We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    5 oktober 2026 · 8 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    Pentest Offerte Checklist: Wat U Meestuurt en Wat U Terugvraagt

    De kwaliteit van een pentestofferte wordt bepaald door de aanvraag. Stuur een vage aanvraag en u krijgt een vaag bedrag. Stuur deze checklist en elk bureau beantwoordt dezelfde vragen, zodat u ze in een middag kunt vergelijken.

    Waarom de aanvraag de offerte bepaalt

    Een pentestofferte is consultantdagen maal dagtarief. Het aantal dagen volgt uit wat u laat testen en hoe diep. Zegt de aanvraag niet hoeveel applicaties, hosts, rollen en API's in scope zijn, dan gokt elk bureau anders, en zijn de offertes die u ontvangt niet vergelijkbaar. De meeste inkoopfrustratie rond penetratietesten komt uit dit ene gat.

    De checklist hieronder is wat wij elke potentiële klant vragen, en wat wij elk bureau zouden vragen als wij aan de inkoopkant zaten. Hij werkt voor een formele RFP en voor een e-mail van twee alinea's.

    Deel 1: wat u met de aanvraag meestuurt

    Eén pagina is genoeg. Hoe meer hiervan u opneemt, hoe minder aannames een bureau hoeft te doen.

    • Waarom u test: audit (ISO 27001, SOC 2, PCI DSS, DORA, NIS2, HIPAA), klanteis, productlancering, na een incident, of een vaste cyclus
    • Wat in scope is, opgesomd: applicaties met URL's, API's met aantal endpoints of documentatie, IP-reeksen of aantal hosts, cloudaccounts, mobiele apps per platform
    • Gebruikersrollen per applicatie en of u testaccounts levert (grey box) of discovery vanaf nul verwacht (black box)
    • Testposities: extern vanaf het internet, intern assumed breach vanuit het netwerk, geauthenticeerde gebruiker, partner of tenant
    • Omgeving: productie, staging of beide, en eventuele beperkingen op timing, rate limiting of destructieve tests
    • Deadline: wanneer het rapport binnen moet zijn en waarom (auditdatum, klantdeadline)
    • Rapportage-eisen: managementsamenvatting, compliance-mapping, bewijsformat, taal
    • Hertestverwachting: inbegrepen of apart, en het herstelvenster dat u plant
    • Randvoorwaarden: dataresidentie, NDA, screening van testers, werk op locatie, veiligheidsmachtiging

    Deel 2: wat u in elke offerte terugvraagt

    Vraag elk bureau dit schriftelijk naast de prijs te beantwoorden. Een offerte waarin een van deze punten ontbreekt, is niet vergelijkbaar met een die ze wel heeft.

    • Schriftelijke scope die herhaalt wat getest wordt, met uitsluitingen
    • Aantal consultantdagen en het dagtarief, niet alleen het totaal
    • Lead tester en teamleden bij naam, met certificeringen (OSCP, OSWE, CREST of vergelijkbaar)
    • Methodiek benoemd (OWASP Testing Guide, PTES, NIST SP 800-115) en het aandeel handmatig testen
    • Testvenster, dagelijkse communicatiewijze en het escalatiepad voor kritieke bevindingen
    • Rapportinhoud: managementsamenvatting, scopeverklaring, bevindingen met reproduceerbaar bewijs en CVSS-ernst, herstelplan, compliance-mapping
    • Hertestvoorwaarden: inbegrepen of geprijsd, en het venster
    • Dataverwerking: waar bewijs wordt opgeslagen, wie toegang heeft, bewaartermijn en verwijdering, artikel 28 AVG-voorwaarden
    • Verzekering: beroepsaansprakelijkheid en cyber, met dekkingslimieten
    • Twee referenties in een vergelijkbare sector

    De offertes scoren

    Een eenvoudige gewogen score houdt de vergelijking eerlijk en verdedigbaar richting uw management.

    CriteriumWegingWat hoog scoort
    Kwaliteit van de testers30%Gecertificeerde personen bij naam; relevante sectorervaring
    Scope-match25%Schriftelijke scope komt overeen met uw aanvraag, uitsluitingen expliciet
    Methodiek en handmatige diepte15%Erkende methodiek, voorbeelden van logicabevindingen, voorbeeldrapport
    Rapport en compliance-fit15%Opleveringen gekoppeld aan uw kader, bruikbaar voor engineers en auditors
    Hertest en ondersteuning10%Hertest inbegrepen binnen een benoemd venster, escalatie van kritieke bevindingen dezelfde dag
    Prijs per consultantdag5%Binnen de gepubliceerde marktrange voor de geboden senioriteit

    De drie fouten die slechte offertes opleveren

    Eén: een URL sturen en om een prijs vragen. Zonder rollen, API's en de reden voor de test vult het bureau de schatting op of offreert het een scan. Twee: om een vaste prijs vragen vóór een scopinggesprek. Serieuze bureaus willen twintig minuten met u; wie direct offreert, verkoopt een product, geen test. Drie: totalen vergelijken in plaats van dagtellingen. Een lager totaal met minder dagen is minder testen, geen betere deal.

    Zo vraagt u een offerte aan bij HackersHub

    Stuur de checklist uit deel 1, of zoveel als u ervan heeft, via de pagina over penetratietesten. Wij plannen een kort scopinggesprek met de lead tester en sturen daarna een schriftelijke scope, de dagtelling, testers bij naam, opleveringen, hertestvoorwaarden en verzekeringsgegevens, zodat uw deel 2 beantwoord is voordat u het vraagt. Geen prijslijst, elke opdracht gescopet op wat u werkelijk moet laten testen.

    Veelgestelde vragen

    Klaar om een offerte aan te vragen?

    Stuur ons uw scope. U ontvangt binnen twee werkdagen een schriftelijk voorstel met dagtelling, testers bij naam, opleveringen en hertestvoorwaarden. Praat met een expert.