• Pentesting voor 8 compliance frameworks

Pentesting voor compliance

Een vinkje halen is één ding. Aantonen dat je echt veilig bent, is een ander.

NIS2, ISO 27001, SOC 2, PCI DSS, GDPR, DORA, BIO en DigiD. Stuk voor stuk vragen ze om technische bewijslast: een pentest die laat zien dat je controls écht werken.

Wij leveren pentests die auditors accepteren, met rapportages die direct aansluiten op het raamwerk dat voor jou geldt. Geen losse rapporten die je nog moet vertalen. Wel een traject dat naadloos in je audit past.

  • Audit-klare rapportage
  • Bewijs voor je auditor
  • Gratis hertest inbegrepen
  • ISO 27001 Gecertificeerd
  • OSCP Gecertificeerde Testers
  • Erkend door auditors
  • Ervaring met 8 frameworks

Welk framework moet jij halen?

Per framework leggen wij uit voor wie het geldt, welke eisen er aan pentesting worden gesteld en hoe wij die bewijslast leveren.

NIS2

Europese wetgeving voor cyberveiligheid in essentiële en belangrijke sectoren. Bestuurders zijn persoonlijk aansprakelijk.

Onze rol

  • Risico-assessment en gap-analyse
  • Pentest als technische maatregel
  • Supply chain testing
  • Incident-respons readiness

ISO 27001

Internationale standaard voor informatiebeveiliging. De certificering die opdrachtgevers steeds vaker eisen.

Onze rol

  • Annex A technische controls
  • Bewijs voor je certificeringsaudit
  • Risico-onderbouwing voor je SoA
  • Jaarlijkse hertest in de cyclus

SOC 2

Amerikaanse audit-standaard voor SaaS-bedrijven. Onmisbaar als je enterprise-klanten in de VS wilt bedienen.

Onze rol

  • Pentest voor Type I en Type II
  • Trust Service Criteria bewijs
  • Engelstalige rapportage
  • Samenwerking met je SOC 2 auditor

PCI DSS

Verplicht voor iedereen die creditcardgegevens verwerkt. Een jaarlijkse pentest is geen advies, maar een eis.

Onze rol

  • Verplichte jaarlijkse pentest
  • Segmentatie-tests CDE
  • Externe en interne netwerken
  • Methodologie volgens PCI v4.0

GDPR / AVG

Artikel 32 verplicht “passende technische maatregelen”. Een pentest is hét bewijs dat je die maatregelen ook echt hebt.

Onze rol

  • Bewijs voor Artikel 32
  • Datalek-risicoanalyse
  • Verwerkersovereenkomsten checken
  • Privacy by design review

DORA

EU-regulering voor digitale weerbaarheid in de financiële sector. Threat-Led Penetration Testing is verplicht voor de grootste partijen.

Onze rol

  • Threat-Led Penetration Testing (TLPT)
  • ICT-risicobeheer toetsen
  • Third-party ICT-leveranciers
  • Scenario-based testing

BIO

Basisnormenkader voor informatiebeveiliging binnen de overheid. Een pentest maakt technische weerbaarheid aantoonbaar voor CISO, audit en bestuur.

Onze rol

  • Bewijs voor BIO-maatregelen
  • Web, API, cloud en identity testen
  • Rapportage voor CISO en auditor
  • Hertest na herstel

DigiD

Voor organisaties met een DigiD-aansluiting. De pentest toetst de webomgeving, authenticatieflow en techniek voor het ICT-beveiligingsassessment.

Onze rol

  • Pentest voor DigiD-assessment
  • Webapplicatie en serverconfiguratie
  • Bewijs voor auditor en IT
  • Hertest na bevindingen

Waarom een pentest nodig is voor compliance

Auditors willen geen beleidsdocumenten zien die mooi klinken. Ze willen technische bewijslast. Een pentest geeft je precies dat: hard bewijs dat je controls werken.

Rapportage in audit-taal

Onze rapporten verwijzen direct naar de controls van jouw framework. Annex A nummers, Trust Service Criteria, PCI requirements. Je auditor herkent het en kan het direct gebruiken als bewijslast.

Bewijs dat je due care levert

Bij een datalek of audit-onderzoek moet je laten zien dat je redelijke stappen hebt gezet. Een recente pentest is een van de sterkste argumenten dat je security serieus neemt.

Eén pentest, meerdere frameworks

Volg je meerdere raamwerken tegelijk? Wij stemmen scope, methodologie en rapportage zo af dat één pentest bewijslast levert voor ISO 27001, SOC 2 én GDPR. Geen dubbele kosten.

Vragen over compliance?

De vragen die wij het meest horen van bedrijven in een compliance-traject. Staat jouw vraag er niet bij? Neem gerust contact op.

Dat hangt af van je sector, klanten en risicoprofiel. Een vuistregel: financiële sector → DORA, kritieke infrastructuur → NIS2, creditcardverwerking → PCI DSS, internationale opdrachtgevers → SOC 2 of ISO 27001, EU-persoonsgegevens → altijd GDPR. Vaak zijn er meerdere tegelijk relevant. Wij helpen je in een gesprek van 30 minuten om de juiste prioriteit te bepalen.

Nee. Een audit toetst of je beleid en processen op orde zijn. Een pentest toetst of je systemen technisch ook echt veilig zijn. Auditors vragen vrijwel altijd om een recente pentest als technische onderbouwing van hun bevindingen. Wij leveren dus het bewijs dat de auditor nodig heeft om jouw certificering rond te krijgen.

Ja, en dat is vaak het slimst. Veel controls uit ISO 27001, SOC 2 en GDPR overlappen. Eén pentest met de juiste scope levert bewijslast voor meerdere raamwerken tegelijk. Wij maken in onze rapportage een mapping naar elke standaard zodat je auditor per framework direct kan refereren.

De meeste frameworks vereisen een jaarlijkse pentest, plus extra tests na grote wijzigingen. PCI DSS is hier expliciet over: minimaal één keer per jaar én na elke significante verandering. Voor ISO 27001 en SOC 2 is jaarlijks het minimum, maar wij zien dat veel klanten kiezen voor halfjaarlijks om problemen vroeg te vangen.

Ja. Voordat je in een certificeringstraject duikt, brengen wij in kaart waar je nu staat ten opzichte van het gewenste framework. Welke controls zitten al goed, welke moeten nog ingericht worden en wat is de logische volgorde. Zo voorkom je dat je in een audit voor verrassingen komt te staan.

Klaar voor je audit?

Plan een vrijblijvend gesprek van 30 minuten. Wij geven aan welke pentest past bij jouw framework, inclusief tijdlijn en richtprijs.