Er is een ritueel dat zich jaarlijks herhaalt in duizenden Nederlandse organisaties. Het pentest-ritueel. Eens per jaar wordt een externe partij ingehuurd om de beveiliging te testen. Er komt een rapport. Er worden bevindingen besproken. Er wordt een plan gemaakt om de kwetsbaarheden te verhelpen. Het rapport gaat in een la, het plan wordt deels uitgevoerd, en de organisatie voelt zich een jaar lang veilig. Tot de volgende pentest.

Dit ritueel is een van de gevaarlijkste gewoontes in cybersecurity. Niet omdat pentests waardeloos zijn. Ze zijn juist waardevol. Maar omdat een jaarlijkse pentest als enige testmethode een vals gevoel van veiligheid creëert dat gevaarlijker is dan helemaal niet testen.

Laat me uitleggen waarom.

De cijfers die u wakker moeten houden

Om te begrijpen waarom een pentest na zes maanden zijn waarde verliest, moet u de snelheid begrijpen waarmee het dreigingslandschap verandert. De cijfers zijn ontnuchterend:

80+ nieuwe CVE's per dag gepubliceerd in 2025
15 dagen gemiddelde tijd tot eerste exploit na CVE-publicatie
61% van breaches exploiteert kwetsbaarheden jonger dan 1 jaar
180+ dagen tussen twee jaarlijkse pentests zonder zicht

Lees die cijfers nog eens. Er worden dagelijks meer dan 80 nieuwe kwetsbaarheden gepubliceerd. De gemiddelde tijd voordat een proof-of-concept exploit beschikbaar is, is gedaald tot zo'n 15 dagen. En tussen uw jaarlijkse pentests heeft u minstens 180 dagen waarin nieuwe kwetsbaarheden onopgemerkt kunnen bestaan in uw omgeving.

Uw pentest van januari testte op de kwetsbaarheden die in januari bekend waren. De kwetsbaarheden die in februari, maart, april en de maanden daarna worden ontdekt, bestaan net zo goed in uw systemen, maar niemand test erop. Uw rapport zegt groen. De werkelijkheid is rood.

Het verschil tussen compliance-pentesten en security-testen

Hier raken we aan de kern van het probleem. Er zijn twee fundamenteel verschillende redenen om een pentest uit te voeren: compliance en security. En het overgrote merendeel van de pentests in Nederland wordt gedreven door compliance.

Een compliance-pentest wordt uitgevoerd omdat een norm, wet of klant het vereist. ISO 27001, NIS2, PCI-DSS, een klant-audit: ergens staat dat u periodiek moet testen. De pentest is een vinkje op een checklist. De scope wordt bepaald door wat de norm vereist, niet door wat uw werkelijke aanvalsoppervlak is. Het rapport moet aantonen dat u heeft getest, niet dat u veilig bent.

Een security-pentest wordt uitgevoerd om werkelijke kwetsbaarheden te vinden voordat een aanvaller dat doet. De scope wordt bepaald door uw risicoprofiel. De testers denken als aanvallers en proberen niet alleen bekende kwetsbaarheden te vinden, maar ook logische fouten, misconfiguraties en ketenafhankelijkheden die een geautomatiseerde scanner nooit vindt.

De harde waarheid: als uw pentest minder dan vijf werkdagen duurt, een vaste scope heeft die jaarlijks niet verandert, en het rapport vooral bestaat uit scanner-output met een management-samenvatting, heeft u een compliance-pentest gekocht. U heeft een rapport. U heeft geen security.

Waarom jaarlijks testen een illusie is

Stel u voor dat u een huis heeft met honderd ramen. U huurt eens per jaar iemand in die controleert of alle ramen op slot zitten. Op de dag van de controle zitten ze allemaal op slot. Rapport: alles veilig. Maar de volgende dag installeert u een nieuw raam. Een maand later breekt het slot van een bestaand raam. Drie maanden later laat iemand per ongeluk een raam openstaan. U merkt er niets van, want de volgende controle is pas over negen maanden.

Dit is exact wat er gebeurt met jaarlijkse pentests in een levende IT- en OT-omgeving. Uw omgeving verandert continu:

  • Nieuwe systemen worden gedeployd, vaak zonder security review
  • Software wordt geüpdatet, soms met nieuwe kwetsbaarheden als bijeffect
  • Configuraties worden gewijzigd door beheerders, ontwikkelaars en leveranciers
  • Nieuwe applicaties worden in gebruik genomen
  • Medewerkers vertrekken en hun accounts worden niet altijd opgeruimd
  • Cloud-diensten worden aangeschaft buiten IT om (shadow IT)
  • Leveranciers krijgen nieuwe vormen van toegang

Elke verandering is een potentieel nieuw aanvalspunt. En geen van die veranderingen wordt getest tot de volgende jaarlijkse pentest. U vliegt blind.

Wat u in plaats daarvan nodig heeft

De oplossing is niet om vaker dezelfde pentest uit te voeren. Vier keer per jaar een middelmatige pentest is nauwelijks beter dan één keer. De oplossing is een gelaagde teststrategie die continu inzicht geeft in uw beveiligingsposture:

1. Continuous Vulnerability Management. Geautomatiseerde, regelmatige vulnerability scans van uw interne en externe aanvalsoppervlak. Niet eens per jaar, maar wekelijks of zelfs dagelijks. Dit geeft u zicht op nieuwe kwetsbaarheden zodra ze worden ontdekt, niet zes maanden later. Belangrijk: vulnerability scanning is geen pentest. Het vindt bekende kwetsbaarheden, maar test niet of ze exploiteerbaar zijn en vindt geen logische fouten. Het is een aanvulling, geen vervanging.

2. Attack Surface Management. Continu monitoren van uw externe aanvalsoppervlak: welke systemen, diensten en applicaties zijn zichtbaar vanaf het internet? Welke subdomeinen, IP-adressen en cloud-resources zijn aan uw organisatie gelinkt? Shadow IT, vergeten test-omgevingen en onbedoeld gepubliceerde diensten worden zo ontdekt voordat een aanvaller ze vindt.

3. Periodieke, gerichte pentests. Ja, pentests blijven waardevol. Maar niet als jaarlijks ritueel met dezelfde scope. Voer pentests uit op basis van risico en verandering: na een grote infrastructuurwijziging, bij de lancering van een nieuwe applicatie, na een overname, of wanneer er een significante verandering in het dreigingslandschap is. En zorg dat de scope aansluit bij uw werkelijke risico's, niet bij wat de norm minimaal vereist.

4. Red teaming. Waar een pentest kwetsbaarheden zoekt in systemen, test een red team-oefening uw gehele verdedigingsketen: detectie, response, communicatie en besluitvorming. Kan uw SOC de aanval detecteren? Reageert uw IR-team adequaat? Worden de juiste mensen geïnformeerd? Red teaming test niet alleen technologie, maar ook processen en mensen.

5. Bug bounty of Vulnerability Disclosure. Laat ethische hackers continu uw systemen testen. Een bug bounty-programma of een responsible disclosure-beleid geeft u de ogen van duizenden onderzoekers die uw systemen dag en nacht testen, voor een fractie van de kosten van een jaarlijkse pentest.

Vuistregel: uw teststrategie moet minstens zo dynamisch zijn als uw dreigingslandschap. Als uw omgeving dagelijks verandert maar u jaarlijks test, heeft u 364 dagen per jaar geen zicht op uw werkelijke risico's.

Het rapport dat in de la verdwijnt

Er is nog een probleem met het jaarlijkse pentest-ritueel dat zelden wordt benoemd: de follow-up. Of liever gezegd, het gebrek daaraan. Uit onderzoek van het Ponemon Institute blijkt dat organisaties gemiddeld 60 dagen nodig hebben om een kritieke kwetsbaarheid te patchen. Bij niet-kritieke bevindingen loopt dat op tot 150 dagen of meer. En dat is het gemiddelde. Veel bevindingen worden nooit verholpen.

Wij zien het jaar na jaar bij onze klanten: dezelfde bevindingen die in het vorige pentest-rapport stonden, staan er weer in. Soms met precies dezelfde ernst, soms verergerd omdat er in de tussentijd niets is gedaan. Het pentest-rapport wordt besproken in een vergadering, er worden actiepunten geformuleerd, en vervolgens wint de dagelijkse operatie het van de security-verbeteringen. Tot het volgende rapport.

Een pentest zonder remediatie is weggegooid geld. Sterker nog: het is slechter dan geen pentest. Want nu weet u dat u kwetsbaar bent, heeft u er niets aan gedaan, en moet u bij een incident uitleggen waarom een bekende kwetsbaarheid niet is verholpen. NIS2 maakt dat een persoonlijke aansprakelijkheid voor het bestuur.

De pentest is niet het probleem. De aanpak wel.

Laat er geen misverstand over bestaan: pentests zijn een essentieel onderdeel van een volwassen security-programma. Het probleem is niet de pentest zelf, maar de manier waarop organisaties hem inzetten. Een jaarlijkse pentest als enige testmethode, gedreven door compliance in plaats van risico, zonder structurele opvolging van bevindingen, is een ritueel dat u geld kost maar geen veiligheid oplevert.

De vraag die u uzelf moet stellen is niet "wanneer was onze laatste pentest?" maar "wat weten wij vandaag over onze kwetsbaarheden?" Als het antwoord afhankelijk is van een rapport van zes maanden geleden, weet u eigenlijk niets.

Bij Resotech helpen wij organisaties om van een jaarlijks testritueel naar een continue teststrategie te evolueren. Niet door meer te testen, maar door slimmer te testen. Met de juiste combinatie van geautomatiseerde scanning, gerichte pentests en continue monitoring die past bij uw risicoprofiel en uw budget.