Budget voor een pentest krijg je niet met een abstract risico, maar met een concreet feit. Laat eerst zien wat een buitenstaander van je organisatie al ziet, vertaal dat naar één zin die de directie begrijpt, en koppel het aan iets dat toch al op de agenda staat: een audit, een certificering, een klant die om bewijs vraagt.
Kort samengevat
- Beveiligingsbudget volgt incidenten; zonder incident ontbreekt de urgentie.
- Een abstract risico verliest het altijd van een concreet bedrag, dus maak het risico concreet.
- Een vooronderzoek van buitenaf levert bijna altijd iets op dat je in één zin kunt vertellen.
- Vraag niet het hele bedrag; vraag budget voor een pentest op het grootste risico en gebruik het rapport voor de rest.
Er is een gesprek dat in bijna elke kennismaking terugkomt: “Ik weet dat we het moeten doen. Maar er is nooit iets gebeurd, dus ik krijg het niet verkocht.” Dat is een eerlijke samenvatting van hoe het werkt. Een organisatie die net een hack heeft meegemaakt, of bij wie een bekende naam in dezelfde sector in het nieuws was, heeft plotseling geen budgetprobleem. Een organisatie waar het al jaren rustig is, heeft dat wel. Het probleem: “rustig” betekent dat er niets is gebeurd waarvan je weet. En de meest voorkomende reden dat je niets weet, is dat niemand kijkt.
Waarom landt het argument niet?
Wie budget voor een pentest voorstelt, vertelt in feite: er kán iets mis zijn en dat willen we weten. Dat is een abstract risico tegen een concreet bedrag. Die afweging verliest het risico bijna altijd, en dat is geen domheid van de directie. Het is hoe mensen beslissen. Wat wel landt, is het omgekeerde: iets concreets laten zien dat er nu al mis is. Dan is de vraag niet meer “willen we ontdekken of er iets is”, maar “wat doen we met wat we al weten”.
De aanpak die werkt
- Begin met wat je van buitenaf kunt zien. Zonder inbreken, zonder kosten: welke systemen staan open, welke softwareversies zijn zichtbaar, welke e-mailadressen zijn in eerdere datalekken opgedoken, welke wachtwoorden liggen op straat. Openbare informatie. Een aanvaller begint hier ook. Zo’n vooronderzoek levert vrijwel altijd iets op: verouderde software op gedeelde hosting, ontbrekende instellingen, wachtwoorden uit een lek van jaren geleden die nog werken.
- Vertaal het naar één zin die de directie begrijpt. Niet “drie kritieke kwetsbaarheden met een score van 9,8”, maar: “ons klantportaal draait op software met een bekend lek waarvoor de aanvalscode openbaar is.” Of: “van twaalf collega’s staat het wachtwoord op internet, en bij vier werkt het nog.”
- Koppel het aan iets wat de directie al moet. Een aankomende audit. Een certificering. Een grote klant die om bewijs vraagt. Een verzekeraar die voorwaarden stelt. De Cyberbeveiligingswet, die directieleden persoonlijk aanspreekbaar maakt. Dan is budget voor een pentest geen extra uitgave, maar onderdeel van iets dat al op de agenda staat.
- Vraag niet om het hele bedrag. Een gerichte test van een paar dagen op het grootste risico kost een fractie van een volledig traject en levert een rapport waarmee je de rest onderbouwt. Begin klein.
Wat je niet moet doen
- Bang maken met andermans incident. Nieuws over een gehackte organisatie in je sector helpt een week. Bouw je argument op wat er bij jou speelt.
- Wachten op het perfecte moment. Er komt geen begrotingsronde waarin beveiliging ineens bovenaan staat. Er komt wel een incident, en dan is het budget er ineens, tegen een prijs die je niet had willen betalen.
- Het als IT-project brengen. Zodra het een IT-vraag is, is het een IT-budget, en dat is beperkt. Breng het als bedrijfsrisico: wat kost een week stilstand, een melding aan klanten, een grote opdrachtgever die om een rapport vraagt dat je niet hebt.
Wat als je de vraag omdraait?
Een aanpak die verrassend goed werkt: vraag de directie niet om budget voor een pentest, maar om een besluit. “We hebben nog nooit onafhankelijk laten toetsen of iemand binnenkomt. Accepteren we dat risico bewust, of willen we het weten?” Een directie mag besluiten het risico te accepteren. Maar dan is het een besluit, vastgelegd, met een datum eronder, en geen toevallige uitkomst van een budgetronde. In de praktijk kiest bijna niemand ervoor om dat op te schrijven.
Wil je weten wat een buitenstaander nu al van je organisatie ziet? Dat vooronderzoek is de eerste stap in een scopegesprek, en meestal het argument waarmee je het gesprek intern gevoerd krijgt.
BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.
Veelgestelde vragen
Waarom krijg ik geen budget voor een pentest zolang er niets is gebeurd?
Omdat je een abstract risico tegenover een concreet bedrag zet, en die afweging verliest het risico bijna altijd. Dat is geen domheid van de directie; het is hoe mensen beslissen. Je moet iets concreets laten zien dat er nu al mis is.
Wat laat ik zien om budget voor een pentest te onderbouwen?
Een vooronderzoek van buitenaf: open systemen, verouderde software, ontbrekende instellingen en wachtwoorden van collega’s uit eerdere datalekken die nog werken. Openbaar, zonder inbreken, en bijna altijd met concrete uitkomsten.
Moet ik het hele pentesttraject in één keer aanvragen?
Nee. Een gerichte test van een paar dagen op het grootste risico kost een fractie en levert het rapport waarmee je de rest onderbouwt. Begin klein; het gesprek over de tweede test is een ander gesprek.
Wat als de directie het risico bewust wil accepteren?
Dat mag. Vraag dan om een besluit in plaats van budget: “accepteren we bewust dat we nooit onafhankelijk hebben laten toetsen?” Vastgelegd, met datum. In de praktijk kiest bijna niemand ervoor om dat op te schrijven.


