
Bibliotheek
De kosten van een pentest worden bepaald door welke vraag de pentest moet beantwoorden. Een eenvoudige controle van een kleine internet-facing omgeving vraagt een andere aanpak dan een onderzoek naar een klantportaal, API, cloudomgeving of intern netwerk. De prijs volgt daarom uit scope, diepgang, complexiteit en de mate van zekerheid die de organisatie nodig heeft.
DeepBlue Security & Intelligence voert pentesten uit met senior specialisten. Zij combineren technische diepgang met ervaring binnen overheid, vitale sectoren en grootzakelijke omgevingen. Dat maakt een pentest niet goedkoper per uur, maar wel efficiënter in tijd, uitvoering, analyse en rapportage.
Een goede pentest bestaat niet alleen uit de testdagen zelf. Voorbereiding, scoping, rules of engagement, uitvoering, rapportage, afstemming en nazorg bepalen samen de kwaliteit van het resultaat. Bij DeepBlue worden deze onderdelen meegenomen in de offerte, zodat vooraf duidelijk is wat de organisatie ontvangt.
Een pentest is geen standaardproduct. Het doel is om vast te stellen of er kwetsbaarheden aanwezig zijn en welke daadwerkelijk misbruikt kunnen worden, welke impact dat heeft en welke mitigerende maatregelen nodig zijn. Dat vereist een testaanpak die aansluit op de omgeving, de bedrijfsprocessen en het risicoprofiel.
Twee applicaties kunnen aan de buitenkant vergelijkbaar lijken. De ene applicatie bevat alleen een login en enkele formulieren, terwijl de andere applicatie meerdere rollen, tenants, API-koppelingen, betaalstromen en beheerfuncties bevat. De tweede omgeving kent meer aanvalspaden en vraagt daarom meer tijd.
Een vaste prijs zonder inhoudelijke scope leidt vaak tot verkeerde aannames. De test wordt dan te smal, te oppervlakkig of juist onnodig breed uitgevoerd. Een zorgvuldig offertetraject maakt zichtbaar welke onderdelen worden onderzocht, welke aannames zijn gedaan en waar de grenzen van de test liggen.
De belangrijkste variabele is de scope. Die bepaalt welke applicaties, IP-adressen, API's, cloudomgevingen, VLAN's, gebruikersrollen, mobiele apps, koppelingen en beheerinterfaces binnen de test vallen. Hoe groter de scope, hoe meer tijd nodig is voor inventarisatie, aanvalspaden, validatie en rapportage.
De tweede variabele is complexiteit. Autorisatie, business logic, single sign-on, multi-tenant architectuur, API-integraties, file uploads, betalingsprocessen, Active Directory, Microsoft Entra ID en cloud permissies vragen handmatige analyse. Deze onderdelen laten zich maar zeer beperkt beoordelen met alleen geautomatiseerde tooling.
De derde variabele is de testvorm. Een black box test geeft weinig voorkennis en simuleert een aanvaller van buitenaf. Een grey box test gebruikt beperkte informatie en test daardoor efficiënter op diepgang. Een white box of crystal box benadering kan broncode, architectuurinformatie en configuraties meenemen.
Een professionele pentest begint met voorbereiding. De doelstelling, geheimhouding, scope, testvensters, contactpersonen, vrijwaring, stopcondities en escalatieafspraken worden vooraf vastgelegd. Dit voorkomt onduidelijkheid tijdens de uitvoering en zorgt dat kritieke bevindingen direct bij de juiste personen terechtkomen.
Daarna volgt de technische uitvoering. Testing kan bestaan uit discovery, handmatige analyse, exploitatie, validatie, privilege escalation, laterale beweging, sessieanalyse, autorisatietests en controle van business logic. De exacte methode hangt af van het type omgeving en de afgesproken rules of engagement.
De rapportage vertaalt technische bevindingen naar operationele consequenties. Executive stakeholders ontvangen een helder beeld van impact, waarschijnlijkheid en prioriteit. Technische teams ontvangen reproduceerbaar bewijs, concrete technische hersteladviezen en voldoende detail om kwetsbaarheden gericht op te lossen.
Senior pentesters herkennen aanvalspaden sneller en valideren bevindingen zorgvuldiger. Zij weten wanneer een kwetsbaarheid theoretisch blijft en wanneer deze leidt tot toegang, dataverlies, fraude of verstoring. Daardoor wordt testtijd besteed aan risico's die aantoonbaar relevant zijn.
Ervaring is vooral zichtbaar bij complexe omgevingen. Denk aan autorisatiefouten tussen gebruikersrollen, misbruik van API-ketens, cloud permissies, identity flows, netwerksegmentatie en koppelingen met derde partijen. Deze kwetsbaarheden vragen oordeel, context en technische diepgang.
DeepBlue werkt uitsluitend met senior specialisten. Het uurtarief kan hoger zijn, terwijl de totale kosten door efficiënte uitvoering, minder ruis en betere prioritering juist gunstiger kunnen uitvallen. De organisatie betaalt voor aantoonbare risico's, duidelijke keuzes en hersteladvies dat direct uitvoerbaar is.
Een vulnerability scan zoekt vooral naar bekende kwetsbaarheden, ontbrekende patches en herkenbare configuratiefouten. Dat is nuttig voor periodieke controle, maar het geeft beperkt inzicht in exploitability en business impact. Een scan bewijst meestal niet hoe ver een aanvaller kan komen.
Een pentest is handmatig en onderzoekend. De pentester gebruikt tooling waar dat efficiënt is, maar beoordeelt vervolgens context, samenhang en misbruikbaarheid. Het doel is niet om zoveel mogelijk meldingen te verzamelen, maar om relevante risico's aantoonbaar te maken voor de organisatie.
Dit verschil is belangrijk bij het vergelijken van offertes. Een lage prijs kan passen bij een beperkte scan of quick test. Voor een pentest met handmatige validatie, rapportage en nazorg is meer specialistische kennis en tijd nodig.
Het CCV-keurmerk Pentesten zegt niet dat een pentest technisch beter is dan iedere niet-gecertificeerde pentest. Het keurmerk ziet vooral toe op aantoonbare proceskwaliteit, kwalificaties, dossieropbouw, werkwijze en kwaliteitsmanagement. Dat geeft opdrachtgevers houvast in een markt waarin kwaliteit niet altijd eenvoudig te beoordelen is.
DeepBlue is CCV-gecertificeerd voor pentesten. Dat betekent dat voorbereiding, uitvoering, rapportage en dossiervorming plaatsvinden binnen een gecontroleerd kwaliteitskader. De technische kwaliteit blijft afhankelijk van de mensen die het onderzoek uitvoeren, hun ervaring en hun vermogen om bevindingen naar aantoonbare risico's te vertalen.
Certificering kost ook tijd en discipline. Kwaliteit moet aantoonbaar zijn, niet alleen een belofte. Die kwaliteitsborging maakt deel uit van de manier waarop een professionele pentest wordt voorbereid, uitgevoerd en gerapporteerd.
Een offerte begint met een technische intake samen met de klant en een senior tester. In dat overleg worden de onderzoeksvraag, scope, technische details, aannames en grenzen van de test vastgesteld. Daarbij wordt bepaald wat de organisatie na afloop precies moet weten.
Daarna wordt de scope vertaald naar benodigde testtijd. Daarbij tellen het aantal objecten, de complexiteit van functionaliteit, het aantal rollen, de beschikbare documentatie, de gewenste testvorm en de vereiste rapportagediepte mee. Ook afstemming en nazorg worden meegenomen.
Een transparante offerte maakt zichtbaar welke aannames gelden. Als tijdens de intake blijkt dat de omgeving groter, gevoeliger of complexer is dan verwacht, wordt de scope aangepast voordat de test start.
De organisatie ontvangt een rapport met scope, methode, bevindingen, risico-inschatting, bewijsvoering en hersteladvies. Kritieke bevindingen worden niet pas aan het einde gedeeld, maar tijdens de test geëscaleerd volgens de gemaakte afspraken. Daardoor kan het team direct maatregelen nemen.
Nazorg is onderdeel van een volwassen pentestproces. Bevindingen worden toegelicht, technische teams kunnen vragen stellen en prioriteiten worden afgestemd op risico en uitvoerbaarheid en een hertest kan vaststellen of maatregelen effectief zijn doorgevoerd.
Een pentest levert daarom meer op dan een lijst kwetsbaarheden. Het resultaat is een onderbouwd beeld van actuele weerbaarheid, concrete verbeterpunten en technische bewijslast voor besluitvorming. Voor een CISO is dat de basis voor prioriteit, budget en verantwoording.
Offertes moeten worden vergeleken op inhoud, niet alleen op totaalprijs. Belangrijke vragen zijn welke scope is inbegrepen, hoeveel handmatige testtijd beschikbaar is, welke kwalificaties de testers hebben, hoe bevindingen worden gevalideerd en welke nazorg is opgenomen.
Ook het rapport is relevant. Een goed rapport maakt exploitability, impact, prioriteit en remediation duidelijk voor zowel management als technische teams. Bevindingen worden beoordeeld volgens de CVSS methodiek, aangevuld met context over bedrijfsimpact, aanvalspad en praktische herstelvolgorde.
De goedkoopste offerte is niet automatisch ongeschikt. De duurste offerte is niet automatisch de beste. De juiste offerte sluit aantoonbaar aan op de initiële vraag, de omgeving en het risico dat de organisatie wil laten toetsen.
De vraag wat een pentest kost kan alleen zorgvuldig worden beantwoord met inzicht in doel, scope en complexiteit. Een professionele pentest vraagt voorbereiding, handmatige uitvoering, technische validatie, rapportage en nazorg. Die onderdelen bepalen samen de waarde van het onderzoek.
DeepBlue kiest bewust voor senior specialisten, duidelijke scopeafspraken en CCV-gecertificeerde uitvoering. Daardoor ontstaat een pentest die niet alleen kwetsbaarheden benoemt, maar risico's onderbouwt en herstel praktisch maakt. De prijs van een offerte is daarmee geen losse rekensom, maar een vertaling van de zekerheid die de organisatie nodig heeft.
CCV, Pentest | CCV, Veelgestelde vragen | NCSC, Penetratietesten | NCSC, Testen van technische veiligheidsmaatregelen | OWASP, Web Security Testing Guide | NIST, SP 800-115
Laatst inhoudelijk gecontroleerd: 14 augustus 2026.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl