Pentest vs vulnerability scan

Pentest vs vulnerability scan

Een vulnerability scan en een pentest worden vaak door elkaar gehaald. Het verschil zit in de aanpak. Een vulnerability scan is een geautomatiseerde controle die bekende zwakke plekken opspoort en rapporteert. Een pentest gaat verder: een ethische hacker probeert die zwakke plekken handmatig uit te buiten, om te laten zien hoe ver een aanvaller komt en welke schade dat oplevert. Kort gezegd: een scan vertelt je wát er zwak is, een pentest laat zien wát er kan gebeuren.

Wie zich oriënteert op security testing krijgt al snel met beide termen te maken. Dat levert een praktische vraag op: waar zit het verschil precies, wat kost het, en welke van de twee past bij jouw situatie? Op deze pagina zetten we vulnerability scanning en penetration testing naast elkaar, met een heldere vergelijkingstabel, een prijsindicatie, de rol per compliance-norm, en een keuzehulp per scenario. Zo bepaal je zelf welke aanpak je verder helpt.

Wat is een vulnerability scan?

Een vulnerability scan (kwetsbaarhedenscan) is een geautomatiseerde controle. Een tool vergelijkt je systemen, netwerken en applicaties met een database van bekende kwetsbaarheden. Denk aan verouderde software, ontbrekende patches, zwakke configuraties en open poorten. De scanner werkt snel en kan herhaald draaien, bijvoorbeeld wekelijks, maandelijks of na elke wijziging.

Het resultaat is een rapport met een lijst van gevonden zwakke plekken, vaak ingedeeld op risiconiveau (hoog, midden, laag) en voorzien van een CVSS-score. Daarmee zie je in grote lijnen waar de meeste aandacht naartoe moet. De scan signaleert, de vervolgactie ligt bij jou of je IT-team: verifiëren, patchen, opnieuw scannen.

Een scan beantwoordt één vraag: welke bekende kwetsbaarheden zijn aanwezig? Wat de scan je niet vertelt, is of die kwetsbaarheid in jouw omgeving daadwerkelijk te misbruiken valt. Daarover later meer.

Wat is een pentest?

Een pentest (penetratietest) is een gesimuleerde cyberaanval, uitgevoerd door een ethische hacker. Waar een scan signaleert, gaat een pentester actief aan de slag: handmatig onderzoeken, zwakke plekken uitbuiten en kijken hoe diep een aanvaller in je omgeving komt. Tooling speelt een rol, het zwaartepunt ligt bij de mens die als een aanvaller denkt.

De pentester werkt binnen een vooraf afgesproken scope en volgens vaste afspraken (Rules of Engagement), zonder destructieve acties. Het rapport bevat de gevonden kwetsbaarheden, bewijs (screenshots, logs), het volledige aanvalspad en concreet herstelpadvies, leesbaar voor zowel management als het technische team.

Een pentest beantwoordt een andere vraag: kan dit in de praktijk worden misbruikt, en wat zijn de gevolgen? Daarmee toont een pentest niet alleen waar de zwakke plekken zitten, ook hoe ze samen een echte aanval mogelijk maken.

Vulnerability scan in het kort

  • Geautomatiseerd, draait snel en herhaaldelijk
  • Vindt bekende kwetsbaarheden, breed over je omgeving
  • Signaleert, exploiteert niet
  • Lage kosten, geschikt voor doorlopende controle
  • Vraagt handmatige check op false positives

Pentest in het kort

  • Handmatig, uitgevoerd door een ethische hacker
  • Diep en gericht binnen een afgesproken scope
  • Buit zwakke plekken uit en bewijst het risico
  • Vindt logische fouten en aanvalsketens
  • Levert een aanvalspad met concreet herstelpadvies

Pentest vs vulnerability scan: de verschillen in één overzicht

De onderstaande tabel zet beide methodes naast elkaar op de punten die er bij een keuze toe doen.

Kenmerk Vulnerability scan Pentest
Aanpak Geautomatiseerd (tool) Handmatig, met ondersteunende tooling
Doel Bekende zwakke plekken in kaart brengen Zwakke plekken daadwerkelijk uitbuiten
Diepgang Breed en aan de oppervlakte Diep en gericht
Uitvoering door Tool, met beperkte interpretatie Gecertificeerde pentester (OSCP e.d.)
Exploitatie Nee, signaleert Ja, bewijst het risico
Aanvalsketens en logica Mist die meestal Vindt logische fouten en ketens
False positives Veel, handmatige check nodig Geverifieerd, weinig ruis
Frequentie Maandelijks of doorlopend 1 tot 2x per jaar of na grote wijziging
Doorlooptijd Uren tot dagen Dagen tot weken
Rapport Lijst met findings en CVSS Findings, bewijs, aanvalspad en advies
Kostenindicatie Laag (abonnement of per IP) Hoger (vanaf circa €2.500)
Rol bij compliance Ondersteunend, doorlopende controle Vaak de hoofdvereiste

Wat een vulnerability scan niet ziet

Een scan is sterk in breedte en snelheid. Op een aantal vlakken loopt die tegen grenzen aan, en juist daar zit de meerwaarde van een pentest. Dit zijn de zwakke plekken die een geautomatiseerde scan structureel over het hoofd ziet:

  • Logische fouten in je applicatie. Een scanner kent de bedoeling van je software niet. Een prijsmanipulatie in een bestelproces, een ontbrekende controle op rechten, een stap die je kunt overslaan: dat soort businesslogica-fouten vraagt menselijk inzicht.
  • Aanvalsketens. Drie zwakke plekken met los een laag risico vormen samen soms een aanvalspad naar gevoelige data. Een pentester legt die keten bloot, een scan ziet drie losse items.
  • Toegangsrechten en autorisatie. Kan gebruiker A bij de gegevens van gebruiker B? Kan een gewone account rechten ophogen tot beheerder? Dat blootleggen vraagt actief testen.
  • Mens en proces. Een vergeten account van een oud-medewerker, een zwak uitdiensttredingsproces, gevoeligheid voor phishing: zwakke plekken in mensen en processen vallen buiten het bereik van een scan.
  • Onbekende kwetsbaarheden. Een scan herkent patronen die al bekend zijn. Een afwijkende of nieuwe zwakke plek valt buiten de database en blijft daardoor onzichtbaar.

False positives: waarom een scan ruis geeft

Een vulnerability scan meldt geregeld kwetsbaarheden die in jouw situatie geen risico vormen. Dat heet een false positive. Een voorbeeld: een scanner ziet een verouderde versie van een softwarebibliotheek en zet die op rood. Gebruik je de kwetsbare functie binnen die bibliotheek helemaal niet, dan is er in de praktijk geen risico.

Het gevolg is dat je IT-team tijd kwijt is aan het natrekken van meldingen die nergens op uitlopen. Een pentester verifieert vooraf of een gevonden zwakke plek in jouw omgeving daadwerkelijk te misbruiken valt, en filtert die ruis er dus uit. Wat overblijft, is een lijst waarop je direct kunt handelen.

Let op de “penscan”-valkuil

In de markt duiken testen op die voor een lage prijs als pentest worden aangeboden, terwijl het in werkelijkheid een geautomatiseerde vulnerability scan is met een korte handmatige check. Soms heet zoiets een “penscan”. Bekende zwakke plekken komen dan wel naar boven, de complexere risico’s blijven onzichtbaar.

Het rapport leest dan als een lijst met algemene bevindingen, zonder aanvalspad of context. Voor een vinkje bij compliance lijkt dat genoeg, het geeft je weinig zicht op de echte risico’s. Vraag daarom vooraf altijd na: wat wordt er getest, hoe diep, en hoeveel handmatig onderzoek zit erin? Zo voorkom je dat je een scan koopt en denkt dat je een pentest hebt.

Wat kost een pentest vergeleken met een vulnerability scan?

De kosten verschillen sterk, en dat is logisch: het ene is geautomatiseerd, het andere is mensenwerk. De onderstaande bedragen zijn richtindicaties. De exacte prijs hangt af van de scope.

Type Richtprijs Wat je krijgt
Vulnerability scan Abonnement vanaf enkele tientallen euro per maand, of per IP per jaar Doorlopende, geautomatiseerde controle op bekende kwetsbaarheden
Pentest, kleine scope €2.500 – €5.000 Simpele webapplicatie, een API of een kleine omgeving
Pentest, middelgrote scope €5.000 – €10.000 Webapplicatie of portaal met meerdere rollen, koppelingen en integraties
Pentest, grote of complexe scope €10.000+ Uitgebreide omgeving, meerdere applicaties of een scenario-gebaseerde aanpak

Een lage prijs hoeft niet verkeerd te zijn. Past een kleine scope bij jouw situatie, dan past een kleine test daar prima bij. Het draait om helderheid vooraf: wat zit er in de scope, en wat krijg je in het rapport? Een transparante offerte voorkomt verrassingen. Vraag een offerte op maat aan voor een indicatie die past bij jouw scope.

Pentest of vulnerability scan: wat heb jij nodig?

De keuze hangt af van je doel, je risico en de fase waarin je zit. Deze keuzehulp helpt je op weg.

Kies (eerst) voor een vulnerability scan als:

  • je doorlopend zicht wilt op bekende zwakke plekken in je omgeving;
  • je systemen vaak wijzigen en je snel wilt zien of er nieuwe gaten ontstaan;
  • je het laaghangend fruit voor aanvallers wilt wegnemen voordat je dieper test;
  • je budget beperkt is en je een basisniveau aan security-hygiëne wilt borgen;
  • een norm doorlopende of periodieke scans vraagt, zoals bij PCI-DSS.

Kies voor een pentest als:

  • je werkt met gevoelige data, zoals betaal-, gezondheids- of persoonsgegevens;
  • je applicatie klantgericht is of een grote schadepost zou vormen bij misbruik;
  • je voor een grote release of livegang zekerheid wilt over de beveiliging;
  • een norm of klant expliciet om een pentest vraagt, zoals bij DORA;
  • je aan klanten of partners wilt aantonen dat je beveiliging op orde is.

Het korte antwoord

Heb je doorlopend overzicht nodig en wil je bekende risico’s snel in beeld brengen, dan past een vulnerability scan. Wil je weten hoe ver een echte aanvaller komt en wat dat voor je organisatie betekent, dan heb je een pentest nodig. De meeste organisaties hebben uiteindelijk beide nodig, ieder voor een eigen doel. Twijfel je over de juiste scope? Bekijk wat een pentest inhoudt, daar lees je per testtype wat erbij komt kijken.

Compliance: welke norm vraagt wat?

Veel organisaties starten met security testing vanuit een norm of wettelijke eis. Per kader verschilt of het om scannen, pentesten of beide gaat. De onderstaande tabel geeft de hoofdlijn.

Norm of wet Vulnerability scan Pentest
NIS2 / Cyberbeveiligingswet Past binnen passende technische maatregelen Verwacht als onderbouwing van je weerbaarheid
DORA (financiële sector) Aanvullend aangeraden Penetratietesten expliciet vereist
ISO 27001 Verwacht als doorlopende controle Sterk aangeraden, vaak onderdeel van de audit
NEN 7510 (zorg) Verwacht voor periodieke toetsing Aangeraden bij gevoelige patiëntdata
PCI-DSS (kaartbetalingen) Kwartaalscans verplicht (via ASV) Jaarlijkse pentest verplicht
BIO (overheid) Past binnen passende maatregelen Verwacht bij risicovolle systemen

Een kanttekening over de Nederlandse situatie. De Cyberbeveiligingswet, de nationale uitwerking van de Europese NIS2-richtlijn, is op 15 april 2026 aangenomen door de Tweede Kamer en ligt ter behandeling bij de Eerste Kamer. De wet treedt naar verwachting in 2026 in werking, de exacte datum staat nog niet vast. Wacht je daarop, dan loop je achter: toezichthouders verwachten dat organisaties nu al aantoonbaar werken aan hun cyberweerbaarheid. Een scan en een pentest leveren beide bewijs van die inspanning.

De sterkste aanpak: scan én pentest naast elkaar

De vraag is meestal niet “scan of pentest”, het is “wanneer zet ik wat in”. Beide methodes vullen elkaar aan. Een scan houdt je doorlopend scherp op bekende risico’s, een pentest geeft periodiek diepgang en bewijs. Samen leveren ze een vollediger beeld dan elk apart.

Een praktische ritmiek ziet er zo uit:

  • Doorlopend of maandelijks: een vulnerability scan om nieuwe en herstelde zwakke plekken in beeld te houden.
  • Na elke grote wijziging of release: een gerichte scan, eventueel gevolgd door een korte test op de aangepaste onderdelen.
  • Eén tot twee keer per jaar: een pentest om diepgaand te toetsen hoe ver een aanvaller komt.
  • Na het herstel: een hertest om te bevestigen dat de gevonden zwakke plekken daadwerkelijk gedicht zijn.

De scan voedt de pentest: bevindingen uit je scans wijzen de pentester naar de interessante aanvalsvectoren. Andersom valideert de pentest je scans: wat de scan rood kleurt, bevestigt of weerlegt de pentester in de praktijk. Zo besteed je je budget aan de risico’s die er echt toe doen.

Twijfel je welke aanpak bij jou past?

We denken met je mee over de juiste scope, in heldere taal en zonder verplichtingen.

Neem contact op

Veelgestelde vragen

Wat is het verschil tussen een pentest en een vulnerability scan?

Een vulnerability scan is een geautomatiseerde controle die bekende zwakke plekken opspoort en rapporteert. Een pentest is een handmatige, gesimuleerde aanval waarbij een ethische hacker die zwakke plekken daadwerkelijk uitbuit om te laten zien hoe ver een aanvaller komt. Een scan vertelt je wát er zwak is, een pentest laat zien wát er kan gebeuren.

Kan een vulnerability scan een pentest vervangen?

Nee. Een scan vindt bekende kwetsbaarheden, een pentest toont of die in jouw omgeving te misbruiken zijn en welke aanvalsketens mogelijk worden. Logische fouten, autorisatieproblemen en zwakke plekken in processen blijven bij een scan onzichtbaar. Leun je uitsluitend op scans, dan ontstaat een vals gevoel van veiligheid.

Wat is een penscan, en waarom is dat geen pentest?

Een penscan is in de basis een geautomatiseerde vulnerability scan die als pentest wordt aangeboden, soms met een korte handmatige check. De prijs ligt lager dan die van een echte pentest. Het verschil zie je in het rapport: bij een penscan staan algemene bevindingen zonder aanvalspad, bij een pentest krijg je bewijs, context en concreet herstelpadvies. Vraag vooraf altijd na hoeveel handmatig onderzoek erin zit.

Hoe vaak moet ik scannen en pentesten?

Een vulnerability scan draai je doorlopend of maandelijks, en na elke grote wijziging. Een pentest laat je één tot twee keer per jaar uitvoeren, en daarnaast bij een grote release of na een belangrijke verandering in je omgeving. Na herstel volgt een hertest om te bevestigen dat de zwakke plekken gedicht zijn.

Is een vulnerability scan genoeg voor ISO 27001?

ISO 27001 verwacht regelmatige technische toetsing. Scannen hoort daarbij als doorlopende controle. Een pentest is binnen ISO 27001 niet altijd strikt verplicht, het wordt sterk aangeraden en komt vaak terug in de audit als onderbouwing. De combinatie van beide geeft het sterkste bewijs richting een auditor.

Is een pentest verplicht in Nederland?

Dat hangt af van je sector en de normen waar je aan voldoet. PCI-DSS vraagt een jaarlijkse pentest, DORA vereist penetratietesten voor financiële instellingen. De Cyberbeveiligingswet (NIS2) vraagt passende technische maatregelen, waaronder het testen van je beveiliging. Een pentest is daarbij een logische invulling. Veel verzekeraars en klanten vragen er inmiddels zelf om.

Wat kost een pentest vergeleken met een vulnerability scan?

Een vulnerability scan is relatief laaggeprijsd en draait vaak op abonnementsbasis of per IP per jaar. Een pentest is mensenwerk en daardoor kostbaarder: vanaf circa €2.500 voor een kleine scope, tot €10.000 of meer voor een uitgebreide omgeving. De exacte prijs hangt af van de scope, de diepgang en het aantal onderdelen.

Samengevat: een vulnerability scan houdt je doorlopend en betaalbaar op de hoogte van bekende zwakke plekken. Een pentest laat diepgaand zien hoe ver een aanvaller komt en wat dat voor je organisatie betekent. Voor het volledige beeld zet je beide naast elkaar, ieder voor het doel waar het sterk in is.

Vergelijkbare berichten

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *