Vind kwetsbaarheden voordat hackers dat doen
Je wilt niet wachten op een incident om te weten hoe je beveiliging er echt voor staat. CyberCloud voert handmatige pentesten uit door gecertificeerde ethische hackers, met real-time inzicht via ons eigen PentestPortal.io


Pentesten
Wat is een pentest?
Een pentest, of penetratietest, is een gecontroleerde cyberaanval op je eigen systemen. Onze ethische hackers proberen in te breken precies zoals een kwaadwillende hacker dat zou doen. Maar dan veilig, gecontroleerd en met toestemming.
Het doel: kwetsbaarheden blootleggen voordat iemand anders dat doet. Je krijgt concrete aanbevelingen en direct toegang tot alle bevindingen via PentestPortal.io.
Pentest of vulnerability scan?
Een vulnerability scan controleert op bekende patronen. Snel, maar oppervlakkig. Een pentest is handmatig en diepgaand: een ethische hacker zoekt aanvalsroutes die een scanner nooit overweegt. Voor compliance (NIS2, ISO27001, DigiD) is een pentest vrijwel altijd de vereiste aanpak.

Zo werken wij
Zo werken wij
Elke pentest is maatwerk. Geen standaard scripts, geen geautomatiseerde tools als vervanging voor echte expertise. Wat je krijgt:
Lees meer
Waarom Cybercloud?
Meer dan 300 organisaties gingen je voor
Van grote logistieke partijen tot gemeenten en softwarebedrijven. Dit is waarom ze voor CyberCloud kiezen.
Real-time inzicht via PentestPortal.io.
Zodra de pentest start, zie je de bevindingen binnenkomen in het portaal. Kritieke kwetsbaarheden pak je direct aan.
Handmatige aanpak.
Onze pentesters werken creatief en denken als een echte aanvaller. Ze vinden kwetsbaarheden die geautomatiseerde tools missen.
Gecertificeerde aanpak.
CCV Keurmerk, ISO27001 en NIS2 Quality Mark. Onze rapportages zijn audit-proof.
Direct contact, zonder tussenpersoon.
Je spreekt de pentester die jouw systemen test. Geen callcenters, geen accountmanagers.
Wat onze klanten zeggen
Wat we testen
Ondoordringbare systemen: van apps tot wifi
Black box, grey box of white box?
Hoeveel informatie je meegeeft, bepaalt de aanpak. Bij een black box pentest starten we zonder voorkennis, zoals een externe aanvaller. Bij een grey box pentest werken we met het kennisniveau van een gemiddelde gebruiker. Bij een white box pentest krijgen we volledige inzage, zodat we gerichter kunnen zoeken.
Lees meer
Compliance
Pentest voor NIS2, ISO27001, BIO en DigiD
Steeds meer organisaties zijn wettelijk of contractueel verplicht om periodiek een pentest te laten uitvoeren. CyberCloud levert rapportages die direct bruikbaar zijn voor auditors en toezichthouders.
NIS2: erkende maatregel voor digitale weerbaarheid. CyberCloud beschikt over het NIS2 Quality Mark.
ISO27001: onze rapportages sluiten aan op wat ISO-auditors verwachten.
BIO: voor gemeenten en overheidsorganisaties, bruikbaar voor ENSIA-verantwoording.
DigiD: pentesten conform de eisen van Logius.
CyberCloud is CCV-gecertificeerd en ISO27001-gecertificeerd.
Pentest voor NIS2
Erkende maatregel voor digitale weerbaarheid. Met een NIS2 Quality Mark toont jouw organisatie aan dat de cybersecurity op orde is. CyberCloud beschikt al over het NIS2 Quality Mark.
Pentest voor ISO27001
Onze rapportages sluiten aan op wat ISO-auditors verwachten. Daardoor kan je laten zien dat jouw beveiligingseisen voldoet aan de ISO 27001-norm.
Pentesten voor DigID
Pentesten volgens de richtlijnen van Logius en het NCSC en een vast onderdeel van het DigID-assessment.
Kosten
Wat kost een pentest?
Eerlijk antwoord: het hangt af van de scope. Wat we testen, hoe groot het systeem is en welke methode we inzetten bepalen samen de investering.
We bepalen de scope altijd in overleg, zodat je nooit betaalt voor meer dan je nodig hebt. Alle prijzen zijn all-in: rapportage, bespreking en reis- en verblijfkosten zijn inbegrepen. Geen verrassingen achteraf.
Neem contact op voor een vrijblijvend gesprek. We maken een offerte op maat. Dat kost je niets en je zit nergens aan vast.
FAQ
Veelgestelde vragen
Hoe lang duurt een pentest?
Bij ons hangt de exacte doorlooptijd volledig af van de gekozen scope, dus wat er precies getest wordt.
Zijn we verplicht te pentesten voor NIS2 of ISO27001?
Zijn we verplicht te pentesten voor NIS2 of ISO 27001?
Nee, niet letterlijk. Maar in de praktijk kom je er vaak niet omheen.
NIS2 (Cyberbeveiligingswet): in Nederland is NIS2 omgezet in de Cyberbeveiligingswet. Die geldt sinds 15 augustus 2026. De wet noemt de pentest niet als verplichting. Wel moeten organisaties die eronder vallen passende beveiligingsmaatregelen nemen en regelmatig controleren of die werken. Een pentest is een van de meest gebruikte manieren om dat aan te tonen. Als een toezichthouder vraagt hoe je weet dat je beveiliging werkt, is een recent pentestrapport sterk bewijs.
ISO 27001: ook ISO 27001 verplicht geen pentest. De norm vraagt wel dat je technische kwetsbaarheden beheert en je systemen test op beveiliging, bijvoorbeeld bij ontwikkeling en ingebruikname. Auditors zien een pentest vaak als een logische manier om dat aan te tonen. Heb je geen pentest gedaan, dan moet je op een andere manier laten zien dat je kwetsbaarheden vindt en oplost.
Kortom: een pentest is niet wettelijk verplicht, maar wel een van de duidelijkste manieren om te laten zien dat je voldoet aan NIS2 en ISO 27001.
Twee dingen die je moet weten:
- Ik weet niet zeker of de Europese uitvoeringsverordening bij NIS2 (EU 2024/2690) pentests uitdrukkelijk noemt voor bepaalde digitale dienstverleners, zoals cloud- en hostingbedrijven. Laat dat nakijken als de klanten van Cyber Cloud vooral uit die hoek komen. Voor die groep kan de tekst dan strenger.
- Klanten van auditors of opdrachtgevers kunnen in contracten wel een pentest eisen. Dat staat los van de wet en de norm.
Is een pentest eenmalig?
Nee, een pentest is een momentopname. Hij laat zien hoe veilig je systemen zijn op het moment van testen. Daarna verandert er van alles: je voegt software of koppelingen toe, medewerkers gaan en komen, en elke week worden nieuwe kwetsbaarheden ontdekt. Een systeem dat vandaag veilig is, kan over een half jaar een open deur hebben.
Daarom raden we aan om minimaal één keer per jaar een pentest te laten doen. Doe het ook na grote wijzigingen, zoals een nieuwe website of applicatie, een migratie naar de cloud of een aanpassing in je netwerk. Werk je met ISO 27001 of val je onder NIS2? Dan wordt ook verwacht dat je regelmatig controleert of je beveiligingsmaatregelen nog werken. Een terugkerende pentest helpt daarbij.
Na elke test krijg je een rapport met bevindingen en adviezen. Met een hertest controleren we daarna of de gevonden kwetsbaarheden echt zijn opgelost.
Twee dingen om na te gaan voordat dit live gaat:
- Hertest: ik ben ervan uitgegaan dat Cyber Cloud een hertest aanbiedt. Klopt dat niet, haal die zin dan weg.
- Normen: ISO 27001 en NIS2 schrijven niet letterlijk een jaarlijkse pentest voor. Ze vragen wel om regelmatig te testen hoe goed je beveiliging werkt. Daarom heb ik het bewust voorzichtig geformuleerd. Stem dit af met Cyber Cloud als ze het sterker willen stellen.
Wat is een pentest?
Een pentest is een gecontroleerde cyberaanval op eigen systemen. Ethische hackers proberen in te breken precies zoals een kwaadwillende hacker dat zou doen. Maar dan veilig, gecontroleerd én met toestemming.
Uiteindelijk met als doel om kwetsbaarheden bloot te leggen voordat iemand anders dat doet. Elke pentest is maatwerk. Geen standaard scripts, geen geautomatiseerde tools als vervanging voor echte expertise.

Klaar om te weten waar je staat?
Kwetsbaarheden vind je nu, of ze vinden jou later. Neem contact op voor een vrijblijvend adviesgesprek. We kijken samen naar jouw situatie en bepalen de beste aanpak.



