5 oktober 2026 · 8 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
AVG Pentest: Wat Artikel 32 Vereist en Hoe U Het Aantoont
De AVG schrijft geen specifieke beveiligingsmaatregelen voor. Zij verplicht u de maatregelen die u koos te testen. Artikel 32 lid 1 onder d is de zin die penetratietesten tot een gegevensbeschermingsverplichting maakt voor elke verwerkingsverantwoordelijke en verwerker in de EU.
Vereist de AVG een penetratietest?
Niet bij naam, wel in effect. Artikel 32 van Verordening (EU) 2016/679 verplicht verwerkingsverantwoordelijken en verwerkers om passende technische en organisatorische maatregelen te treffen voor een op het risico afgestemd beveiligingsniveau. Lid 1 onder d vereist vervolgens een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van die maatregelen. Een maatregel die u nooit heeft getest, is een maatregel waarvan u de doeltreffendheid niet kunt aantonen, en dat is het gat waar toezichthouders en auditors na een datalek als eerste in prikken.
In Nederland wordt de AVG toegepast via de Uitvoeringswet AVG, onder toezicht van de Autoriteit Persoonsgegevens (AP). Boetes voor schending van artikel 32 vallen in de lagere categorie (tot EUR 10 miljoen of 2 procent van de wereldwijde jaaromzet), maar de kosten die op een datalek volgen, inclusief de melding binnen 72 uur onder artikel 33 en de communicatie aan betrokkenen onder artikel 34, zijn doorgaans groter dan de boete.
De AVG-artikelen waarvoor een pentest bewijs levert
Testen ondersteunt meer dan artikel 32. Dit zijn de bepalingen die een goed gescopete test documenteert.
Artikel 32 lid 1 onder d: regelmatig testen van de doeltreffendheid
De directe verplichting. Een onafhankelijke penetratietest, herhaald volgens een vaste cadans en na significante wijzigingen, is het duidelijkste bewijs van een procedure voor het regelmatig testen, beoordelen en evalueren van beveiligingsmaatregelen.
Artikel 32 lid 1 onder b: vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht
Een test toont of een aanvaller persoonsgegevens kan lezen (vertrouwelijkheid), wijzigen (integriteit) of systemen kan platleggen (beschikbaarheid), precies de eigenschappen die dit lid benoemt.
Artikel 5 lid 1 onder f en artikel 25: integriteit, vertrouwelijkheid en gegevensbescherming door ontwerp
Applicatietests tegen de OWASP-categorieën tonen of autorisatie, invoerverwerking en sessiebeheer persoonsgegevens standaard beschermen, wat gegevensbescherming door ontwerp in de praktijk betekent.
Artikel 35: gegevensbeschermingseffectbeoordeling (DPIA)
Een DPIA moet de risico's voor betrokkenen beoordelen en de beoogde maatregelen om die aan te pakken. Pentestbevindingen voeden de risicobeoordeling met echte, aangetoonde zwakheden in plaats van aannames.
Artikel 28 en 32 voor verwerkers
Verwerkers moeten afdoende garanties bieden van passende maatregelen. Verwerkingsverantwoordelijken nemen steeds vaker jaarlijkse penetratietesten op in verwerkersovereenkomsten. Een actueel rapport beantwoordt de due-diligence-vraag in één bijlage.
De scope van een AVG pentest
De scope volgt de persoonsgegevens. Begin bij uw verwerkingsregister (artikel 30) en test eerst de systemen met de hoogste risicocategorieën.
- Klantgerichte applicaties en portalen waar betrokkenen inloggen, getest op gebroken toegangscontrole tussen accounts, de meest voorkomende oorzaak van meldplichtige datalekken
- API's en koppelingen die persoonsgegevens tussen systemen en naar verwerkers verplaatsen
- Identiteit en toegang: single sign-on, MFA-afdwinging, geprivilegieerde toegang tot databases en back-ups met persoonsgegevens
- Externe perimeter en remote access, waar de meeste ransomware-incidenten beginnen die tot een melding onder artikel 33 leiden
- Interne netwerksegmentatie tussen systemen met bijzondere persoonsgegevens (artikel 9) en de rest van de omgeving
- Back-up- en exportpaden: of persoonsgegevens in bulk kunnen worden onttrokken door een aanvaller met gewone gebruikerstoegang
- Hertest na herstel, zodat het dossier toont dat maatregelen doeltreffend zijn gemaakt en niet alleen als zwak zijn aangemerkt
Wat "op gezette tijdstippen" in de praktijk betekent
De AVG stelt geen frequentie. Dit zijn de cadansen die toezichthouders en auditors als redelijk accepteren, geschaald naar risico.
| Verwerkingsrisico | Voorbeeld | Geaccepteerde cadans |
|---|---|---|
| Hoog (bijzondere categorieën art. 9, grootschalig, profilering) | Zorgplatforms, HR- en salarisverwerkers, fintech, grote e-commerce | Jaarlijkse volledige test plus applicatietests bij elke grote release |
| Middel | B2B-SaaS met klantpersoonsgegevens, ledenorganisaties | Jaarlijkse volledige test, hertest na herstel |
| Lager | Kleinschalige verwerking, beperkte categorieën | Test bij lancering en na significante wijziging; minimaal elke 24 maanden |
| Elk, na een datalek | Elke organisatie die een melding onder artikel 33 heeft gedaan | Test de getroffen systemen voordat het incident wordt gesloten |
AVG-testen naast NIS2, ISO 27001 en DORA
De meeste organisaties hebben geen aparte AVG-pentest nodig. Zij hebben één testprogramma nodig waarvan de scopeverklaring de persoonsgegevenssystemen expliciet benoemt, zodat hetzelfde rapport artikel 32 dient, de ISO 27001-maatregelen voor kwetsbaarhedenbeheer en beveiligingstesten, de NIS2-eis om de effectiviteit van maatregelen te beoordelen en, voor financiële entiteiten, het DORA-testprogramma. De koppeling zit in de scope en het rapport, niet in het draaien van vier tests.
Wat onder de AVG verandert, is de invalshoek van meldplicht-gereedheid. Een test die toont hoe een aanvaller bij persoonsgegevens komt, toont ook wat u zou moeten melden, aan wie en hoe snel. Dat scenario doorlopen vóór een incident is goedkoper dan het ontdekken binnen het venster van 72 uur.
Hoe wij AVG-gescopete tests uitvoeren
Wij scopen vanuit uw artikel 30-register, testen de systemen met de hoogste risicocategorieën van buitenaf en vanuit een geauthenticeerde gebruikerspositie, en rapporteren elke bevinding met de impact op persoonsgegevens in gewone taal: welke gegevens, hoeveel records, welk artikel. Het rapport bevat een samenvatting van één pagina voor uw functionaris gegevensbescherming en een hertestbijlage voor het dossier.
Onze testers zijn OSCP-gecertificeerd en worden bij naam in het rapport genoemd, en alle opdrachtgegevens worden verwerkt onder een ondertekende overeenkomst die zelf aan artikel 28 voldoet.
Veelgestelde vragen
Verwerkt u persoonsgegevens op schaal?
Wij testen de systemen waarin ze staan, rapporteren de gegevensbeschermingsimpact van elke bevinding en geven uw FG het bewijs waar artikel 32 om vraagt. Praat met een expert.