miauw pentest

MIAUW pentest: betekenis, werkwijze en auditwaarde

Een MIAUW pentest is een penetratietest die wordt ingericht volgens de Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De methodiek helpt een opdrachtgever en pentestpartij om vooraf duidelijke afspraken te maken over de onderzoeksvraag, scope, testdiepte, bewijsvoering, rapportage en beoordeling.

Het doel is dat achteraf controleerbaar is wat de pentester heeft onderzocht, welke stappen zijn uitgevoerd en waarop de conclusies zijn gebaseerd. Dat maakt de resultaten bruikbaar voor beveiligingsteams, management, klanten, toezichthouders en auditors.

Kort samengevat: MIAUW is geen losse scanner, technisch testprogramma of keurmerk. Het is een open methodiek voor het plannen, uitvoeren, vastleggen en beoordelen van informatiebeveiligingsonderzoek.

Op deze pagina lees je hoe een MIAUW pentest werkt, wat auditwaarde inhoudt, hoe de methodiek zich verhoudt tot CCV, OWASP en NIS2 en welke afspraken in een offerte horen te staan.

Inhoud

Wat is een MIAUW pentest?

MIAUW staat voor Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De methodiek beschrijft hoe een beveiligingsonderzoek aantoonbaar, herhaalbaar en controleerbaar kan worden ingericht.

Bij een reguliere pentest spreekt een opdrachtgever vaak globaal af welk systeem wordt getest en hoeveel dagen daarvoor beschikbaar zijn. De pentester kiest vervolgens zelf veel van de technische aanpak. Die vrijheid blijft bij MIAUW bestaan, terwijl de gemaakte keuzes, uitgevoerde handelingen en onderzoeksgrenzen uitgebreider worden vastgelegd.

De methodiek richt zich dus niet uitsluitend op de gevonden kwetsbaarheden. Ook het onderzoeksproces telt mee. Denk aan de gebruikte testgidsen, uitgesloten onderdelen, tijdvensters, accounts, bewijsstukken, classificatiemethode en voorwaarden voor een hertest.

MIAUW is open source

De documentatie van MIAUW is openbaar beschikbaar. De eerste openbare versie bevat onder meer de methodiek, een invultemplate, een schema en een model voor de validatie van een proces-verbaal. Organisaties kunnen deze documenten gebruiken als basis voor een uitvraag, offerte of onderzoeksdossier.

De open opzet maakt het mogelijk om vooraf te bekijken welke informatie wordt vastgelegd. Een opdrachtgever hoeft daardoor geen volledig eigen onderzoeksmodel te ontwerpen.

MIAUW is geen technische testgids

MIAUW schrijft niet voor welke exacte aanval bij ieder systeem uitgevoerd hoort te worden. Daarvoor bestaan technische testgidsen en standaarden, zoals de OWASP Web Security Testing Guide voor webapplicaties, de OWASP Mobile Application Security Testing Guide voor mobiele apps en CIS Benchmarks voor configuraties.

De methodiek legt vast welke gidsen of onderdelen daarvan binnen de opdracht worden gebruikt. MIAUW vormt daarmee de structuur rond het onderzoek. De technische testgids bepaalt welke controles de pentester binnen die structuur uitvoert.

Waarom is MIAUW ontwikkeld?

Pentestrapporten verschillen sterk in opzet, diepgang en bewijsvoering. Twee leveranciers kunnen dezelfde opdracht op een andere manier interpreteren. De ene partij onderzoekt iedere functie handmatig, terwijl een andere partij vooral scanners inzet. Beide rapporten kunnen vervolgens dezelfde naam dragen.

Dat verschil ontstaat vaak al vóór de test. Begrippen zoals “volledige webapplicatie”, “grondige test” of “controle volgens OWASP” zeggen weinig wanneer testonderdelen, rollen en uitzonderingen niet zijn vastgelegd.

MIAUW probeert deze ruimte kleiner te maken door de opdracht specifieker te beschrijven. De opdrachtgever krijgt daardoor beter zicht op wat er voor het afgesproken budget wordt onderzocht.

Van rapport naar onderzoeksdossier

Een traditioneel eindrapport bevat meestal een managementsamenvatting, bevindingen, risicoscores en adviezen. Bij een MIAUW-traject wordt daarnaast gekeken naar het onderliggende onderzoeksdossier.

Dat dossier kan onder meer teststappen, tijdstippen, screenshots, aanvragen, antwoorden, loggegevens, gebruikte accounts en onderzoeksnotities bevatten. Zo kan een reviewer of auditor beoordelen of de conclusies aansluiten op de uitgevoerde werkzaamheden.

Benieuwd hoe een regulier rapport eruit kan zien? Bekijk dan het voorbeeld van een pentest­rapport.

Hoe werkt een MIAUW pentest?

Een MIAUW pentest begint vóór de eerste technische test. De onderzoeksvraag wordt vertaald naar een concreet werkprogramma. Daarna volgen de uitvoering, bewijsverzameling, beoordeling en rapportage.

1. De onderzoeksvraag bepalen

De eerste stap is vaststellen wat de organisatie wil weten. “Is onze applicatie veilig?” is daarvoor te breed. Een bruikbare onderzoeksvraag beschrijft een aanvaller, startpositie, systeem en doel.

Een onderzoeksvraag kan bijvoorbeeld luiden: “Kan een ingelogde gebruiker gegevens van een andere klant bekijken of wijzigen via de webapplicatie en API?”

Deze formulering bepaalt welke onderdelen, accounts en aanvalspaden relevant zijn. Ook wordt duidelijk welk type test past. Bij weinig voorkennis kan een black-box of grey-box pentest passen. Voor uitgebreide broncode- en configuratieanalyse kan een white-boxonderzoek geschikter zijn.

2. Scope en grenzen vastleggen

De scope beschrijft welke domeinen, IP-adressen, applicaties, API-routes, gebruikersrollen, mobiele apps en omgevingen worden onderzocht. Ook uitgesloten onderdelen worden benoemd.

Voorbeelden van afspraken zijn:

  • welke productie- en testomgevingen onder de opdracht vallen;
  • welke accounts en gebruikersrollen beschikbaar zijn;
  • of social engineering, phishing en fysieke toegang zijn toegestaan;
  • welke systemen van leveranciers buiten scope vallen;
  • op welke dagen en tijdstippen getest mag worden;
  • wie bereikbaar is bij een verstoring of ernstige bevinding.

Een heldere scope beschermt zowel de opdrachtgever als de pentester. De technische toestemming sluit daardoor beter aan op de afgesproken werkzaamheden.

3. Testgidsen en diepgang kiezen

Daarna wordt bepaald welke technische referenties worden gebruikt. Voor een webapplicatie pentest kan dat de OWASP Web Security Testing Guide zijn. Voor een API pentest kunnen de OWASP API Security Top 10 en aanvullende handmatige controles worden opgenomen.

Het noemen van een standaard is nog geen volledig werkprogramma. Daarom hoort per onderdeel duidelijk te zijn welke functies, rollen en aanvalspaden worden beoordeeld. Ook de gewenste testdiepte en beschikbare tijd horen daarbij.

4. Het onderzoek uitvoeren

Tijdens de uitvoering gebruikt de pentester scanners, handmatige verzoeken, scripts en eigen onderzoekstechnieken. Automatisering helpt bij brede en herhaalbare controles. Menselijk onderzoek blijft nodig om logica, samenhang en onverwachte aanvalspaden te beoordelen.

Een kwetsbaarheid ontstaat namelijk vaak door meerdere functies die afzonderlijk correct lijken te werken. Denk aan een combinatie van voorspelbare object-ID’s, ruime autorisaties en een API die meer gegevens teruggeeft dan de interface toont.

Een kwetsbaarheidsscan en een pentest hebben daarom een ander doel. Lees hierover meer in pentest versus vulnerability scan.

Securityspecialist controleert infrastructuur en bewijsvoering voor een auditwaardige pentest
Een auditwaardig traject vraagt om duidelijke afspraken over infrastructuur, toegang en bewijs. Foto: Christina Morillo via Pexels.

5. Bewijs vastleggen

Bij relevante teststappen legt de onderzoeker vast wat is uitgevoerd en welk resultaat daaruit kwam. Bewijs kan bestaan uit verzoeken en antwoorden, screenshots, logregels, commando’s, tijdstippen en technische notities.

Bewijs hoort voldoende context te bevatten. Een losse screenshot van een foutmelding toont bijvoorbeeld nog niet welke aanvraag eraan voorafging, met welke rol werd getest en op welk systeem de reactie ontstond.

Tegelijk vraagt bewijsbeheer om terughoudendheid. Pentestdossiers kunnen wachtwoorden, tokens, persoonsgegevens en technische details bevatten. Daarom horen toegangsrechten, bewaartermijnen, versleuteling en verwijdering vooraf te worden afgesproken.

6. Bevindingen classificeren en rapporteren

Een bevinding beschrijft meer dan de technische zwakte. Het rapport hoort uit te leggen welke voorwaarde nodig is, welke handeling de aanvaller uitvoert, welk gevolg kan ontstaan en hoe de organisatie het risico kan verkleinen.

Een CVSS-score kan helpen bij technische vergelijking. De uiteindelijke prioriteit hangt ook af van de bedrijfscontext. Toegang tot een openbare testomgeving heeft een andere betekenis dan toegang tot medische dossiers, betaalgegevens of productiebeheer.

7. Hertest en afsluiting

Na herstel kan een hertest bevestigen of de beschreven kwetsbaarheid nog aanwezig is. De scope van die hertest hoort duidelijk te zijn. Een controle van één aangepast endpoint is iets anders dan een nieuwe test van de gehele applicatie.

Bij een traject met auditwaarde kan na afronding een onafhankelijke beoordeling of proces-verbaal volgen. Deze stap hoort expliciet in de opdracht en offerte te staan.

Welke rollen zijn betrokken bij een MIAUW-onderzoek?

De waarde van de methodiek hangt mede af van heldere verantwoordelijkheden. Eén persoon kan meerdere rollen vervullen, zolang duidelijk blijft wie uitvoert, controleert en besluit.

RolVerantwoordelijkheidBelangrijke vragen
OpdrachtgeverBepaalt de onderzoeksvraag, scope, belangen en acceptatiecriteria.Wat willen we aantonen? Welke systemen en scenario’s tellen mee?
PentesterVoert het technische onderzoek uit en legt stappen en resultaten vast.Welke testgidsen, technieken en bewijsstukken worden gebruikt?
Contactpersoon techniekLevert toegang, accounts, architectuurinformatie en ondersteuning bij incidenten.Wie is bereikbaar bij blokkades, verstoring of een ernstige bevinding?
ReviewerBeoordeelt bevindingen, bewijs, formulering en aansluiting op de scope.Is de conclusie herleidbaar tot de uitgevoerde test?
Auditor of verbalisantBeoordeelt onafhankelijk of het beschreven proces aantoonbaar is gevolgd.Welke onafhankelijkheid, toegang en beoordelingscriteria gelden?
Risico-eigenaarBesluit over herstel, acceptatie of aanvullende maatregelen.Wie mag een resterend risico accepteren?

Wat betekenen auditwaarde en proces-verbaal?

Auditwaarde betekent dat een derde kan beoordelen hoe het onderzoek is ingericht en waarop de conclusies rusten. Het rapport staat dus in verbinding met een traceerbaar onderzoeksproces.

Daarvoor zijn onder meer een vastgelegde onderzoeksvraag, scope, werkwijze, bewijsstukken, tijdlijn en rapportage nodig. De beoordelaar hoort te kunnen volgen welke handeling tot welke conclusie heeft geleid.

Wat is een proces-verbaal bij een pentest?

Een proces-verbaal is een formele vastlegging waarin een onafhankelijke beoordelaar beschrijft wat is waargenomen en beoordeeld. Binnen een MIAUW-traject kan het proces-verbaal bevestigen dat het onderzoeksproces volgens de afgesproken opzet is uitgevoerd.

Een proces-verbaal geeft geen garantie dat iedere kwetsbaarheid is gevonden. Het bevestigt evenmin automatisch dat een organisatie aan alle wetgeving of normen voldoet. Het biedt vooral onderbouwing over de uitvoering van de specifieke opdracht.

Vraag daarom vóór de opdracht:

  • of een onafhankelijke auditor of verbalisant onderdeel is van het traject;
  • welke documenten en handelingen worden beoordeeld;
  • wanneer de beoordeling plaatsvindt;
  • welke verklaring of welk proces-verbaal wordt geleverd;
  • welke partij toegang krijgt tot het technische bewijs;
  • hoe lang bewijs en verslaglegging worden bewaard.

Een aanbieder die spreekt over een “MIAUW-conforme pentest” hoort dus duidelijk te beschrijven wat daar binnen de offerte precies onder valt.

Wat is het verschil tussen MIAUW, CCV, OWASP en PTES?

Deze begrippen worden regelmatig naast elkaar gebruikt, terwijl ze een ander doel hebben. Ze kunnen elkaar aanvullen.

Methodiek of regelingWaarop ligt de nadruk?Wat zegt het?Wat zegt het niet?
MIAUWOpdracht, traceerbaarheid, bewijs, rapportage en auditwaarde.Hoe een specifiek beveiligingsonderzoek controleerbaar kan worden ingericht.Welke technische test bij ieder systeem altijd nodig is.
CCV-keurmerk PentestenEisen aan de pentestdienstverlener, processen en vakbekwaamheid.Dat een aanbieder volgens het betreffende certificatieschema is beoordeeld.Dat iedere losse opdracht automatisch dezelfde scope of testdiepte heeft.
OWASP WSTGTechnische tests voor webapplicaties.Welke webbeveiligingsonderwerpen en tests onderzocht kunnen worden.Hoe opdrachtgeverschap, bewijsbeheer en onafhankelijke audit zijn ingericht.
OWASP MASTGTechnische beveiligingstests voor mobiele apps.Welke mobiele testonderdelen relevant kunnen zijn.Welke zakelijke onderzoeksvraag of contractuele scope geldt.
PTESFasen en technische uitvoering van penetratietesten.Hoe een pentest van voorbereiding tot rapportage kan verlopen.Dat een onafhankelijke auditor het dossier heeft beoordeeld.
CIS BenchmarksVeilige configuratie van systemen en software.Welke configuratie-instellingen als referentie kunnen dienen.Dat een aanvaller daadwerkelijk een aanvalspad heeft getest.

MIAUW versus CCV

Het CCV-keurmerk richt zich in de eerste plaats op de organisatie die pentesten uitvoert. MIAUW richt zich op de inrichting en controleerbaarheid van een specifieke opdracht.

Een gecertificeerde aanbieder kan dus een MIAUW-traject uitvoeren. Tegelijk betekent een CCV-certificaat op zichzelf niet dat iedere opdracht automatisch volgens MIAUW is ingericht. Andersom maakt het toepassen van MIAUW een leverancier nog geen CCV-gecertificeerde pentestpartij.

MIAUW versus OWASP

OWASP helpt de pentester bij de technische inhoud. MIAUW helpt opdrachtgever en pentester om vast te leggen welke OWASP-onderdelen worden gebruikt, waarop ze worden toegepast en welk bewijs daarbij hoort.

Een offerte met “we testen volgens OWASP” blijft daarom vrij breed. Vraag welke versie, hoofdstukken, applicatieonderdelen, rollen en uitzonderingen onder de opdracht vallen.

MIAUW, NIS2 en ISO 27001

MIAUW kan helpen om beveiligingsonderzoek aantoonbaar te organiseren. Daarmee kan de methodiek bruikbaar zijn binnen bredere governance, risicobeheersing en auditvoorbereiding.

Is een MIAUW pentest verplicht onder NIS2?

NIS2 en de Nederlandse Cyberbeveiligingswet schrijven niet voor dat iedere organisatie exact één MIAUW pentest hoort uit te voeren. De wetgeving werkt risicogericht. Organisaties nemen passende technische, operationele en organisatorische maatregelen die aansluiten op hun risico’s.

Een aantoonbaar ingerichte pentest kan helpen om te beoordelen of beveiligingsmaatregelen in de praktijk standhouden. MIAUW kan daarbij ondersteuning bieden door scope, uitvoering en bewijs beter traceerbaar te maken.

Lees meer over de wettelijke context op onze pagina over NIS2 en pentesten.

MIAUW en ISO 27001

ISO 27001 vraagt organisaties om informatiebeveiligingsrisico’s te beheersen, maatregelen te kiezen en de werking daarvan te beoordelen. Een pentest kan bewijs leveren over de technische werking van geselecteerde maatregelen.

MIAUW is zelf geen ISO-certificering. De documentatie uit een MIAUW-traject kan wel aansluiten op auditvragen over scope, uitvoering, opvolging en risicoacceptatie. Lees hierover meer bij ISO 27001 en pentesten.

MIAUW binnen de Rijksoverheid

De methodiek kreeg politieke aandacht door een motie over verdere standaardisering van de opdrachtverlening voor pentesten. De nadruk lag daarbij op duidelijk opdrachtgeverschap en vergelijkbare onderzoeksafspraken.

De Rijksoverheid heeft daarna gewerkt aan een rijksbrede raamovereenkomst voor pentesten met een vaste set inkoopeisen en contractvoorwaarden die mede op MIAUW is gebaseerd. Dat gebruik binnen overheidsinkoop maakt de methodiek nog geen algemene wettelijke plicht voor bedrijven.

Voor welke soorten pentesten is MIAUW bruikbaar?

De methodiek kan rond uiteenlopende technische onderzoeken worden toegepast. De gekozen testgidsen, bewijsstukken en scenario’s verschillen per omgeving.

Type onderzoekVoorbeelden van scopeAandacht bij MIAUW
Webapplicatie pentestAuthenticatie, autorisatie, sessies, invoer, uploads en bedrijfslogica.Gebruikersrollen, functies, testaccounts en gebruikte OWASP-onderdelen vastleggen.
API pentestEndpoints, objectautorisatie, tokens, rate limiting en datalekken.API-versies, documentatie, rollen en toegestane requestvolumes beschrijven.
Interne pentestActive Directory, werkplekken, segmentatie, servers en beheerrechten.Startpositie, netwerksegment, testaccount en toegestane aanvalsketen vastleggen.
Externe pentestPublieke IP-adressen, VPN, e-mailvoorzieningen, portals en cloudinterfaces.Eigendom van assets, scanvensters en systemen van leveranciers controleren.
Mobiele app pentestAppopslag, verkeer, authenticatie, reverse engineering en backend-API.Besturingssysteem, appversie, toesteltype en MASTG-testonderdelen vastleggen.
Bedrijfsnetwerk pentestNetwerktoegang, segmentatie, beheerinterfaces en aanvalspaden.Toegestane verstoring, startpunt en bereik van laterale beweging vastleggen.

Voor SaaS-bedrijven ligt de nadruk vaak op tenantisolatie, autorisatie, API’s, beheerfuncties en gegevensscheiding. Meer informatie staat op onze pagina over pentesten voor SaaS-bedrijven.

Technisch bewijsmateriaal en testresultaten tijdens een penetratietest
Technisch bewijs hoort herleidbaar te zijn tot een concrete teststap, omgeving en gebruikersrol. Foto: Tima Miroshnichenko via Pexels.

Wat kost een MIAUW pentest?

Er bestaat geen vast tarief voor een MIAUW pentest. De prijs hangt af van het aantal systemen, de gewenste testdiepte, de hoeveelheid bewijs, de complexiteit van de omgeving en de betrokken rollen.

De volgende onderdelen bepalen vaak de totale inzet:

  • intake en formulering van de onderzoeksvraag;
  • uitwerking van scope en werkprogramma;
  • technische testdagen;
  • vastlegging en ordening van bewijs;
  • review van bevindingen en onderzoeksdossier;
  • managementrapportage en technisch rapport;
  • onafhankelijke audit of proces-verbaal;
  • presentatie van de resultaten;
  • hertest na herstel.

Leidt MIAUW tot meer uren?

Uitgebreidere voorbereiding en bewijsvoering vragen tijd. Hoeveel extra inzet nodig is, hangt sterk af van de werkwijze van de aanbieder. Een partij die al met vaste werkprogramma’s, dossieropbouw en peer review werkt, hoeft minder processen toe te voegen.

Voorstanders wijzen erop dat herbruikbare templates, duidelijke scope en minder discussie achteraf tijd kunnen besparen. Critici waarschuwen dat veel administratie technische testtijd kan verdringen wanneer het budget gelijk blijft.

Vraag daarom in de offerte om een uitsplitsing tussen voorbereiding, technische uitvoering, bewijsvoering, rapportage, audit en hertest. Zo zie je hoeveel tijd daadwerkelijk voor technisch onderzoek beschikbaar is.

Bekijk onze pentesttarieven voor meer uitleg over de factoren die de prijs van een onderzoek bepalen.

Voordelen en beperkingen van MIAUW

Een vaste methodiek kan veel duidelijkheid brengen. De waarde blijft afhankelijk van de gekozen scope, beschikbare testtijd en deskundigheid van de onderzoekers.

Voordelen

  • Meer transparantie: vooraf is beter zichtbaar wat binnen en buiten het onderzoek valt.
  • Traceerbare conclusies: bevindingen zijn gekoppeld aan teststappen en bewijs.
  • Betere vergelijking: offertes en vervolgonderzoeken kunnen aan dezelfde onderdelen worden gekoppeld.
  • Sterkere auditonderbouwing: auditors krijgen inzicht in scope, uitvoering en opvolging.
  • Duidelijkere verantwoordelijkheden: rollen en besluiten zijn vooraf benoemd.
  • Meer grip op leveranciers: brede termen worden vertaald naar concrete werkzaamheden.
  • Bruikbaar bij hertests: herstel kan tegen het oorspronkelijke bewijs worden beoordeeld.

Beperkingen

  • Meer voorbereiding: onderzoeksvraag, scope en bewijsafspraken vragen aandacht vóór de test.
  • Risico op administratieve druk: uitgebreide vastlegging kan veel uren innemen.
  • Geen garantie op volledige dekking: iedere pentest blijft tijdgebonden en afhankelijk van de gekozen scope.
  • Geen vervanging van vakmanschap: een checklist ontdekt niet vanzelf onverwachte aanvalspaden.
  • Gevoelige dossierinformatie: bewijsmateriaal vraagt streng toegangs- en bewaarbeheer.
  • Vergelijkbaarheid kent grenzen: wijzigingen in systemen, bedreigingen en onderzoekers beïnvloeden de uitkomst.
  • Auditwaarde vraagt duidelijke onafhankelijkheid: een interne review is iets anders dan een extern proces-verbaal.

De methodiek werkt het sterkst wanneer de administratieve last in verhouding staat tot het risico. Een kleine informatieve website vraagt doorgaans een ander dossier dan een zorgplatform, financiële API of centrale overheidsvoorziening.

Checklist voor het inkopen van een MIAUW pentest

Gebruik de onderstaande vragen tijdens de aanvraag en offertebeoordeling. Ze helpen om brede beloftes te vertalen naar controleerbare afspraken.

Onderzoeksvraag en scope

  1. Welke concrete beveiligingsvraag beantwoordt de pentest?
  2. Vanuit welke startpositie en aanvallersrol wordt getest?
  3. Welke domeinen, IP-adressen, applicaties, API’s en gebruikersrollen vallen binnen scope?
  4. Welke onderdelen en aanvalstechnieken vallen buiten scope?
  5. Welke productie- of testomgeving wordt gebruikt?

Technische uitvoering

  1. Welke testgidsen, versies en hoofdstukken worden gebruikt?
  2. Hoeveel tijd is gereserveerd voor handmatig onderzoek?
  3. Welke scanners ondersteunen de test en hoe worden resultaten handmatig beoordeeld?
  4. Hoe worden bedrijfslogica, autorisatie en aanvalsketens onderzocht?
  5. Welke maatregelen beperken verstoring van productie?

Bewijs en rapportage

  1. Welk bewijs wordt per teststap en bevinding vastgelegd?
  2. Wie krijgt toegang tot het technische onderzoeksdossier?
  3. Hoe worden gevoelige gegevens versleuteld, bewaard en verwijderd?
  4. Welke risicomethode en bedrijfscontext worden gebruikt?
  5. Welke onderdelen staan in het managementrapport en technische rapport?

Review, audit en afronding

  1. Wie voert de technische peer review uit?
  2. Is een onafhankelijke auditor of verbalisant inbegrepen?
  3. Welke verklaring of welk proces-verbaal wordt opgeleverd?
  4. Welke herstelperiode en hertest zijn inbegrepen?
  5. Wie beslist over acceptatie van resterende risico’s?

Wanneer past een MIAUW pentest?

Een MIAUW-traject ligt voor de hand wanneer de uitkomst door meer partijen wordt gebruikt dan het technische team. Denk aan aanbestedingen, klantvragen, audits, bestuurders, toezichthouders en leveranciersbeoordelingen.

De methodiek kan ook passen bij organisaties die eerder teleurstelling ervoeren door een onduidelijke scope of oppervlakkig rapport. Door vooraf afspraken vast te leggen, wordt beter zichtbaar wat de leverancier werkelijk levert.

Bij een beperkte omgeving kan een lichtere toepassing passend zijn. De belangrijkste onderdelen blijven dan overeind, zoals onderzoeksvraag, scope, testprogramma, bewijs en rapportage. De hoeveelheid dossierinformatie kan worden afgestemd op het risico en het gebruiksdoel.

Een MIAUW-georiënteerde pentest laten uitvoeren

Een auditwaardige pentest begint met een concrete vraag. Tijdens de intake brengen we het doel, de omgeving, gebruikersrollen, testdiepte en gewenste bewijsvoering in kaart. Daarna ontvang je een voorstel waarin de technische uitvoering en rapportage duidelijk zijn afgebakend.

Wanneer een onafhankelijke beoordeling of proces-verbaal nodig is, hoort die rol vooraf in de opdracht te worden opgenomen. Zo blijven verwachtingen over auditwaarde, toegang tot bewijs en verantwoordelijkheden helder.

Veelgestelde vragen over MIAUW pentesten

Waar staat MIAUW voor?

MIAUW staat voor Methodiek voor Informatiebeveiligingsonderzoek met Auditwaarde. De methodiek helpt bij het vastleggen van de onderzoeksvraag, scope, uitvoering, bewijsvoering en beoordeling van een beveiligingsonderzoek.

Is MIAUW een keurmerk?

Nee. MIAUW is een open methodiek en geen certificaat voor pentestbedrijven. Een aanbieder kan daarnaast gecertificeerd zijn volgens een regeling zoals het CCV-keurmerk Pentesten.

Is een MIAUW pentest wettelijk verplicht?

Er geldt geen algemene wettelijke plicht voor ieder bedrijf om een pentest volgens MIAUW uit te voeren. Een klant, aanbesteding of raamovereenkomst kan de methodiek wel contractueel voorschrijven.

Is MIAUW verplicht onder NIS2?

NIS2 schrijft geen vaste MIAUW-methodiek voor alle organisaties voor. De wetgeving vraagt om passende risicobeheersingsmaatregelen. Een controleerbare pentest kan helpen om de werking van technische maatregelen te beoordelen.

Wat is het verschil tussen MIAUW en CCV?

CCV richt zich op eisen aan de pentestdienstverlener en diens processen. MIAUW richt zich op de inrichting, bewijsvoering en controleerbaarheid van een specifieke onderzoeksopdracht.

Heeft iedere MIAUW pentest een proces-verbaal?

Een onafhankelijk proces-verbaal hoort expliciet in de opdracht te staan. Vraag de leverancier wie de beoordeling uitvoert, welke onafhankelijkheid geldt en welk document wordt opgeleverd.

Wat kost een MIAUW pentest?

De prijs hangt af van scope, testdiepte, technische testdagen, bewijsvoering, review, audit en hertest. Vraag om een uitsplitsing van deze onderdelen, zodat zichtbaar is hoeveel tijd naar technisch onderzoek gaat.

Kan MIAUW worden gebruikt voor een API of mobiele app?

Ja. MIAUW kan rond verschillende beveiligingsonderzoeken worden gebruikt. Voor de technische inhoud kunnen passende gidsen worden gekozen, zoals OWASP-richtlijnen voor API’s, webapplicaties en mobiele apps.

Vindt een MIAUW pentest iedere kwetsbaarheid?

Nee. Iedere pentest heeft grenzen in tijd, scope, toegang en beschikbare informatie. MIAUW maakt die grenzen zichtbaarder en helpt conclusies te koppelen aan het uitgevoerde onderzoek.

Is een automatische scan voldoende voor MIAUW?

Een scanner kan een deel van het werk ondersteunen. Menselijk onderzoek blijft nodig voor autorisatie, bedrijfslogica, aanvalsketens en beoordeling van de werkelijke risico’s.

Bronnen en redactionele verantwoording

Deze pagina is opgesteld aan de hand van primaire documentatie en aanvullende vakinhoudelijke bronnen. De inhoud is voor het laatst beoordeeld op 17 juli 2026.

Redactionele toelichting: Een pentest is een momentopname binnen een afgesproken scope. De inhoud van deze pagina vormt algemene informatie en geen juridisch of certificeringsadvies.

Vergelijkbare berichten

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *