5 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Pentest Kosten in 2026: Wat de Prijs Bepaalt en Hoe U Offertes Vergelijkt
Elke pentestofferte is opgebouwd uit hetzelfde handjevol variabelen. Kent u die, dan leest u elk voorstel, ziet u wat ontbreekt en vergelijkt u twee offertes die in niets op elkaar lijken. Deze gids gebruikt gepubliceerde marktranges, niet onze eigen prijslijst; HackersHub offreert elke opdracht op scope.
Wat kost een pentest in 2026: de gepubliceerde ranges
Nederlandse pentestbureaus en vergelijkingssites die indicatieve prijzen publiceren, komen in 2026 op een vergelijkbaar beeld uit. Het dagtarief van een ervaren pentester ligt tussen EUR 1.000 en 2.500. Een webapplicatiepentest wordt doorgaans begroot op drie tot vijf dagen (EUR 6.000 tot 12.000), een interne netwerkpentest op drie tot vijf dagen (EUR 6.000 tot 15.000), en een reguliere opdracht komt daarmee meestal uit tussen EUR 4.000 en 15.000. Een volledige red-team-opdracht begint rond EUR 50.000 en kan ver daarboven uitkomen.
Internationale koopgidsen uit 2026 schetsen hetzelfde patroon in dollars: de meeste commerciële opdrachten tussen USD 5.000 en 35.000, met dagtarieven van USD 1.500 tot 3.500 bij middelgrote bureaus en USD 4.000 tot 7.000 bij topbureaus en Big Four-praktijken. Dit zijn cijfers van derden, aangehaald als referentiepunt. Het zijn geen HackersHub-prijzen: wij scopen elke opdracht afzonderlijk en publiceren geen prijslijst, omdat de variabelen hieronder het bedrag meer bewegen dan een lijst ooit kan vangen.
De zes variabelen die de prijs bepalen
Elke serieuze offerte is consultantdagen maal dagtarief, plus rapportage en hertest. Dit zijn de factoren achter het aantal dagen.
1. Scope: hoeveel er te testen is
Aantal applicaties, API's, IP-adressen, cloudaccounts, gebruikersrollen en bedrijfsfuncties. Eén webapplicatie met twee rollen is een andere opdracht dan een platform met twaalf microservices en een partner-API. Scope is de grootste factor, en daarom is een offerte zonder scopinggesprek een gok.
2. Diepte: black, grey of white box
Black box (geen informatie) besteedt dagen aan discovery die grey box (inloggegevens en documentatie) overslaat. White box (toegang tot broncode) vindt meer per dag, maar vraagt reviewers die code kunnen lezen. Grey box is meestal de beste waarde voor een eerste test: meer bevindingen per dag dan black box, minder voorbereiding dan white box.
3. Testtype en positie
Externe perimeter, interne assumed breach, webapplicatie, API, mobiel, cloudconfiguratie, Active Directory, OT of hardware. Elk vraagt andere vaardigheden en tooling, en interne tests brengen logistiek mee (VPN, hardware-drop, dagen op locatie).
4. Senioriteit en certificering van de tester
Een senior tester met OSCP, OSWE of CREST kost meer per dag en vindt meer per dag. Compliancekaders en enterprise-inkoop vereisen steeds vaker gecertificeerde testers bij naam, waardoor de laagst geprijsde laag uit de vergelijking valt.
5. Rapportage-eisen
Een lijst met bevindingen is snel gemaakt. Een rapport met managementsamenvatting, auditor-klare scopeverklaring, compliance-mapping (ISO 27001, SOC 2, PCI DSS, DORA, NIS2), reproduceerbaar bewijs en herstelplan kost een tot twee dagen extra en is wat inkoop, auditors en verzekeraars daadwerkelijk gebruiken.
6. Hertest en ondersteuning
Een hertest van de verholpen bevindingen, meestal binnen 30 tot 90 dagen, bevestigt de oplossing en sluit compliance-eisen af zoals PCI DSS 11.4.4. Sommige offertes nemen hem op, sommige rekenen hem apart, sommige laten hem weg. Vraag er altijd naar.
Gebruikelijke inspanning per testtype
Indicatieve consultantdagen voor een middelgrote scope, op basis van gepubliceerde gidsen en gangbare praktijk. Vermenigvuldig met het dagtarief op de offerte om die te toetsen.
| Testtype | Gebruikelijke inspanning | Wat het beweegt |
|---|---|---|
| Externe netwerkpentest | 2 tot 5 dagen | Aantal hosts en blootgestelde diensten, cloudperimeter |
| Webapplicatietest (één app, grey box) | 3 tot 8 dagen | Rollen, workflows, API-oppervlak, diepte van bedrijfslogica |
| API-test | 2 tot 6 dagen | Endpoints, authenticatieschema's, kwaliteit van documentatie |
| Intern netwerk, assumed breach | 4 tot 10 dagen | Netwerkomvang, complexiteit van Active Directory, segmentatie |
| Mobiele applicatie (één platform) | 3 tot 7 dagen | Dekking van backend-API, certificate pinning, lokale opslag |
| Cloudconfiguratiereview (één account) | 2 tot 5 dagen | Gebruikte diensten, IAM-complexiteit, aantal accounts |
| Red-team-opdracht | 15 tot 40+ dagen | Doelstellingen, stealth-eisen, threat-intel-fase, duur |
Hoe u twee offertes vergelijkt die in niets op elkaar lijken
Leg beide voorstellen langs dezelfde vragen. Prijsverschillen komen vrijwel altijd uit een verschil op een van deze punten.
- Staat de scope op papier, met de exacte applicaties, hosts en rollen, of is het een regel die penetratietest heet
- Hoeveel consultantdagen, en tegen welk dagtarief; een totaal zonder dagtelling verbergt de rekensom
- Wie test: personen bij naam met certificeringen, of een naamloos team of een geautomatiseerde dienst
- Methodiek benoemd (OWASP, PTES, NIST SP 800-115) en handmatig testen expliciet inbegrepen
- Rapportage-opleveringen benoemd: managementsamenvatting, bewijs, ernstmodel, compliance-mapping
- Hertest inbegrepen, apart geprijsd of afwezig
- Testvenster, communicatie tijdens de test en hoe kritieke bevindingen vóór het rapport worden geëscaleerd
- Wat er gebeurt als de scope tijdens de test groeit
Waar het geld verloren gaat, en waar niet
De dure fout is niet een hoog dagtarief. Het is betalen voor dagen die niets opleveren: een black-box-test op een systeem waarvoor u inloggegevens had kunnen geven, een test gescopet op een marketingwebsite terwijl het klantportaal ongetest blijft, of een rapport waar niemand iets mee kan. De tweede dure fout is het omgekeerde: een laaggeprijsde geautomatiseerde scan verkocht als penetratietest, die bij de audit niemand overtuigt en opnieuw moet.
Geld besteed aan scoping, aan een senior tester voor de systemen met het hoogste risico en aan een rapport dat uw auditor én uw engineers kunnen gebruiken, is het deel van de uitgaven dat waarde teruggeeft. Daar zet HackersHub de dagen in.
Hoe HackersHub offreert
Wij publiceren geen prijzen omdat wij geen vast product verkopen. Een kort scopinggesprek stelt vast wat u moet testen, waarom (audit, klanteis, lancering, incident) en op welke diepte. U ontvangt een schriftelijke scope, het aantal consultantdagen, de lead tester bij naam, de opleveringen en de hertestvoorwaarden. Vergelijk die regel voor regel met elk ander voorstel; daar is de schriftelijke scope voor.
Veelgestelde vragen
Een offerte die u regel voor regel kunt vergelijken?
Een scopinggesprek van 20 minuten levert een schriftelijke scope, het aantal dagen, de lead tester bij naam en de hertestvoorwaarden op. Geen prijslijst, geen verrassingen. Praat met een expert.