Terug naar kennisbank

Pentest of kwetsbaarhedenscan: het verschil, en wat uw organisatie onder NIS2 nodig heeft

Gepubliceerd op 11 juli 2026 · Bijgewerkt op 16 augustus 2026

Vroeg of laat komt de vraag op tafel, bij de directie, in een leveranciersvragenlijst of van de verzekeraar: "is er een pentest uitgevoerd?" En ergens anders in hetzelfde gesprek valt het woord kwetsbaarhedenscan, alsof het hetzelfde is. Het verschil is wezenlijk. Wie de twee verwart, koopt al snel het verkeerde instrument, of betaalt pentest-tarieven voor iets dat een scan goedkoper en vaker kan doen.

Dit artikel legt het verschil uit in beslisserstaal: wat elk instrument wel en niet doet, wat het kost, wat NIS2 er werkelijk over zegt en in welke volgorde u ze verstandig inzet.

Wat is een kwetsbaarhedenscan?

Een kwetsbaarhedenscan is een geautomatiseerd onderzoek van uw systemen op bekende kwetsbaarheden, verouderde software en configuratiefouten. Een externe scan kijkt naar uw organisatie zoals een aanvaller dat doet: welke domeinen, servers en diensten hangen aan het internet, welke software draait daar, en welke daarvan heeft bekende zwakke plekken? Wat zo'n blik van buiten oplevert, leest u in wat ziet een aanvaller van je domein.

De kracht van een scan zit in drie eigenschappen:

  • Breedte. Een scan onderzoekt uw hele externe aanvalsoppervlak, ook de systemen waarvan u het bestaan vergeten was. In de praktijk is schaduw-IT vaak een zwakke plek.
  • Herhaalbaarheid. Dezelfde scan kan continu draaien. Dat maakt trend en herstel zichtbaar: is de bevinding van vorige maand nu opgelost?
  • Prijs. Omdat het geautomatiseerd is, kost doorlopend scannen een fractie van één pentest.

De beperking is even helder: een scan vindt wat bekend en meetbaar is. Hij combineert geen creatieve aanvalspaden en beoordeelt geen bedrijfslogica.

Wat is een pentest?

Een penetratietest is handmatig onderzoek door een specialist die, binnen een afgesproken scope en met uw schriftelijke toestemming, actief probeert binnen te dringen. Een goede pentester doet wat geen scanner kan: zwakke plekken combineren tot een aanvalspad, logische fouten in applicaties vinden en inschatten wat een gemotiveerde aanvaller in uw specifieke situatie zou bereiken. Een scanner produceert bovendien ruis en valse positieven; een pentester valideert die bevindingen en laat zien welke werkelijk exploiteerbaar zijn. Juist dat is het diepgang-onderscheid.

Daar staat tegenover:

  • Momentopname. Het rapport beschrijft de situatie van die week. Zes maanden later zijn er nieuwe kwetsbaarheden gepubliceerd en is uw infrastructuur veranderd.
  • Scope. Een pentest onderzoekt wat is afgesproken, meestal één applicatie of omgeving. Wat buiten de scope valt, blijft ongetest.
  • Prijs. Reken op enkele duizenden tot tienduizenden euro's per uitvoering, afhankelijk van omvang en diepgang.

In Nederland wordt gewerkt aan standaardisatie van pentesten via de MIAUW-methodiek (Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde, van Stichting LibreKAT en Brenno de Winter), ontstaan in hetzelfde open ecosysteem als OpenKAT. Vraagt u een pentest uit, dan is vragen naar een gestandaardiseerde methodiek en herleidbaar bewijs een goed selectiecriterium.

Het verschil in één tabel

KwetsbaarhedenscanPentest
UitvoeringGeautomatiseerdHandmatig, door specialist
DekkingVolledig extern aanvalsoppervlakAfgesproken scope
DiepgangBekende kwetsbaarheden en configuratieAanvalspaden, bedrijfslogica, creativiteit
FrequentieContinuEens per jaar of bij grote wijzigingen
KostenHonderden euro's per maand (marktbreed; eigen tarieven op /prijzen)Duizenden tot tienduizenden euro's per keer
ResultaatActueel, herhaalbaar beeld met trendDiepe momentopname met bewezen impact

Wat zegt NIS2 er eigenlijk over?

Minder dan verkopers u willen laten geloven. NIS2 en de Cyberbeveiligingswet die op 15 augustus 2026 in werking treedt verplichten geen pentest en geen scan bij naam. De wet eist passende en proportionele maatregelen om risico's te beheersen, en het vermogen om die maatregelen aan te tonen, ook richting uw keten.

Voor u als beslisser betekent dat twee dingen. Ten eerste: wie u een product verkoopt als "verplicht onder NIS2" verkoopt urgentie. Ten tweede: de toezichthouder en uw grote klanten kijken naar aantoonbaarheid over tijd. Eén pentestrapport uit 2025 toont niet aan dat u uw risico's vandaag beheerst. Een pentestrapport in de la is papier: een momentopname. Doorlopend meten is de meting die aantoont dat u vandaag in control bent. Waarom zelfs een goede scan op zichzelf geen compliance oplevert, leest u in scannen is geen NIS2-compliance.

Wat heeft uw organisatie nodig, en in welke volgorde?

Voor de meeste organisaties is de volgorde een opbouw:

1. Begin met een scan van uw externe aanvalsoppervlak

Dat is de goedkoopste manier om de basale problemen te vinden: vergeten subdomeinen, verouderde software, open beheerinterfaces. Laat u die liggen, dan betaalt u straks een pentester een specialistentarief om ze op te schrijven.

2. Maak er doorlopende monitoring van

Uw aanvalsoppervlak verandert continu; vulnerability monitoring houdt het beeld actueel en bouwt gedateerd bewijs op voor auditor, klant en verzekeraar. Doorlopend betekent hier niet één keer per maand een rapport, maar continu meekijken en direct een melding bij kritieke bevindingen.

3. Zet een pentest gericht in

Op uw kroonjuwelen: de klantportal, de koppeling met persoonsgegevens, een nieuwe applicatie vóór livegang. Dan test de specialist diepgang waar die het meeste waard is, in plaats van uw achterstallige basishygiëne.

4. Herhaal

Een jaarlijkse of tweejaarlijkse pentest op wisselende scope, met de doorlopende scan als fundament ertussen.

Zo gebruikt u elk instrument waarvoor het goed is, en kunt u op iedere leveranciersvragenlijst een concreet antwoord geven. Hoe u zo'n vraag over "patchmanagement en pentesten" sterk beantwoordt, staat in hoe beantwoord je een NIS2-leveranciersvragenlijst.

Conclusie

Een pentest en een kwetsbaarhedenscan concurreren niet, ze stapelen. De scan levert breedte, continuïteit en betaalbaar, gedateerd bewijs; de pentest levert diepgang op de plekken waar de impact het grootst is. Wie maar één budgetregel heeft, begint bij de scan, want zonder zicht op uw aanvalsoppervlak test de pentester straks het verkeerde.

Exposentry is bewust dat eerste instrument: een doorlopende kwetsbaarhedenscan van uw externe aanvalsoppervlak, gebouwd op OpenKAT, met forensisch onderbouwde rapportages die u als onderbouwing gebruikt. Exposentry-oprichter Edward Hasekamp draagt als collaborator bij aan OpenKAT zelf; wij kennen het gereedschap dus van binnenuit. Het is geen pentest, en dat zeggen we er gewoon bij. Bekijk de pakketten of start met een nulmeting.

Geschreven door Edward Hasekamp, oprichter van Exposentry en collaborator op het open-source OpenKAT-project. Zie het project op GitHub en het profiel op github.com/hasecon. Exposentry levert EU-soevereine, forensisch onderbouwde vulnerability monitoring op basis van OpenKAT. Meer artikelen in de Kennisbank.