naam, een keurmerk dat u aan een klant kunt laten zien, en het vermogen om te improviseren tegen uw bedrijfslogica. Het geeft u ook een scopinggesprek, weken wachttijd, een rapport dat één dag beschrijft en soms een tweede factuur voor de hertest. Een platform geeft u vooraf een prijs, een rapport in ongeveer een halfuur, tests die het hele jaar doorlopen en machineleesbare uitvoer die uw pipeline kan verwerken. Het geeft u geen mens, geen keurmerk, geen social engineering en geen zero-day-onderzoek. Geen van beide is in het algemeen beter. Ze beantwoorden verschillende vragen. „Kan ik mijn klant een rapport van een gecertificeerd bureau laten zien” is één vraag. „Is de build die ik vanochtend uitrolde schoon” is een andere.

Oplossing: Bepaal welke vraag u gesteld wordt, en door wie. Komt de vraag van een aanbesteding, een auditor of DNB, koop dan het keurmerk of de geaccrediteerde partij. Komt de vraag van uw eigen engineers of van een auditor die bewijs over een periode wil zien, koop dan doorlopend testen. Wordt u beide gevraagd, koop dan beide: één gecertificeerde opdracht per jaar voor de handtekening, en doorlopend geautomatiseerd testen voor het bewijs daartussen. Dat is wat de meeste volwassen teams doen, en het kost meestal minder dan twee jaarlijkse opdrachten.

Referentie: Cyberbeveiligingswet artikel 21 en 71 · BIO 2.0 maatregelen 8.08.04 en 8.08.05 · DigiD-norm C.04 en NOREA-handreiking bijlage 6 · CCV-certificatieschema Pen Test 2.0 · Prijzen van Matproof Sentinel: matproof.com/pricing

Gratis scan, Matproof Sentinel en een Nederlands pentestbureau

Gratis scanMatproof SentinelTraditionele consultancy
Prijs zichtbaar voor het verkoopgesprek✓ €149 / €299 / €1.490 / CustomWisselend. Tien Nederlandse aanbieders publiceren
Menselijke pentester✗ alleen AI-agents
CCV-keurmerk Pentesten✗ Matproof heeft het niet✓ bij 46 gecertificeerde bedrijven
DigiD-assessment afgeven✗ buiten scope✓ via een RE-auditor van NOREA
TLPT onder DORA artikel 26✗ buiten scope✓ bij aanbieders die aan de ECB-eisen voldoen
Proof-of-exploit per bevinding✓ ValidatorAgent draait elke bevinding opnieuw
Bevindingen gestempeld VALIDATED / UNVERIFIED / FALSE_POSITIVE✓ op elke bevinding✗ meestal alleen een severity
Social engineering, phishing, fysieke toegang✗ buiten scope✓ vanaf €4.000 voor een phishing-assessment
Testen tussen jaarlijkse opdrachten door✓ doorlopendTwee Nederlandse aanbieders publiceren een abonnement
Bevindingen in uw issue tracker✓ GitHub issues, ontdubbeld over hertests✗ PDF
Machineleesbare uitvoer✓ SARIF 2.1.0 en JSONMeestal alleen PDF
Gepubliceerde methoden.v.t.✓ docs.matproof.com, inclusief wat het niet doetWisselend

Wat uw regime echt van u eist

Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.

Regime en op wie het slaatWat het verplicht steltWat de bron letterlijk zegtBron
Cyberbeveiligingswet, essentiële en belangrijke entiteitenIn werking sinds 15 augustus 2026„De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden.” De wet raakt ruim 8.000 organisaties en vervangt de Wbni.NCSC-NL, Over de Cyberbeveiligingswet
Cyberbeveiligingswet, zorgplichtGeen pentestverplichtingHet woord „penetratietest” komt in de wet niet voor. Artikel 21, lid 3, sub f vraagt om „beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen”.Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872)
CyberbeveiligingsbesluitGeen pentestverplichtingHet besluit eist periodiek testen van continuïteits-, herstel- en crisisplannen en een periodieke evaluatie van de doeltreffendheid van de maatregelen. Een pentest wordt niet genoemd.Cyberbeveiligingsbesluit, wetten.overheid.nl (BWBR0052875)
Cyberbeveiligingswet, bevoegdheid van de toezichthouderBeveiligingsscan en audit op lastArtikel 71: de bevoegde autoriteit kan een beveiligingsscan uitvoeren of laten uitvoeren „door een onafhankelijke en gekwalificeerde deskundige”, en draagt daarvan de kosten. Artikel 72 geeft haar de bevoegdheid een onderzoek af te dwingen.Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872)
BIO 2.0, internetfacing systemen van de overheidVerplichte pentest per releaseMaatregel 8.08.05: „Internetfacing-informatiesystemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update.” Bij hoog-risicobevindingen mag het systeem niet in productie.Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF)
BIO 2.0, alle informatiesystemen van de overheidJaarlijkse technische controleMaatregel 8.08.04: bij voorkeur jaarlijks controleren via kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten. Let op: 8.08.04 en 8.08.05 zijn de BIO2-nummers. Het oude 18.2.3.1 komt uit BIO 1.04.Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF)
DigiD-aansluiting, jaarlijks assessmentPentest verplicht via norm C.04Norm C.04: „Penetratietests worden procesmatig en procedureel, ondersteund door richtlijnen, uitgevoerd op de infrastructuur van de webapplicatie (scope).” Scope is de DigiD-webapplicatie, de webserver en andere servers in de DMZ.Logius, Norm ICT-beveiligingsassessments DigiD versie 3.0
DigiD, wie het assessment mag afgevenIT-auditor van NOREA (RE)Dienstverleners laten jaarlijks een assessment uitvoeren door een IT-auditor van NOREA. De pentester zelf hoeft geen RE te zijn: de NOREA-handreiking kent twee modellen, onder verantwoordelijkheid van de auditor of op verzoek van de klant.NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF)
DigiD, frequentie van de pentestMinimaal jaarlijks, plus na wijzigingen„De penetratietest dient minimaal eenmaal per jaar te worden uitgevoerd en na significante wijzigingen.” De handreiking noemt twee of meer keer per jaar de voorkeur.NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF)
DORA, financiële entiteiten binnen TLPT-scopeTLPT verplicht, DNB wijst aan„DNB formally instructs them to carry out TLPT under DORA.” Na afronding geeft TCT-DNB een formele bevestiging af, de attestation.DNB, Threat-Led Penetration Testing (TLPT)
TIBER-NL, vrijwillig testenVrijwillig, geen slagen of zakkenDNB voert TIBER-EU uit voor zowel vrijwillige TIBER-tests als verplichte DORA TLPT. Vrijwillige tests kunnen ook via het modulaire ART-raamwerk.DNB, TIBER-EU Implementation Document TCT-DNB (PDF)
TLPT, eisen aan het red teamMinimaal 3 personen, 5 referentiesDe ECB-richtlijn eist van de red-teamaanbieder ten minste vijf referenties, een team van minimaal drie personen, een testmanager met vijf jaar ervaring en overige leden met twee jaar ervaring. DNB verwijst hiernaar en publiceert geen eigen lijst met goedgekeurde aanbieders.ECB, TIBER-EU Guidance for Service Provider Procurement (PDF)

Lees dit voordat u offertes opvraagt. De duurste vergissing in de Nederlandse markt is een pentest kopen omdat „de NIS2 het eist”. Dat staat niet in de wet. De echte harde pentestverplichtingen staan in de BIO 2.0 voor de overheid en in DigiD-norm C.04 voor iedereen die op DigiD is aangesloten. Lees dus eerst uw contract, uw aanbesteding en uw normenkader.

Het CCV-keurmerk Pentesten: het Nederlandse antwoord op CREST

Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.

OnderdeelWat er is vastgelegdWat de bron letterlijk zegtBron
Doel van het keurmerkKwaliteitsborging van pentestaanbieders„Om ervoor te zorgen dat aanbieders van pentesten kwalitatief goed werk leveren is het CCV-keurmerk Pentesten ontwikkeld.”Het CCV, keurmerk Pentesten
Grondslag van het schemaNEN-EN-ISO/IEC 17065„This certification scheme is aimed at the certification of penetration tests ... according to NEN-EN-ISO/IEC 17065.” Kwetsbaarheidsscans vallen er uitdrukkelijk buiten.CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF)
Certificerende instellingenDEKRA, DigiTrust en Kiwa„Op dit moment zijn dat DEKRA, DigiTrust en Kiwa.” Zij moeten een licentieovereenkomst met het CCV hebben.Het CCV, certificatie-instellingen Pentest
Aantal gecertificeerde bedrijven46 bedrijven in het registerHet openbare register toont 46 gecertificeerde pentestbedrijven, waaronder Access 42, Bureau Veritas Cybersecurity Europe, Fox-IT, NFIR, Northwave Group en nSEC/Resilience.Het CCV, register van gecertificeerde pentestbedrijven
Handmatig testen is verplichtAlleen automatiseren is afkeuringHet schema eist „Manual tests have been carried out” en wijst af als „Only automated tests have been carried out”. Dit is precies de reden waarom een AI-platform het keurmerk niet kan halen.CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF)
Gedekte testsoortenWhite, grey, black en crystal boxHet schema noemt ook expliciet DigiD-pentest, fat client, interne pentest, mobiele-app-test en Wi-Fi-test.CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF)
Erkende persoonscertificeringen16 certificeringenOnder meer OSCP, OSCP+, OSCE3, OSED, OSEP, OSEE, OSMR, OSWA, OSWE, CPENT, CPTS, CRTE, CRTM, CRTP, CBBH/CWES en PNPT. Instapcertificaten voldoen uitdrukkelijk niet.CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF)
Eis aan het examenMinimaal 23 uur zelfstandig hackenEen certificering telt alleen mee als de kandidaat „independently hacks for a minimum of 23 hours in a lab environment” en daarna een rapport schrijft dat door een examinator wordt beoordeeld.CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF)
Juridische statusPrivaatrechtelijk, geen wettelijke eis„The certification scheme is not driven by legislation and regulations ... and does not contain any legal requirements.” Vraag het uit als kwaliteitsfilter, niet als wettelijke plicht.CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF)

Dit is het keurmerk dat u in Nederland kunt uitvragen, en het wordt onderschat. Het is geen wettelijke eis: het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Maar het is wel het enige Nederlandse schema dat handmatig testen afdwingt en persoonscertificeringen vastlegt. Matproof heeft dit keurmerk niet en kan het ook niet krijgen, want het schema eist handmatige tests.

Hoeveel Nederlandse bedrijven hun ICT-veiligheid laten beoordelen

Markt: Nederland · Cijfers gecontroleerd op 19 augustus 2026. Elke regel linkt naar de pagina waar het cijfer vandaan komt.

BedrijfsgrootteAandeel in 2025ToelichtingBron
2 of meer werkzame personen, alle sectoren26 procentTotaal C-N en Q. Bijna driekwart van de Nederlandse bedrijven laat de ICT-veiligheid dus niet beoordelen.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
2 tot 10 werkzame personen20 procentDe kleinste bedrijven testen het minst.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
10 tot 50 werkzame personen48 procentVanaf 10 medewerkers verdubbelt het aandeel bijna.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
50 tot 250 werkzame personen76 procentHet middenbedrijf test wel.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
250 of meer werkzame personen89 procentBij grote bedrijven is het de norm.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
Financiële dienstverlening, 2 of meer62 procentDe hoogst scorende sector, en logisch gezien DORA en TIBER-NL.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
Informatie en communicatie, 2 of meer48 procentDe ICT-sector zelf zit op 53 procent.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED
Zorg, 2 of meer37 procentOndanks NEN 7510 blijft ruim zes op de tien zorgorganisaties ongetest.CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NED

Dit is de enige officiële Nederlandse cijferreeks die wij vonden waarvan de definitie penetration testing bij naam noemt. CBS omschrijft de maat als methodes om de ICT-veiligheid te beoordelen, „zoals ... penetration testing (pen test), red teaming, ethisch hacken, back-up systemen testen of gesimuleerde ICT-veiligheidsincidenten”. Het is dus een bredere maat dan alleen pentesten, en u mag hem niet lezen als een pentestpercentage. CBS publiceert geen prijzen. Cijfers 2025, status voorlopig.

Bronnen

  1. Cyberbeveiligingswet, wetten.overheid.nl (BWBR0052872)Versie geldend vanaf 15 augustus 2026
  2. Cyberbeveiligingsbesluit, wetten.overheid.nl (BWBR0052875)Versie geldend vanaf 15 augustus 2026
  3. NCSC-NL, Over de CyberbeveiligingswetOpgehaald op 19 augustus 2026
  4. Het CCV, keurmerk PentestenLaatst gewijzigd 3 augustus 2026
  5. Het CCV, certificatie-instellingen PentestPagina gedateerd 18 maart 2025
  6. Het CCV, register van gecertificeerde pentestbedrijven46 bedrijven in het register. Geteld op 19 augustus 2026
  7. CCV, Certification scheme Cyber Security Pen Test 2.0 (PDF)Gepubliceerd 1 januari 2024, van kracht 1 april 2024
  8. CCV, Pen Test Qualifications 4.0, bijlage bij het certificatieschema (PDF)Gepubliceerd en van kracht 1 oktober 2025
  9. Baseline Informatiebeveiliging Overheid 2 (BIO2), versie 1.2 definitief (PDF)Gedateerd 24 september 2025
  10. Logius, Norm ICT-beveiligingsassessments DigiD versie 3.0Norm 3.0 geldt voor assessments vanaf 1 augustus 2022
  11. NOREA, Handreiking ICT-beveiligingsassessment DigiD 2025 (PDF)Versie 2025, 1.00 definitief, 29 augustus 2025
  12. DNB, Threat-Led Penetration Testing (TLPT)Opgehaald op 19 augustus 2026
  13. DNB, TIBER-EU Implementation Document TCT-DNB (PDF)Gedateerd 27 maart 2025
  14. ECB, TIBER-EU Guidance for Service Provider Procurement (PDF)Januari 2025
  15. CBS StatLine, ICT-gebruik bij kleine bedrijven 2025, tabel 86116NEDCijfers 2025, voorlopig, laatst gewijzigd 12 december 2025
  16. Digitale Overheid, CyberbeveiligingswetPagina gedateerd 15 augustus 2026

Prijzen van Matproof Sentinel (openbaar, geen offerte nodig)

Veelgestelde vragen over het kiezen van een pentestaanbieder

Verplicht de Cyberbeveiligingswet een penetratietest?

Nee. Het woord penetratietest komt in de Cyberbeveiligingswet niet voor, en ook niet in het Cyberbeveiligingsbesluit. Artikel 21, lid 3, sub f vraagt om „beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico's te beoordelen”. Een pentest is een goede manier om dat te doen, maar de wet schrijft het middel niet voor. Wat de wet wel doet, is de toezichthouder in artikel 71 de bevoegdheid geven om zelf een beveiligingsscan uit te voeren of te laten uitvoeren door een onafhankelijke en gekwalificeerde deskundige, op kosten van de autoriteit. Artikel 72 geeft haar de bevoegdheid een onderzoek af te dwingen.

Wat is het CCV-keurmerk Pentesten en heb ik het nodig?

Het is het Nederlandse kwaliteitsschema voor pentestaanbieders, beheerd door het CCV en gebaseerd op NEN-EN-ISO/IEC 17065. Certificering loopt via DEKRA, DigiTrust of Kiwa. Het register telt 46 gecertificeerde bedrijven. Het schema dwingt handmatig testen af en wijst zuiver geautomatiseerd testen af. Nodig hebt u het alleen als uw aanbesteding, uw contract of uw auditor erom vraagt: het schema zegt zelf dat het privaatrechtelijk is en geen wettelijke vereisten bevat. Als kwaliteitsfilter is het wel het scherpste instrument dat de Nederlandse markt heeft.

Welke certificeringen moet een Nederlandse pentester hebben?

Er is geen wettelijke eis. Het CCV-keurmerk erkent zestien persoonscertificeringen, waaronder OSCP, OSCP+, OSCE3, OSED, OSEP, OSEE, OSMR, OSWA, OSWE, CPENT, CPTS, CRTE, CRTM, CRTP, CBBH/CWES en PNPT. Het schema stelt drie criteria: de kandidaat hackt tijdens het examen minimaal 23 uur zelfstandig in een labomgeving, schrijft daarna een rapport dat door een examinator wordt beoordeeld, en instapcertificaten voldoen niet. Voor DigiD stelt de NOREA-handreiking geen verplichte certificering: die spreekt van „eventueel aanwezige certificeringen ter onderbouwing”, naast aantoonbare ervaring en onafhankelijkheid.

Wie mag een DigiD-assessment uitvoeren?

Het assessment zelf gaat via een IT-auditor van NOREA, een Register IT-auditor. Logius ziet er als toezichthouder op toe. De pentester die norm C.04 invult hoeft zelf geen RE te zijn: de NOREA-handreiking kent twee modellen. In het eerste voert de pentester de test uit onder verantwoordelijkheid van de IT-auditor en als onderdeel van het controleteam. In het tweede voert hij de test uit op verzoek van de klant, als controlemiddel van de klant. De handreiking eist wel onafhankelijkheid van de pentester, aantoonbare ervaring, een getekende instemmings- en vrijwaringsverklaring, en handmatige verificatie van alle geautomatiseerde bevindingen.

Publiceert DNB een lijst met goedgekeurde TLPT-aanbieders?

Nee. Wij lazen de TIBER-pagina en de TLPT-pagina van DNB volledig. Geen van beide bevat een lijst met goedgekeurde aanbieders of een link daarnaartoe. Die bewering staat wel in blogs van leveranciers, maar wij vonden er geen DNB-bron voor. DNB verwijst naar de TIBER-EU Guidance for Service Provider Procurement van de ECB. Daarin staan de harde eisen: vijf referenties voor de red-teamaanbieder, een team van minimaal drie personen, een testmanager met vijf jaar ervaring, overige leden met twee jaar ervaring, en een beroepsaansprakelijkheidsverzekering. U toetst dat zelf als koper.

Verplicht de BIO 2.0 een penetratietest?

Ja, en dit is de strengste pentestverplichting in Nederland. Maatregel 8.08.05 zegt: „Internetfacing-informatiesystemen hebben een verplichte (bij voorkeur geautomatiseerde) penetratietest bij iedere nieuwe release of major update.” Komen daar hoog-risicobevindingen uit die niet anders te mitigeren zijn, dan mag het systeem niet in productie. Alle internetfacing systemen worden minimaal jaarlijks getest. Maatregel 8.08.04 vraagt daarnaast om jaarlijkse technische controle via kwetsbaarheidsanalyses, penetratietesten of red-teamingstesten. Let op de nummering: 8.08.04 en 8.08.05 zijn BIO2-nummers, uit de versie van 24 september 2025.

Heeft Matproof het CCV-keurmerk?

Nee, en wij kunnen het niet halen. Het certificatieschema eist dat handmatige tests zijn uitgevoerd en wijst een opdracht af als er alleen geautomatiseerd is getest. Sentinel is een AI-platform: tien agents plus een ValidatorAgent die elke bevinding stempelt als VALIDATED, UNVERIFIED of FALSE_POSITIVE. Er zit geen mens achter. Matproof heeft ook geen CREST-lidmaatschap, kan geen DigiD-assessment afgeven en voldoet niet aan de ECB-eisen voor TLPT. Vraagt uw aanbesteding of uw auditor om een gecertificeerd rapport, huur dan een van de 46 gecertificeerde Nederlandse bedrijven in. Dat zeggen wij liever dan u het verkeerde te verkopen.

Hoeveel Nederlandse bedrijven laten hun ICT-veiligheid eigenlijk beoordelen?

Volgens CBS-cijfers over 2025 doet 26 procent van de bedrijven met twee of meer werkzame personen dat. Het loopt sterk op met de bedrijfsgrootte: 20 procent bij 2 tot 10 medewerkers, 48 procent bij 10 tot 50, 76 procent bij 50 tot 250 en 89 procent bij 250 of meer. De financiële dienstverlening scoort met 62 procent het hoogst, de zorg blijft op 37 procent steken. Let op de definitie: CBS meet methodes om de ICT-veiligheid te beoordelen, en noemt daarbij penetration testing, red teaming, ethisch hacken, back-uptests en gesimuleerde incidenten. Het is dus een bredere maat dan alleen pentesten. CBS publiceert geen prijzen.

Is een geautomatiseerde test geloofwaardig voor een auditor?

Voor webapplicaties, API's en externe infrastructuur dekt een platform dat elke bevinding bewijst het terrein dat de meeste audits nakijken, en het draait het hele jaar in plaats van één keer. Het is geen vervanging voor social engineering, fysieke toegang, red teaming of maatwerk op verouderde systemen, en dat beweren wij ook niet. Beoordeel een platform op twee dingen: valideert het zijn bevindingen, en publiceert het zijn methode? De onze staat openbaar op docs.matproof.com, inclusief de lijst met wat het niet doet. Let wel op: voor een DigiD-assessment en voor het CCV-keurmerk is handmatig testen door een mens verplicht.

Gerelateerde onderwerpen

Meer lezen — gerelateerde blogartikelen

Wanneer u Matproof Sentinel niet moet kopen

Sentinel is een AI-platform voor penetratietesten en niets meer. Tien agents testen, en een ValidatorAgent draait elke bevinding opnieuw voordat die wordt opgeleverd. Er zit geen menselijke pentester achter, en Matproof heeft zelf geen keurmerk. Een aantal opdrachten valt daarmee buiten ons bereik, en wij verwijzen u liever door dan dat wij de order aannemen.

  • Geen menselijke pentester. AI-agents vinden de problemen, een andere AI-agent controleert ze.
  • Geen CCV-keurmerk Pentesten. Wij kunnen het ook niet halen: het schema eist handmatige tests en wijst zuiver geautomatiseerd testen af.
  • Geen CREST-lidmaatschap en geen OSCP-gecertificeerde testers die wij adverteren.
  • Wij kunnen geen DigiD-assessment afgeven. Dat gaat via een RE-auditor van NOREA.
  • Wij voldoen niet aan de ECB-eisen voor TLPT onder DORA artikel 26 en TIBER-NL.
  • Geen social engineering, geen phishing-assessment en geen fysieke toegangstest.
  • Geen zero-day-onderzoek en geen red team op maat tegen uw bedrijfslogica.
  • Huur een gecertificeerd bureau in als uw aanbesteding, uw klantcontract of uw auditor het CCV-keurmerk noemt, en voor internetfacing overheidssystemen waar uw auditor een getekend rapport wil.
  • Huur een menselijk team in voor OT- en SCADA-omgevingen, mainframes en overal waar iemand moet improviseren.

Begin met een gratis scan en bepaal daarna wie u nodig hebt

Draai een gratis scan om uw blootgestelde oppervlak en het rapportformaat te zien. Een volledig rapport kost €149. Doorlopend testen kost €299 per maand. Blijkt dat u een gecertificeerd rapport nodig hebt, dan zeggen wij dat u een bureau met CCV-keurmerk moet inhuren.

Start gratis scan