Audit en pentest: wat toetst je papieren compliance en wat je echte weerbaarheid?

verschil audit en pentest

Het verschil tussen een audit en een pentest is simpel: een audit toetst of je informatiebeveiliging op papier klopt en aan de eisen voldoet, terwijl een pentest test of die beveiliging in de praktijk daadwerkelijk aanvallen tegenhoudt.

Veel organisaties gebruiken de termen door elkaar, maar ze meten iets fundamenteel anders. Wil je weten of je compliant bent én of je echt weerbaar bent, dan heb je beide nodig. In dit artikel leggen we het verschil tussen audit en pentest helder uit, met concrete criteria, voorbeelden en een keuzehulp.

Kort samengevat

  • Een audit beoordeelt of je beleid, processen en documentatie voldoen aan een norm of wet (zoals ISO 27001, NIS2 of DORA). Het toetst je papieren compliance.
  • Een pentest (penetratietest) simuleert een echte aanval om technische kwetsbaarheden te vinden. Het toetst je echte weerbaarheid.
  • Een audit vraagt: “Heb je de juiste maatregelen beschreven en ingericht?” Een pentest vraagt: “Werken die maatregelen ook als iemand ze probeert te omzeilen?”
  • Compliance is geen garantie voor veiligheid: je kunt een geldig certificaat hebben en toch kwetsbaar zijn.
  • Voor een aantoonbaar en werkelijk veilige organisatie combineer je beide: audit voor governance en aantoonbaarheid, pentest voor technische bewijsvoering.

Wat is het verschil tussen een audit en een pentest?

Het kernverschil zit in wat er wordt getoetst en hoe. Een audit is een systematisch onderzoek waarin een auditor beoordeelt of je organisatie voldoet aan een gekozen kader, zoals een norm, wet of intern beleid. Dat gebeurt vooral via documentatie, interviews en steekproeven. Een pentest is een technische test waarbij een ethisch hacker actief probeert in te breken op systemen, applicaties of netwerken om aan te tonen welke kwetsbaarheden misbruikt kunnen worden.

Kort gezegd: de audit controleert of je het goed hebt georganiseerd, de pentest controleert of het daadwerkelijk standhoudt. Ze vullen elkaar aan en vervangen elkaar niet.

Audit vs. pentest in één overzicht

  • Doel: Audit: aantonen dat je aan eisen voldoet. Pentest: aantonen wat een aanvaller kan bereiken.
  • Focus: Audit: beleid, processen, governance en documentatie. Pentest: techniek, configuratie en exploiteerbare zwakheden.
  • Methode: Audit: reviews, interviews, steekproeven, bewijsvoering. Pentest: verkenning, exploitatie en misbruik van kwetsbaarheden.
  • Uitkomst: Audit: bevindingen, non-conformiteiten en (bij certificering) een certificaat. Pentest: een lijst met kwetsbaarheden, risico’s en herstelacties.
  • Uitvoerder: Audit: (interne of externe) auditor. Pentest: ethisch hacker of securityspecialist.

Wat toetst een audit precies?

Een audit toetst of je informatiebeveiliging aantoonbaar is ingericht volgens een gekozen kader. De auditor beoordeelt onder meer je beleid, risicobeoordeling, rollen en verantwoordelijkheden, procedures, registraties en verbetercyclus. Veelgebruikte kaders in Nederland zijn ISO/IEC 27001 (de huidige versie is ISO/IEC 27001:2022), NEN 7510 voor de zorg, de BIO voor de overheid en de eisen die voortvloeien uit NIS2 en DORA.

Een audit levert waardevolle uitkomsten op:

  1. Inzicht of je voldoet aan de norm- of weteisen (conformiteit).
  2. Concrete bevindingen en non-conformiteiten met een verplichting tot herstel.
  3. Bij een certificeringsaudit: een certificaat dat je governance aantoonbaar maakt richting klanten, toezichthouders en de keten.

De belangrijkste beperking: een audit toetst vooral of maatregelen bestaan en beschreven zijn, niet of ze technisch bestand zijn tegen een gerichte aanval. Meer hierover lees je in ons artikel waarom een ISO 27001-certificaat geen garantie is dat je echt beveiligd bent.

Wat toetst een pentest precies?

Een pentest toetst je echte, technische weerbaarheid door een aanval na te bootsen onder gecontroleerde omstandigheden. Een ethisch hacker zoekt actief naar kwetsbaarheden en probeert die te misbruiken om aan te tonen wat een kwaadwillende in de praktijk zou kunnen bereiken, bijvoorbeeld toegang tot data, systemen of accounts.

Veelvoorkomende typen pentesten zijn:

  • Webapplicatie-pentest: test websites en portals op zwakheden zoals injectie, toegangscontrole en foutieve configuraties.
  • Interne netwerk-pentest: simuleert een aanvaller die al binnen is en probeert rechten uit te breiden.
  • API-pentest: test koppelingen tussen systemen op autorisatie- en datalekken.
  • Active Directory-pentest: richt zich op de identiteits- en toegangsomgeving, een geliefd doelwit bij ransomware.
  • Phishing-simulatie: test hoe medewerkers reageren op realistische aanvalsmails.

Wil je dieper begrijpen hoe dit werkt, lees dan wat een ethisch hacker precies test of onze uitleg over types, aanpak en kosten van een pentest. De uitkomst is altijd concreet: een overzicht van kwetsbaarheden, geprioriteerd op risico, met aanbevelingen voor herstel.

Waarom is compliance geen garantie voor beveiliging?

Compliance en beveiliging zijn niet hetzelfde. Compliance betekent dat je op een bepaald moment voldoet aan de eisen van een norm of wet. Beveiliging betekent dat je systemen en processen echte aanvallen tegenhouden. Je kunt volledig compliant zijn en tóch kwetsbaar, bijvoorbeeld omdat een maatregel wel is beschreven maar verkeerd is geconfigureerd, of omdat een nieuw lek is ontstaan ná de audit.

Daarom is een pentest de praktijktoets die bewijst of je papieren maatregelen ook echt werken. Een norm als ISO 27001 vraagt overigens zelf om technische verificatie: het is niet voor niets dat pentesten vaak onderdeel zijn van een volwassen beveiligingsprogramma. Zo voorkom je een “papieren tijger”, meer daarover in ons artikel over ISO 27001 invoeren zonder papieren tijger.

Audit of pentest: wat heeft jouw organisatie nodig?

In vrijwel alle gevallen heb je beide nodig, maar de volgorde en het accent hangen af van je situatie. Gebruik deze vuistregels:

  1. Moet je voldoen aan een wet of norm? (zoals NIS2, DORA, ISO 27001, NEN 7510 of BIO) Begin dan met het inrichten van je governance en laat dit toetsen met een audit.
  2. Ontwikkel of beheer je applicaties, portals of netwerken met gevoelige data? Dan is een pentest onmisbaar om technische risico’s zichtbaar te maken.
  3. Wil je aantoonbaar én werkelijk veilig zijn? Combineer de audit (aantoonbaarheid) met periodieke pentesten (bewijs dat het werkt).
  4. Werk je met leveranciers en ketenpartners? Dan spelen ketenrisico’s een rol; combineer audits en technische tests over de keten heen.

Twijfel je welk kader op jou van toepassing is, lees dan NIS2 vs ISO 27001: wat heeft jouw organisatie nodig?.

Hoe verhouden audit en pentest zich tot NIS2, DORA en ISO 27001?

Wet- en regelgeving vraagt zowel om aantoonbaarheid (audit) als om beheersing van technische risico’s (waarvoor pentesten een belangrijk instrument zijn). Enkele geverifieerde ijkpunten:

  • NIS2 / Cyberbeveiligingswet: De Nederlandse Cyberbeveiligingswet, de implementatie van de EU-richtlijn NIS2, treedt op 15 augustus 2026 in werking en verplicht organisaties in kritieke sectoren om aan cybersecurityeisen te voldoen en incidenten te melden. Meer lees je in de Cyberbeveiligingswet (NIS2) uitgelegd.
  • DORA: De Digital Operational Resilience Act is sinds 17 januari 2025 van toepassing en verplicht financiële entiteiten tot digitale operationele weerbaarheid, inclusief testen van ICT-systemen.
  • ISO/IEC 27001: De huidige versie is ISO/IEC 27001:2022; certificering toont je managementsysteem aan, terwijl pentesten de technische kant onderbouwen.

Kort samengevat leggen deze kaders steeds meer nadruk op het combineren van bestuurlijke aantoonbaarheid met aantoonbaar geteste techniek.

Veelgestelde vragen over het verschil tussen audit en pentest

Wat is het belangrijkste verschil tussen een audit en een pentest?

Een audit toetst of je informatiebeveiliging op papier voldoet aan een norm of wet, terwijl een pentest technisch test of die beveiliging een echte aanval tegenhoudt. De audit meet compliance, de pentest meet weerbaarheid.

Vervangt een pentest een audit?

Nee. Een pentest en een audit meten verschillende dingen en vervangen elkaar niet. Voor zowel aantoonbaarheid als echte veiligheid heb je beide nodig.

Is een ISO 27001-certificaat genoeg om veilig te zijn?

Nee. Een certificaat toont aan dat je beveiliging aantoonbaar is ingericht, maar bewijst niet dat je systemen bestand zijn tegen aanvallen. Een pentest levert dat praktijkbewijs.

Hoe vaak moet je een pentest laten uitvoeren?

Een gangbare praktijk is minimaal jaarlijks en daarnaast bij belangrijke wijzigingen, zoals een nieuwe applicatie, grote release of infrastructuurwijziging. Zo blijft je weerbaarheid actueel getoetst.

Heb ik voor NIS2 een audit of een pentest nodig?

NIS2 vraagt om aantoonbare beheersing van risico’s, wat vooral via audits en governance wordt aangetoond, terwijl pentesten helpen om de vereiste technische maatregelen daadwerkelijk te onderbouwen. In de praktijk zet je beide in.

Wil je weten of je organisatie niet alleen compliant is, maar ook echt weerbaar? BOEM Cybersecurity combineert audits en implementaties voor ISO 27001, NIS2, NEN 7510, BIO 2.0 en DORA met pentesten uitgevoerd door een grote ethische hackingcommunity. Zo krijg je zowel de papieren zekerheid als het praktijkbewijs. Neem contact op om te ontdekken waar jouw grootste risico’s zitten.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes