5 oktober 2026 · 8 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
Pentest Offerte Checklist: Wat U Meestuurt en Wat U Terugvraagt
De kwaliteit van een pentestofferte wordt bepaald door de aanvraag. Stuur een vage aanvraag en u krijgt een vaag bedrag. Stuur deze checklist en elk bureau beantwoordt dezelfde vragen, zodat u ze in een middag kunt vergelijken.
Waarom de aanvraag de offerte bepaalt
Een pentestofferte is consultantdagen maal dagtarief. Het aantal dagen volgt uit wat u laat testen en hoe diep. Zegt de aanvraag niet hoeveel applicaties, hosts, rollen en API's in scope zijn, dan gokt elk bureau anders, en zijn de offertes die u ontvangt niet vergelijkbaar. De meeste inkoopfrustratie rond penetratietesten komt uit dit ene gat.
De checklist hieronder is wat wij elke potentiële klant vragen, en wat wij elk bureau zouden vragen als wij aan de inkoopkant zaten. Hij werkt voor een formele RFP en voor een e-mail van twee alinea's.
Deel 1: wat u met de aanvraag meestuurt
Eén pagina is genoeg. Hoe meer hiervan u opneemt, hoe minder aannames een bureau hoeft te doen.
- Waarom u test: audit (ISO 27001, SOC 2, PCI DSS, DORA, NIS2, HIPAA), klanteis, productlancering, na een incident, of een vaste cyclus
- Wat in scope is, opgesomd: applicaties met URL's, API's met aantal endpoints of documentatie, IP-reeksen of aantal hosts, cloudaccounts, mobiele apps per platform
- Gebruikersrollen per applicatie en of u testaccounts levert (grey box) of discovery vanaf nul verwacht (black box)
- Testposities: extern vanaf het internet, intern assumed breach vanuit het netwerk, geauthenticeerde gebruiker, partner of tenant
- Omgeving: productie, staging of beide, en eventuele beperkingen op timing, rate limiting of destructieve tests
- Deadline: wanneer het rapport binnen moet zijn en waarom (auditdatum, klantdeadline)
- Rapportage-eisen: managementsamenvatting, compliance-mapping, bewijsformat, taal
- Hertestverwachting: inbegrepen of apart, en het herstelvenster dat u plant
- Randvoorwaarden: dataresidentie, NDA, screening van testers, werk op locatie, veiligheidsmachtiging
Deel 2: wat u in elke offerte terugvraagt
Vraag elk bureau dit schriftelijk naast de prijs te beantwoorden. Een offerte waarin een van deze punten ontbreekt, is niet vergelijkbaar met een die ze wel heeft.
- Schriftelijke scope die herhaalt wat getest wordt, met uitsluitingen
- Aantal consultantdagen en het dagtarief, niet alleen het totaal
- Lead tester en teamleden bij naam, met certificeringen (OSCP, OSWE, CREST of vergelijkbaar)
- Methodiek benoemd (OWASP Testing Guide, PTES, NIST SP 800-115) en het aandeel handmatig testen
- Testvenster, dagelijkse communicatiewijze en het escalatiepad voor kritieke bevindingen
- Rapportinhoud: managementsamenvatting, scopeverklaring, bevindingen met reproduceerbaar bewijs en CVSS-ernst, herstelplan, compliance-mapping
- Hertestvoorwaarden: inbegrepen of geprijsd, en het venster
- Dataverwerking: waar bewijs wordt opgeslagen, wie toegang heeft, bewaartermijn en verwijdering, artikel 28 AVG-voorwaarden
- Verzekering: beroepsaansprakelijkheid en cyber, met dekkingslimieten
- Twee referenties in een vergelijkbare sector
De offertes scoren
Een eenvoudige gewogen score houdt de vergelijking eerlijk en verdedigbaar richting uw management.
| Criterium | Weging | Wat hoog scoort |
|---|---|---|
| Kwaliteit van de testers | 30% | Gecertificeerde personen bij naam; relevante sectorervaring |
| Scope-match | 25% | Schriftelijke scope komt overeen met uw aanvraag, uitsluitingen expliciet |
| Methodiek en handmatige diepte | 15% | Erkende methodiek, voorbeelden van logicabevindingen, voorbeeldrapport |
| Rapport en compliance-fit | 15% | Opleveringen gekoppeld aan uw kader, bruikbaar voor engineers en auditors |
| Hertest en ondersteuning | 10% | Hertest inbegrepen binnen een benoemd venster, escalatie van kritieke bevindingen dezelfde dag |
| Prijs per consultantdag | 5% | Binnen de gepubliceerde marktrange voor de geboden senioriteit |
De drie fouten die slechte offertes opleveren
Eén: een URL sturen en om een prijs vragen. Zonder rollen, API's en de reden voor de test vult het bureau de schatting op of offreert het een scan. Twee: om een vaste prijs vragen vóór een scopinggesprek. Serieuze bureaus willen twintig minuten met u; wie direct offreert, verkoopt een product, geen test. Drie: totalen vergelijken in plaats van dagtellingen. Een lager totaal met minder dagen is minder testen, geen betere deal.
Zo vraagt u een offerte aan bij HackersHub
Stuur de checklist uit deel 1, of zoveel als u ervan heeft, via de pagina over penetratietesten. Wij plannen een kort scopinggesprek met de lead tester en sturen daarna een schriftelijke scope, de dagtelling, testers bij naam, opleveringen, hertestvoorwaarden en verzekeringsgegevens, zodat uw deel 2 beantwoord is voordat u het vraagt. Geen prijslijst, elke opdracht gescopet op wat u werkelijk moet laten testen.
Veelgestelde vragen
Klaar om een offerte aan te vragen?
Stuur ons uw scope. U ontvangt binnen twee werkdagen een schriftelijk voorstel met dagtelling, testers bij naam, opleveringen en hertestvoorwaarden. Praat met een expert.