2 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
ISO 27001 Pentest: Wat de Norm Vraagt en Wat de Auditor Verwacht
ISO 27001 noemt het woord "penetratietest" nergens. Uw certificerende auditor vraagt er toch om. Deze gids legt uit welke maatregelen een test onderbouwt, hoe u de scope bepaalt en hoe een certificeringsklaar rapport eruitziet.
Vereist ISO 27001 een penetratietest?
Niet met zoveel woorden. ISO/IEC 27001:2022 is een managementsysteemnorm: u moet risico's identificeren, maatregelen kiezen en aantonen dat die maatregelen werken. De norm schrijft geen specifieke test voor. In de praktijk beschouwt vrijwel elke certificerende instelling een onafhankelijke penetratietest als de normale manier om te bewijzen dat technische maatregelen standhouden tegen een echte aanvaller, omdat het alternatief (u laat het zelf verklaren) geen bewijs is.
De herziening van 2022 maakte dit lastiger te omzeilen. Annex A is herstructureerd naar 93 maatregelen, en meerdere nieuwe of herschreven maatregelen gaan expliciet over kwetsbaarhedenbeheer en security-testen. Organisaties met een certificaat op de editie van 2013 moesten uiterlijk 31 oktober 2025 overstappen, dus vanaf 2026 loopt elke audit tegen de maatregelenset van 2022.
De ISO 27001:2022-maatregelen waarvoor een pentest bewijs levert
Auditors vragen niet "is er een pentest gedaan?" Ze vragen "laat het bewijs voor deze maatregel zien". Een goed gescopete test levert bewijs voor ten minste deze vijf.
A.8.8 Beheer van technische kwetsbaarheden
U moet informatie verzamelen over technische kwetsbaarheden in de systemen die u gebruikt, uw blootstelling beoordelen en maatregelen nemen. Scannen vindt bekende zwakheden; een penetratietest vindt de uitbuitbare ketens die scanners missen, en het rapport is gedateerd bewijs dat u de blootstelling heeft beoordeeld.
A.8.29 Beveiligingstesten in ontwikkeling en acceptatie
Processen voor beveiligingstesten moeten gedefinieerd en toegepast zijn in de ontwikkelcyclus. Een applicatiepentest voor livegang, en na grote releases, is het meest directe bewijs dat deze maatregel in de praktijk bestaat en niet alleen in een beleidsdocument.
A.8.25 en A.8.26 Veilige ontwikkeling en beveiligingseisen voor applicaties
Deze maatregelen verwachten regels voor veilig ontwerpen en beveiligingseisen voor applicaties. Bevindingen die zijn gekoppeld aan OWASP-categorieën tonen de auditor waar de regels worden gevolgd en waar niet.
Hoofdstuk 9.1 Monitoren, meten, analyseren en evalueren
Het managementsysteem zelf moet beoordelen of de informatiebeveiliging effectief presteert. Pentestresultaten, hertestresultaten en de trend daartussen zijn de meting die de meeste auditors willen zien voor de technische kant van het ISMS.
Hoofdstuk 10 Verbetering en A.5.36 Naleving van beleid
Bevindingen worden afwijkingen of verbeteracties. Een rapport met ernst, grondoorzaak en een hertest die de oplossing bevestigt, sluit de cirkel die de norm vereist: detecteren, corrigeren, verifiëren.
Wat auditors accepteren, en wat ze afwijzen
Certificerende instellingen verschillen, maar de patronen hieronder komen terug in elke ISO 27001-audit die wij hebben ondersteund.
| Onderwerp | Doorgaans geaccepteerd | Meestal betwist |
|---|---|---|
| Wie testte | Onafhankelijke derde partij, testers bij naam, erkende certificeringen (OSCP, OSWE, CREST) | Eigen medewerkers die hun eigen systemen testen, of een anonieme geautomatiseerde dienst |
| Scope | Schriftelijke scope gekoppeld aan de verklaring van toepasselijkheid: de systemen die in-scope informatie verwerken | Eén publieke website terwijl het ISMS het hele bedrijf dekt |
| Methode | Handmatig testen plus tooling, methodiek benoemd (OWASP, PTES, NIST SP 800-115) | Output van een kwetsbaarhedenscan gepresenteerd als penetratietest |
| Frequentie | Minimaal jaarlijks, en na significante wijzigingen | Een test ouder dan 12 maanden, of geen test sinds een grote migratie |
| Rapport | Ernst, bewijs, grondoorzaak, herstelsadvies, hertestresultaten | Lijst met bevindingen zonder bewijs of zonder bewijs van herstel |
Hoe u een ISO 27001 pentest scopet
De scope volgt het ISMS, niet andersom. Begin bij de verklaring van toepasselijkheid en de asset-inventaris en bevestig vervolgens elk van deze punten.
- Externe perimeter: elk internet-facing systeem dat in-scope informatie verwerkt, inclusief cloudconsoles en remote-access gateways
- Intern netwerk: assumed-breach-test vanuit een standaard gebruikerspositie, inclusief segmentatie tussen in-scope en out-of-scope zones
- Applicaties: de bedrijfsapplicaties die in de scope staan, getest tegen de OWASP Top 10 en misbruik van bedrijfslogica
- Identiteit: Active Directory of Entra ID, single sign-on, MFA-afdwinging, geprivilegieerde accounts
- Wijzigingsgedreven tests: een gerichte test na elke grote release of infrastructuurwijziging, niet alleen de jaarlijkse cyclus
- Hertest: een verificatieronde na herstel zodat de auditor gesloten bevindingen ziet, geen openstaande
Frequentie van de ISO 27001 pentest: jaarlijks is de ondergrens
De norm noemt geen frequentie. Auditors zoeken naar een gedocumenteerde, risicogebaseerde cadans die u ook daadwerkelijk volgt. Voor de meeste gecertificeerde organisaties betekent dat een volledige externe en interne test eenmaal per jaar, applicatietests gekoppeld aan releases, en een hertest na elke herstelronde. Organisaties in gereguleerde sectoren, of organisaties die ook onder NIS2 of DORA vallen, testen doorgaans vaker omdat die kaders de cadans omhoog trekken.
De veelgemaakte fout is de test behandelen als een deliverable voor de auditweek. Een test die twee weken voor de certificeringsaudit draait zonder herstelvenster levert een lijst met open bevindingen op, en dat is slechter bewijs dan een test van vier maanden eerder met een schone hertest.
Wat een certificeringsklaar rapport bevat
Een auditor leest een pentestrapport anders dan een CISO. Hij wil een lijn kunnen trekken van de ISMS-scope naar de testscope, van elke bevinding naar een maatregel, en van elke maatregel naar een corrigerende actie. Onze ISO 27001-rapporten bevatten daarom een scopeverklaring die verwijst naar uw verklaring van toepasselijkheid, een methodieksectie, bevindingen met CVSS-ernst en reproduceerbaar bewijs, een koppeling van bevindingen aan Annex A-maatregelen, een herstelplan met eigenaren en een hertestbijlage.
Bereidt u zich voor op een eerste certificering, deel het rapport dan met uw implementatieverantwoordelijke voor de fase 2-audit. Bent u al gecertificeerd, dan verwacht de surveillance-auditor dat de bevindingen van vorig jaar als gesloten staan.
Veelgestelde vragen
Gerelateerde compliance-gidsen
Bereidt u zich voor op een ISO 27001-audit?
Onze OSCP-gecertificeerde testers scopen de test op uw verklaring van toepasselijkheid en leveren een rapport dat uw certificerende auditor regel voor regel kan lezen. Praat met een expert.