We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    Pentest Bedrijf Kiezen: De 12 Vragen Die Testers van Scanners Scheiden

    Elk pentestbedrijf zegt handmatig te testen met gecertificeerde experts. De meeste kopers zien pas bij het rapport wie het meende. Deze twaalf vragen, gesteld voordat u tekent, maken het verschil vooraf zichtbaar.

    Waarom de keuze zwaarder weegt dan de prijs

    Een penetratietest is zo goed als de persoon die hem uitvoert. Twee bureaus kunnen hetzelfde aantal dagen op dezelfde scope offreren en totaal verschillende resultaten leveren: het ene vindt de autorisatiefout die de gegevens van elke klant blootlegt, het andere levert veertig scannerbevindingen van middelmatige ernst en mist hem. Het rapport van het eerste bureau doorstaat uw audit, overtuigt uw enterprise-klant en vertelt uw engineers wat ze moeten repareren. Het tweede moet opnieuw.

    Daarom hoort inkoop van penetratietesten op het aannemen van een specialist te lijken, niet op het kopen van een commodity. De vragen hieronder zijn die wij zouden stellen als wij aan de inkoopkant zaten.

    De 12 vragen voor elk pentestbedrijf

    Stel ze schriftelijk. Een bureau dat alle twaalf helder beantwoordt, kunt u productietoegang toevertrouwen.

    1. Wie test er precies, bij naam?

    Niet de sales engineer, niet het team. De personen die uw inloggegevens in handen krijgen. Kan een bureau ze vóór ondertekening niet noemen, dan besteedt het mogelijk uit of zet het in wie er vrij is. Testers bij naam zijn ook wat auditors en enterprise-klanten vragen.

    2. Welke certificeringen hebben die testers?

    OSCP is de basis voor hands-on netwerk- en infrastructuurtesten; OSWE of vergelijkbaar voor diepgang in webapplicaties; OSEP, CRTO of CREST CCT voor red-team-werk. Leveranciersbadges en algemene securitycertificaten tonen geen offensieve vaardigheid aan.

    3. Hoeveel van de test is handmatig?

    Vraag om een percentage en om voorbeelden van bevindingen die een scanner niet had kunnen opleveren: misbruik van bedrijfslogica, autorisatieketens, paden voor rechtenverhoging. Een bureau zonder voorbeelden verkoopt scans.

    4. Welke methodiek, en mogen we een voorbeeldrapport zien?

    OWASP Testing Guide, PTES en NIST SP 800-115 zijn de erkende referenties. Een geanonimiseerd voorbeeldrapport toont de bewijskwaliteit, het ernstmodel en of uw engineers ermee aan de slag kunnen.

    5. Hoe wordt de scope vastgelegd en wat gebeurt er als die verandert?

    Verwacht een schriftelijke scope met applicaties, hosts, rollen en testposities, en een duidelijke regel voor scope-uitbreiding die tijdens het testen wordt ontdekt. Vage scope is de meest voorkomende bron van discussie en van ongeteste systemen.

    6. Hoe worden kritieke bevindingen tijdens de test afgehandeld?

    Een op afstand uitbuitbare kritieke bevinding hoort u dezelfde dag te bereiken, niet drie weken later in het rapport. Vraag naar het escalatiepad en wie de telefoon opneemt.

    7. Is een hertest inbegrepen, en binnen welk venster?

    Verificatie van herstel sluit de cirkel voor ISO 27001, SOC 2, PCI DSS en DORA. Bureaus die hem weglaten, laten u bij de audit achter met een rapport vol open bevindingen.

    8. Wat bevat het rapport?

    Managementsamenvatting voor het bestuur, scopeverklaring voor de auditor, bevindingen met reproduceerbaar bewijs en CVSS-ernst voor engineers, compliance-mapping waar relevant en een herstelplan met prioriteiten. Eén document dat alle drie de doelgroepen bedient.

    9. Hoe wordt onze data tijdens en na de test verwerkt?

    Waar bevindingen en bewijs worden opgeslagen, wie toegang heeft, versleuteling, bewaartermijn en verwijdering. Voor EU-organisaties is dit een artikel 28 AVG-vraag en het antwoord hoort in het contract te staan.

    10. Bent u verzekerd en tekent u onze NDA en rules of engagement?

    Beroepsaansprakelijkheids- en cyberverzekering, plus een ondertekend rules-of-engagement-document voordat er getest wordt. DORA artikel 27 maakt verzekering een expliciete eis voor TLPT-testers.

    11. Tegen welke kaders kunt u rapporteren?

    Heeft u de test nodig voor ISO 27001, SOC 2, PCI DSS, DORA, NIS2 of HIPAA, dan hoort het bureau de bepalingen te kennen en bevindingen eraan te koppelen zonder dat u het twee keer vraagt.

    12. Mogen we twee referentieklanten in onze sector spreken?

    Referenties bevestigen de antwoorden hierboven. Een bureau dat maandelijks banken en SaaS-platformen test, heeft ze; een wederverkoper houdt de boot af.

    Rode vlaggen versus groene vlaggen

    Snelle signalen uit het eerste gesprek.

    OnderwerpRode vlagGroene vlag
    OfferteEen prijs zonder scopinggesprekEen schriftelijke scope met dagtelling en lead tester bij naam
    TestersEen teamnaam, geen personenTesters bij naam met OSCP, OSWE of CREST
    MethodeOns platform scant continuHandmatig testen beschreven met voorbeelden van logicabevindingen
    RapportGeen voorbeeld beschikbaarGeanonimiseerd voorbeeld met bewijs, ernst en herstel
    PrijsclaimsDe laagste prijs van de marktScopegebaseerde prijs regel voor regel uitgelegd
    HertestNiet genoemdInbegrepen binnen een benoemd venster
    ComplianceWij dekken allesSpecifieke koppeling aan de bepalingen van uw kader

    Het shortlistproces dat werkt

    Drie stappen, twee weken, één beslissing waar u geen spijt van krijgt.

    • Schrijf een scope van één pagina: wat testen, waarom, wanneer, en welk kader het rapport moet dienen
    • Stuur die naar drie bureaus en stel de twaalf vragen schriftelijk naast de offerte
    • Voer een gesprek van 30 minuten met de lead tester bij naam, niet de accountmanager, en vraag hoe hij uw systeem met het hoogste risico zou aanpakken
    • Vergelijk dagtellingen en opleveringen, geen totalen
    • Check twee referenties en teken rules of engagement voordat er getest wordt

    Hoe HackersHub de twaalf beantwoordt

    OSCP- en OSWE-gecertificeerde testers bij naam op elke opdracht, onder leiding van Michael van Mameren. Handmatig testen, met scanneroutput alleen voor dekking. OWASP-, PTES- en NIST SP 800-115-methodiek in elk rapport benoemd. Schriftelijke scope met dagtelling vóór ondertekening, escalatie van kritieke bevindingen dezelfde dag, hertest inbegrepen, rapporten op verzoek gekoppeld aan ISO 27001, SOC 2, PCI DSS, DORA, NIS2 en HIPAA, artikel 28-conforme dataverwerking, beroepsaansprakelijkheidsverzekering en sectorreferenties op aanvraag. Stel ons de vragen en vergelijk de antwoorden.

    Veelgestelde vragen

    Klaar om de twaalf vragen te stellen?

    Stuur ons uw scope van één pagina. U krijgt schriftelijke antwoorden, een dagtelling en de lead tester bij naam voordat u beslist. Praat met een expert.