Security

Penetration Testing & Ethical Hacking

Conducting controlled cyber attacks to identify vulnerabilities in your IT infrastructure, applications and networks.

3 auditors for Penetration Testing & Ethical Hacking

Securance
Utrecht11-50 employees

Gespecialiseerd IT-audit- en cybersecuritybedrijf dat meer dan 800 organisaties bedient met een Single Audit, Multiple Standards aanpak. Combineert SOC, ISAE 3402, ISO 27001, NIS2 en DORA in één gestroomlijnd auditproces.

SOC 1 (Type I & II)SOC 2 (Type I & II)ISAE 3402 (Type I & II)ISAE 3000+7
Kroll
London500+ employees

Kroll is a global risk advisory firm providing cybersecurity audits, cyber risk assessments, and CREST accredited penetration testing. Their team includes CISA-certified auditors delivering comprehensive IT audit and assurance services across the UK and globally.

Cybersecurity AuditsIT Risk AssessmentsCREST Penetration TestingPenetratietests & Ethical Hacking
NCC Group
Manchester500+ employees

NCC Group is a global cyber security and resilience firm listed on the London Stock Exchange. They provide NCSC assured services, cyber resilience audits, cybersecurity assessments and penetration testing services for organisations across all sectors.

NCSC Cyber Assessment Framework (CAF)Cybersecurity AuditsPenetratietests & Ethical HackingCREST Penetration Testing+1

Wat is een penetratietest?

Een penetratietest (pentest) is een gecontroleerde cyberaanval op uw IT-systemen, uitgevoerd door gecertificeerde ethical hackers. Het doel is om kwetsbaarheden te identificeren voordat kwaadwillenden dit doen.

Pentests kunnen worden uitgevoerd op netwerken, webapplicaties, mobiele apps, API's en fysieke beveiliging. Er zijn verschillende typen: black box (zonder voorkennis), grey box (beperkte kennis) en white box (volledige kennis).

Waarom zijn penetratietests belangrijk?

Geautomatiseerde vulnerability scans vinden alleen bekende kwetsbaarheden. Een pentest gaat verder door kwetsbaarheden te combineren en te exploiteren, net zoals een echte aanvaller dat zou doen.

Steeds meer regelgeving (DORA, NIS2, PCI DSS) vereist periodieke penetratietests. Daarnaast is een pentest vaak een vereiste van klanten, verzekeraars en certificeringsinstanties.

Voor wie zijn penetratietests?

SaaS-bedrijven

Software bedrijven die hun applicaties willen laten testen op beveiligingslekken.

Financiële instellingen

Banken en verzekeraars die verplicht zijn tot periodieke penetratietests onder DORA.

E-commerce

Webshops die betaalgegevens verwerken en PCI DSS compliance nodig hebben.

Overheidsorganisaties

Overheden die DigiD of andere gevoelige systemen moeten laten testen.

Hoe verloopt een penetratietest?

1

Scoping en regels

Definieer de scope, testmethode (black/grey/white box) en rules of engagement.

2

Reconnaissance

De ethical hacker verzamelt informatie over het doelsysteem en identificeert aanvalsvectoren.

3

Exploitatie

Gevonden kwetsbaarheden worden geëxploiteerd om de werkelijke impact vast te stellen.

4

Rapportage

Gedetailleerd rapport met alle bevindingen, risicoclassificatie en concrete aanbevelingen.

Frequently asked questions about Penetration Testing & Ethical Hacking

Hoe vaak moet een pentest worden uitgevoerd?

Minimaal jaarlijks, en aanvullend na grote wijzigingen aan uw infrastructuur of applicaties. Sommige regelgeving vereist een hogere frequentie.

Wat kost een penetratietest?

De kosten variëren van €3.000 voor een beperkte applicatietest tot €30.000+ voor een uitgebreide infrastructuurtest.

Kan een pentest schade veroorzaken?

Professionele pentesters werken volgens strikte rules of engagement om schade te voorkomen. Denial-of-service tests worden alleen uitgevoerd in overleg en bij voorkeur op testomgevingen.

Welke certificeringen moet een pentester hebben?

Erkende certificeringen zijn onder meer OSCP, CEH, GPEN en CREST. In Nederland is het ook gebruikelijk dat pentesters RE- of CISSP-gecertificeerd zijn.

Related IT audit services

Cyber Essentials / Cyber Essentials Plus

UK Government-backed baseline cyber security certification scheme. Cyber Essentials is a self-assessed questionnaire; Cyber Essentials Plus adds hands-on technical verification. Mandatory for UK government contracts handling personal data.

IASME Cyber Assurance

Comprehensive information security standard building on Cyber Essentials, closely mapped to ISO 27001 but designed to be affordable for SMEs. Includes GDPR privacy controls. Available as Level 1 (verified) or Level 2 (full audit).

CREST Penetration Testing

Penetration testing performed by a CREST-accredited company. CREST is the de facto industry standard for penetration testing accreditation in the UK, increasingly required for public sector and financial services contracts.

CHECK Penetration Testing

NCSC-approved penetration testing scheme for UK public sector systems and Critical National Infrastructure. Mandatory for testing systems handling data classified as OFFICIAL or higher. Providers undergo strict NCSC approval.

CBEST Threat-Led Penetration Testing

Bank of England scheme for intelligence-led penetration testing of UK financial institutions. Uses bespoke threat intelligence to simulate sophisticated, targeted cyber attacks against people, processes and technology.

Cloud Security Audits

Security audits of your cloud infrastructure (AWS, Azure, GCP) including configuration reviews, IAM policies and data protection.

Cybersecurity Audits

Comprehensive assessment of your cyber security measures, including network, endpoint and application security.

IEC 62443 / OT Security Audit

Security audit of industrial automation and control systems (OT/SCADA/ICS) against the IEC 62443 standard. Essential for manufacturing, energy and critical infrastructure.

Looking for a Penetration Testing & Ethical Hacking specialist?

Compare auditors, read reviews and request a free quote via IT-Audit Directory.

View auditors