Pentest en NIS2: welke testverplichting heb je onder de zorgplicht?

pentest en NIS2

Over pentest en NIS2 bestaat een hardnekkig misverstand: dat de Cyberbeveiligingswet je verplicht tot een jaarlijkse penetratietest. Dat staat er niet. Wat er wel staat, is dat je de effectiviteit van je maatregelen moet beoordelen, en dat is een zwaardere eis dan een test afvinken.

Het verschil is belangrijk, want partijen die je een wettelijke pentestplicht voorhouden verkopen je iets op basis van een eis die de wet niet stelt. In dit artikel lees je wat de zorgplicht wel vraagt op het gebied van toetsen, en waarom een pentest daar in de praktijk vaak het antwoord op is.

Kort samengevat

  • De Cyberbeveiligingswet schrijft geen penetratietest als zodanig voor.
  • Wel moet je beoordelen of je maatregelen werken, en dat aantoonbaar doen.
  • Een pentest is de meest praktische manier om die effectiviteit te toetsen, geen wettelijke plicht.
  • Een scan is geen test: een scan zoekt bekende fouten, een test probeert of ze te misbruiken zijn.
  • Zonder vastgelegde opvolging is een pentest voor de toezichthouder waardeloos.

Wat vraagt de zorgplicht precies over pentest en NIS2?

De zorgplicht bestaat uit een reeks maatregelen die je op basis van een risicoanalyse passend en evenredig invult. Een van die onderdelen gaat over het beoordelen van de effectiviteit van je maatregelen. Daar zit geen instrument bij voorgeschreven: geen pentest, geen scanfrequentie, geen normversie.

Wat er dus van je wordt gevraagd is een antwoord op de vraag: hoe weet je dat wat je hebt ingericht ook werkt? Beleid dat op papier klopt maar in de praktijk wordt omzeild, is geen werkende maatregel. Het volledige overzicht staat in welke maatregelen de zorgplicht vraagt.

Die vrijheid is een voordeel en een valkuil tegelijk. Een voordeel omdat je zelf mag bepalen wat past bij je risico. Een valkuil omdat je die keuze moet kunnen onderbouwen, en “we doen jaarlijks een pentest omdat dat moet” is geen onderbouwing.

Waarom een pentest in de praktijk het antwoord is

Voor de meeste organisaties is een pentest de goedkoopste manier om effectiviteit aan te tonen, om een simpele reden: het resultaat is niet voor discussie vatbaar. Ofwel iemand kwam ergens waar hij niet mocht komen, ofwel niet.

Daarmee doet een pentest iets wat een documentcontrole niet kan. Een auditor kan vaststellen dat je een wachtwoordbeleid hebt. Een tester stelt vast dat de beheeraccounts van drie jaar geleden nog werken. Dat tweede is wat je wilt weten.

Let wel op het verschil met een scan. Een vulnerability scan vergelijkt je omgeving met een lijst bekende kwetsbaarheden en levert een lange lijst op waarvan een deel niet uitbuitbaar is. Een pentest bepaalt wat er echt te bereiken valt. Dat onderscheid werken we uit bij pentest, vulnerability scan of red teaming.

Hoe vaak moet je testen?

Er is geen wettelijke frequentie, dus de vraag is wanneer een test iets nieuws oplevert. Drie momenten zijn zinvol, en ze hangen niet aan de kalender:

  • Bij wezenlijke wijzigingen in je omgeving: een nieuwe applicatie naar buiten, een migratie, een koppeling met een nieuwe partij.
  • Na een incident, om vast te stellen of dezelfde route nog open staat.
  • Periodiek op je meest kritieke systemen, omdat de buitenwereld verandert ook als jij niets wijzigt.

Een jaarlijkse test op alles is voor veel organisaties zowel te duur als te weinig. Verstandiger is een kleinere scope die vaker wordt getest, gekozen op basis van risico. Hoe je die keuze maakt staat bij je pentestscope bepalen.

Wat de toezichthouder eigenlijk wil zien

Niet het rapport. Een pentestrapport bewijst dat je hebt gekeken, en dat is de makkelijke helft. Wat telt is wat je met de bevindingen hebt gedaan.

Zorg daarom dat je per bevinding kunt laten zien wie eigenaar was, wat er is gewijzigd, en dat iemand heeft geverifieerd dat het gat echt dicht is. Dat laatste is de hertest, en dat is de stap die het vaakst ontbreekt.

Verder wil een toezichthouder dat het testen aansluit op je risicoanalyse. Test je precies die systemen die je zelf als minst kritiek hebt aangemerkt, dan roept dat vragen op. Voor het bredere plaatje is de NIS2-compliance checklist een goede volgorde, en wil je eerst weten waar je staat, dan geeft een GAP-analyse dat objectief op papier.

Veelgestelde vragen over pentest en NIS2

Verplicht NIS2 een jaarlijkse pentest?

Nee. De Cyberbeveiligingswet schrijft geen pentest en geen frequentie voor. Wel moet je de effectiviteit van je maatregelen beoordelen en dat aantoonbaar doen. Een pentest is daarvoor het meest gebruikte middel, maar het is een keuze en geen wettelijke eis.

Is een vulnerability scan genoeg?

Voor een deel van je omgeving kan dat passend zijn, maar een scan toetst niet of een kwetsbaarheid daadwerkelijk te misbruiken is. Voor systemen die je als kritiek hebt aangemerkt is dat onderscheid meestal te belangrijk om over te slaan.

Wat moet ik bewaren als bewijs?

Het rapport, de opvolging per bevinding met eigenaar en datum, de verificatie dat het is opgelost, en de onderbouwing van bevindingen die je bewust hebt geaccepteerd.

Geldt dit ook als ik mijn IT hebt uitbesteed?

Ja. De zorgplicht blijft bij jouw organisatie, ook als een ander je systemen beheert. Je moet dan kunnen aantonen dat er getest wordt en dat bevindingen worden opgevolgd, ook als je dat zelf niet uitvoert.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes