Pentest overeenkomst: wat erin hoort en waarom je zonder niet start
Een pentest is een aanval op je eigen systemen. Zonder papier eronder is dat in Nederland strafbaar gedrag, ook wanneer beide partijen het beste voorhebben. De pentest overeenkomst is het document dat die aanval legitiem maakt en de grenzen vastlegt.
In dit artikel lees je waarom dat document zwaarder weegt dan het lijkt, welke onderdelen erin horen, welke rol de vrijwaring en de verwerkersovereenkomst spelen en wat je nakijkt voordat je tekent.
Wat is een pentest overeenkomst?
Een pentest overeenkomst legt vast dat jij als opdrachtgever een securityonderzoeker toestemming geeft om binnen te dringen in jouw systemen, onder welke voorwaarden dat gebeurt en hoe partijen omgaan met wat er misgaat of gevonden wordt.
In de praktijk kom je meerdere namen tegen voor documenten die elkaar overlappen:
- Pentest overeenkomst: het geheel van afspraken over de opdracht.
- Vrijwaringsverklaring of pentest waiver: de verklaring waarin je afziet van aangifte en claims voor schade die binnen de afgesproken grenzen ontstaat.
- Rules of Engagement (RoE): de operationele spelregels. Wat mag wanneer, en wat gebeurt er bij een kritieke vondst.
- Verwerkersovereenkomst: de AVG-afspraken over persoonsgegevens waar de tester bij kan komen.
- Geheimhoudingsverklaring (NDA): wat de tester met zijn kennis over jouw omgeving mag doen.
Soms zitten die in één document, vaker zijn het bijlagen bij een raamovereenkomst. Wat telt is dat alle onderwerpen ergens geregeld zijn en dat ze naar elkaar verwijzen zonder elkaar tegen te spreken.
Waarom papier hier zwaarder weegt dan elders
Artikel 138ab van het Wetboek van Strafrecht stelt computervredebreuk strafbaar: het opzettelijk en wederrechtelijk binnendringen in een geautomatiseerd werk. Daar staat maximaal twee jaar cel of een geldboete van de vierde categorie op, oplopend tot vier jaar wanneer de dader gegevens overneemt.
Het woord dat alles bepaalt is wederrechtelijk. Handelt de tester op uitdrukkelijk verzoek van de rechthebbende, dan ontbreekt dat element en is er geen sprake van een strafbaar feit. De ethische bedoeling doet er zelfstandig niets toe. De toestemming wel.
Daarmee is de overeenkomst het verschil tussen ethisch hacken en een misdrijf. Mondelinge toestemming is juridisch geldig, en tegelijk bewijstechnisch waardeloos zodra er ruzie ontstaat. Zet het op papier, laat het tekenen door iemand die bevoegd is, en bewaar het.
Wat hoort er in een pentest overeenkomst?
Partijen en bevoegdheid
Wie geeft opdracht, wie voert uit, en verklaren beide ondertekenaars dat ze daartoe bevoegd zijn? Een handtekening van een teamlead die geen tekenbevoegdheid heeft, houdt geen stand.
Scope: wat wel en wat uitdrukkelijk buiten valt
Noem de IP-ranges, domeinen, subdomeinen, applicaties, API’s en fysieke locaties die binnen de test vallen. Even belangrijk: de uitsluitingen. Systemen van derden, productiedatabases met klantgegevens, gedeelde hosting-ranges waar buren op zitten.
Uitsluitingen hebben juridisch hetzelfde gewicht als insluitingen. Een tester die buiten scope treedt, valt terug in wederrechtelijk gebied. Dat is bepaald geen theoretisch scenario: er zijn testers gearresteerd na een fysieke inbraak bij een klant die alleen digitale toetsing had gevraagd.
Toestemming van derden
Draait je omgeving bij een hostingpartij, een cloudprovider of een SaaS-leverancier, dan raakt de test hun infrastructuur. Jouw handtekening dekt hun systemen niet. In de overeenkomst hoort te staan wie verantwoordelijk is voor het regelen van die toestemming en dat de test pas start zodra die binnen is.
De grote cloudpartijen hebben hiervoor beleid. Voor eigen resources is testen doorgaans toegestaan binnen hun voorwaarden, met uitzonderingen zoals belastingstesten. Bij een cloud pentest loop je dat beleid vooraf na.
Methode, technieken en beperkingen
Welke aanpak wordt gehanteerd, en welke technieken zijn toegestaan? Denk aan de vraag of social engineering en phishing binnen de opdracht vallen, of er fysieke toegang getest wordt, of denial of service is toegestaan en of exploitcode achteraf gedeeld wordt.
Hier hoort ook de vorm bij. Krijgt de tester accounts, documentatie of broncode? Dat onderscheid tussen black box, grey box en white box bepaalt zowel de diepgang als de informatie die je overdraagt.
Testvenster en contactpersonen
Op welke dagen en tijden wordt er getest, en vanaf welke bron-IP’s? Wie is bij beide partijen bereikbaar tijdens de test, ook buiten kantooruren? Wat is de escalatieroute wanneer een systeem wegvalt?
Leg ook vast wanneer de tester direct belt in plaats van wacht op het rapport. Een kritieke bevinding of een aanwijzing dat er al iemand anders binnen zit, hoort dezelfde dag bij jou te liggen.

Vrijwaring en aansprakelijkheid
Dit is de kern van de waiver. Je verklaart dat je geen aangifte doet van computervredebreuk voor handelingen binnen de scope, en je regelt wie welke schade draagt wanneer een systeem uitvalt of data verloren gaat.
Een professionele tester doet er alles aan om uitval te voorkomen. Uitsluiten kan niemand het. Volledige vrijwaring bestaat in de praktijk zelden: partijen verdelen het risico en dekken vooral af waar de kans klein is. Let op de aansprakelijkheidslimiet. Die wordt vaak gekoppeld aan de opdrachtsom, terwijl je schade daar een veelvoud van kan zijn.
Kijk daarnaast naar de beroeps- en bedrijfsaansprakelijkheidsverzekering van de tester. Een limiet in een contract is prettig, dekking erachter is prettiger.
Persoonsgegevens en de verwerkersovereenkomst
Hier lopen de meningen uiteen. De Saksische privacytoezichthouder oordeelde dat een pentester een verwerker is en dus een verwerkersovereenkomst nodig heeft. Nederlandse ICT-juristen plaatsen daar kanttekeningen bij: de tester verwerkt geen gegevens in opdracht, hij zoekt kwetsbaarheden en rapporteert daarover.
Praktische lijn: zodra de tester bij persoonsgegevens kan komen, en dat kan hij bij vrijwel elke webapplicatie, regel je het gewoon. Een AVG-conforme verwerkersovereenkomst kost je weinig moeite en haalt de discussie van tafel. Leg daarin vast:
- Dat de tester geen productiedata exporteert tenzij dat aantoonbaar nodig is voor bewijs
- Dat bewijsmateriaal geminimaliseerd en gemaskeerd wordt
- Waar rapport en bewijs opgeslagen worden, en hoe versleuteld
- Hoe lang het bewaard blijft en wanneer het vernietigd wordt
- Welke subverwerkers of onderaannemers betrokken zijn
- Wat er gebeurt bij een datalek aan de kant van de tester
Rapportage, eigendom en publicatie
Wie is eigenaar van het rapport, mag je het delen met klanten en auditors, en mag de tester jouw naam als referentie noemen? Publiceert hij bevindingen ooit, geanonimiseerd of anderszins? Bij een pentest rapport dat je doorstuurt naar een zakelijke klant is die vrijheid geen detail.
Leg ook het intellectueel eigendom vast op tooling die tijdens de opdracht ontstaat, en of een hertest binnen de opdracht valt of apart geoffreerd wordt.
Checklist voordat je tekent
- Staat de scope volledig uitgeschreven, inclusief uitsluitingen?
- Is de toestemming van hosting- en cloudpartijen geregeld en vastgelegd?
- Tekenen aan beide zijden bevoegde personen?
- Staat er expliciet dat er geen aangifte volgt voor handelingen binnen scope?
- Is de aansprakelijkheidslimiet passend bij je risico, en is er een verzekering?
- Ligt er een verwerkersovereenkomst met bewaartermijnen en vernietiging?
- Is helder wanneer de tester belt in plaats van rapporteert?
- Mag je het rapport delen met je auditor en je klanten?
- Is de hertest onderdeel van de opdracht?
- Verwijst de overeenkomst naar de juiste algemene voorwaarden, en heb je die gelezen?
Standaarddocumenten zijn een prima startpunt. Vraag bij een grote of gevoelige opdracht wel je eigen jurist om een blik. Een sjabloon dat nergens op jouw situatie is toegespitst, biedt minder dekking dan het suggereert.
Dit artikel geeft algemene informatie en is geen juridisch advies. Voor je eigen situatie is het verstandig een jurist te raadplegen.
Veelgestelde vragen
Is een pentest overeenkomst wettelijk verplicht?
De wet schrijft geen specifiek document voor. Wat de wet vraagt is dat de rechthebbende toestemming heeft gegeven, zodat het binnendringen niet wederrechtelijk is. Een getekende overeenkomst is de manier waarop je dat aantoont wanneer iemand ernaar vraagt.
Volstaan de algemene voorwaarden van de tester?
Doorgaans niet. Standaardvoorwaarden regelen zaken als betaling en medewerking, zelden de expliciete toestemming om binnen te dringen en de vrijwaring die daarbij hoort. Daar is de waiver voor.
Wat als de tester per ongeluk buiten scope terechtkomt?
Leg vooraf vast wat er dan gebeurt: stoppen, melden, vastleggen en pas verder na schriftelijke uitbreiding van de scope. Zonder die afspraak sta je achteraf tegenover elkaar in plaats van naast elkaar.
Geldt een responsible disclosure als toestemming?
Beperkt. Een responsible disclosure geeft vooraf ruimte aan iedereen om kwetsbaarheden te melden, binnen de spelregels die de organisatie zelf publiceert. Dat is geen vrijbrief om alles te testen en vervangt geen opdrachtovereenkomst.
Heb ik voor een interne test dezelfde papieren nodig?
Ja. Bij een interne pentest raakt de tester werkplekken, servers en accounts van medewerkers. Dat vraagt om dezelfde scope-afbakening, dezelfde vrijwaring en aandacht voor de privacy van je eigen personeel.
Het papierwerk in één keer op orde
Wij leveren de overeenkomst, de vrijwaring, de Rules of Engagement en de verwerkersovereenkomst als vast onderdeel van elke opdracht. Je krijgt ze vooraf ter beoordeling, zodat jij en je jurist rustig kunnen kijken voordat er iets start. Neem contact op voor een intake.
