Een pentest (penetratietest) is een gecontroleerde, gesimuleerde cyberaanval waarbij een ethisch hacker actief probeert kwetsbaarheden in jouw systemen te misbruiken. De belangrijkste soorten pentesten zijn: webapplicatie-, API-, intern netwerk-, Active Directory- en phishing-pentesten.
Wie zich serieus voorbereidt op wetgeving als NIS2, ISO 27001 of DORA, ontkomt niet aan de vraag: hoe weerbaar zijn onze systemen écht? In deze blog leggen we de soorten pentesten uit, van webapplicatie tot Active Directory, en beschrijven we precies wat een ethisch hacker per test onderzoekt. Zo weet je welke test bij welk risico past.
Kort samengevat
- Een pentest is een gecontroleerde aanval door een ethisch hacker om kwetsbaarheden op te sporen vóórdat een echte aanvaller dat doet.
- De vijf meest gevraagde soorten pentesten zijn: webapplicatie, API, intern netwerk, Active Directory en phishing.
- Elke test heeft een eigen scope: een webapplicatietest richt zich op je software, een netwerktest op je infrastructuur, een AD-test op je gebruikers- en rechtenbeheer.
- De aanpak varieert van black box (geen voorkennis) tot white box (volledige toegang tot broncode en documentatie).
- Pentesten ondersteunen compliance met NIS2, ISO 27001, NEN 7510, BIO 2.0 en DORA en leveren concrete, prioriteerbare bevindingen op.
Wat is een pentest precies?
Een pentest, kort voor penetratietest, is een geautoriseerde en gecontroleerde poging om in te breken in een systeem, netwerk of applicatie. Een ethisch hacker gebruikt daarbij dezelfde technieken en tools als een echte aanvaller, maar met toestemming en binnen een vooraf afgesproken scope. Het doel is niet schade aanrichten, maar aantonen wélke kwetsbaarheden misbruikt kunnen worden en welke impact dat heeft. Anders dan een kwetsbaarhedenscan, die zwakke plekken automatisch signaleert, buit een pentester ze daadwerkelijk uit en combineert ze tot een realistisch aanvalspad. Het eindresultaat is een rapport met bevindingen, risicoclassificatie en concrete aanbevelingen.
Welke soorten pentesten zijn er?
Er bestaan meerdere soorten pentesten, elk gericht op een ander onderdeel van je digitale omgeving. Hieronder de vijf types die het vaakst worden ingezet, met per type wat een ethisch hacker precies test.
1. Webapplicatie-pentest
Een webapplicatie-pentest onderzoekt de veiligheid van websites, webportalen en online applicaties waar gebruikers en klanten mee werken. De ethisch hacker test onder meer op:
- Injectiekwetsbaarheden zoals SQL-injectie, waarbij een aanvaller via invoervelden ongeautoriseerd databasegegevens kan opvragen of aanpassen.
- Cross-Site Scripting (XSS), waarbij kwaadaardige scripts in een pagina worden geïnjecteerd.
- Gebroken authenticatie en sessiebeheer, bijvoorbeeld zwakke wachtwoordcontroles of het overnemen van sessies.
- Onjuiste toegangsrechten, waarbij een gebruiker bij data of functies kan die niet voor hem bedoeld zijn.
Testers baseren zich vaak op erkende referentiekaders zoals de OWASP Top 10, een breed gedragen overzicht van de meest voorkomende beveiligingsrisico’s in webapplicaties.
2. API-pentest
Een API-pentest richt zich op de koppelingen (Application Programming Interfaces) waarmee applicaties onderling data uitwisselen. Omdat API’s steeds vaker de ruggengraat van software vormen, zijn ze een geliefd doelwit. De ethisch hacker onderzoekt of autorisatie correct is ingericht, of gevoelige data niet onbedoeld wordt teruggegeven en of er misbruikgevoelige endpoints zijn. Juist bij API’s blijkt vaak dat authenticatie wél klopt, maar autorisatie per object of gebruiker onvoldoende is afgeschermd.
3. Interne netwerk-pentest
Een interne netwerk-pentest simuleert een aanvaller die al binnen is: bijvoorbeeld via een geïnfecteerde laptop, een kwaadwillende medewerker of een gecompromitteerd account. De ethisch hacker kijkt hoe ver hij kan komen binnen het bedrijfsnetwerk. Concreet wordt getest op:
- Verkeerd geconfigureerde services en verouderde, kwetsbare systemen.
- Zwakke of hergebruikte wachtwoorden en onvoldoende netwerksegmentatie.
- De mogelijkheid tot lateral movement: zich zijwaarts door het netwerk bewegen naar waardevollere systemen.
- Privilege escalation: het verhogen van rechten tot beheerdersniveau.
4. Active Directory-pentest
Een Active Directory (AD)-pentest onderzoekt de centrale identiteits- en toegangsomgeving van Windows-netwerken, waarin gebruikers, groepen, computers en rechten worden beheerd. Omdat vrijwel elk Windows-domein op AD draait, is het compromitteren ervan voor aanvallers vaak de sleutel tot het hele netwerk. De ethisch hacker test onder meer op zwakke wachtwoordbeleidsinstellingen, te ruime rechten, misconfiguraties in Kerberos-authenticatie (zoals Kerberoasting) en aanvalspaden naar domeinbeheerdersrechten. Het doel is aantonen hoe snel een aanvaller van één gecompromitteerd account naar volledige controle over het domein kan groeien.
5. Phishing-pentest
Een phishing-pentest test de menselijke factor: hoe vatbaar zijn medewerkers voor misleiding? De ethisch hacker verstuurt gecontroleerde, realistische phishingmails of -berichten en meet hoeveel mensen klikken, inloggegevens invoeren of bijlagen openen. Deze test legt niet alleen technische, maar vooral organisatorische en gedragsmatige risico’s bloot. De uitkomsten vormen een sterke basis voor gerichte security awareness en bewustwording rond het darkweb.
Wat is het verschil tussen black box, grey box en white box?
Naast het onderwerp bepaalt ook de hoeveelheid voorkennis hoe een pentest wordt uitgevoerd. Er zijn drie hoofdvarianten:
- Black box: de tester krijgt vooraf geen enkele informatie en werkt als een externe aanvaller die alles zelf moet uitvogelen. Dit lijkt het meest op een echte aanval van buitenaf.
- Grey box: de tester krijgt beperkte informatie, zoals een gebruikersaccount. Zo simuleer je een aanvaller met wat initiële toegang, wat vaak efficiënt en realistisch is.
- White box: de tester krijgt volledige informatie, inclusief broncode, documentatie en architectuur. Dit levert de meest grondige dekking op.
Welke variant het beste past, hangt af van je doel: wil je een realistische aanval nabootsen (black box) of maximale volledigheid bereiken (white box)?
Waarom zijn pentesten belangrijk voor NIS2, ISO 27001 en DORA?
Pentesten helpen aantoonbaar te maken dat je beveiligingsmaatregelen in de praktijk werken, iets wat steeds vaker wettelijk of contractueel wordt verlangd. De Nederlandse Cyberbeveiligingswet, de implementatie van de Europese NIS2-richtlijn, treedt op 15 augustus 2026 in werking en verplicht organisaties in kritieke sectoren om passende technische en organisatorische maatregelen te nemen en incidenten te melden. Regelmatig testen van je systemen is een logische manier om die passendheid te onderbouwen. Ook standaarden als ISO 27001, NEN 7510 (zorg), BIO 2.0 (overheid) en DORA (financiële sector) sturen aan op periodieke technische verificatie van beveiligingsmaatregelen. Een pentest levert daarvoor concreet bewijs én een verbeterlijst met prioriteiten.
Wil je weten wat er precies bij jouw wettelijke verplichtingen komt kijken? Lees dan meer over de NIS2 en de Cyberbeveiligingswet in Nederland of vergelijk in welke situatie je ISO 27001 of NIS2 nodig hebt.
Hoe kies je de juiste pentest voor jouw organisatie?
De juiste pentest kies je op basis van je grootste risico’s en je afhankelijkheden. Werk je vooral met een klantenportaal of webshop? Dan is een webapplicatie- en API-pentest logisch. Draait je organisatie op een groot Windows-netwerk met veel gebruikers? Dan zijn een interne netwerk- en Active Directory-pentest waardevol. Wil je de weerbaarheid van je mensen meten? Kies dan een phishing-pentest. In de praktijk combineren veel organisaties meerdere soorten pentesten tot een jaarlijks testprogramma, zodat zowel techniek als gedrag periodiek wordt getoetst. Vergeet daarbij je keten niet, zoals blijkt uit gevallen waarin tientallen Nederlandse instellingen via één leverancier werden gehackt.
Veelgestelde vragen over soorten pentesten
Wat is het verschil tussen een pentest en een kwetsbaarhedenscan?
Een kwetsbaarhedenscan is grotendeels geautomatiseerd en signaleert mogelijke zwakke plekken. Een pentest gaat verder: een ethisch hacker probeert die zwakke plekken daadwerkelijk uit te buiten en te combineren tot een realistisch aanvalspad, en beoordeelt de werkelijke impact.
Hoe vaak moet je een pentest laten uitvoeren?
Een veelgebruikte richtlijn is minimaal jaarlijks, en daarnaast na belangrijke wijzigingen zoals een nieuwe applicatie, een grote update of een migratie. Voor gereguleerde sectoren kan een hogere frequentie nodig zijn om compliance aan te tonen.
Wat is een ethisch hacker?
Een ethisch hacker is een securityspecialist die met toestemming en binnen een afgesproken scope inbraaktechnieken toepast om kwetsbaarheden op te sporen. Het doel is verdedigen: zwakke plekken vinden en verhelpen voordat kwaadwillenden ze misbruiken.
Welke pentest is het belangrijkst voor een zorginstelling?
Dat hangt af van de omgeving, maar zorginstellingen combineren vaak een webapplicatie- of API-pentest voor patiëntportalen met een interne netwerk- en Active Directory-pentest. Zo dek je zowel externe toegang als de gevoelige interne omgeving af, wat aansluit bij NEN 7510.
Verstoort een pentest onze systemen?
Een professioneel uitgevoerde pentest is gecontroleerd en vindt plaats binnen vooraf afgesproken grenzen, tijdstippen en scope. Risicovolle handelingen worden afgestemd, zodat de kans op verstoring van de productieomgeving minimaal blijft.
Zelf laten testen door ethische hackers?
Wil je weten waar jouw organisatie kwetsbaar is voordat een aanvaller het ontdekt? BOEM Cybersecurity voert pentesten uit met een van de grootste ethische hackingcommunity’s van Nederland, op webapplicaties, API’s, interne netwerken, Active Directory en via phishing. We vertalen de bevindingen naar een concreet verbeterplan dat aansluit op jouw compliance-verplichtingen. Benieuwd hoe confronterend het kan zijn? Ontdek onze darkweb-sessie waarin we live laten zien welke gegevens van jouw organisatie al op straat liggen.
Lees ook: meer over een pentest laten uitvoeren.


