Pentest vs vulnerability scan
Een vulnerability scan en een pentest worden vaak door elkaar gehaald. Het verschil zit in de aanpak. Een vulnerability scan is een geautomatiseerde controle die bekende zwakke plekken opspoort en rapporteert. Een pentest gaat verder: een ethische hacker probeert die zwakke plekken handmatig uit te buiten, om te laten zien hoe ver een aanvaller komt en welke schade dat oplevert. Kort gezegd: een scan vertelt je wát er zwak is, een pentest laat zien wát er kan gebeuren.
Wie zich oriënteert op security testing krijgt al snel met beide termen te maken. Dat levert een praktische vraag op: waar zit het verschil precies, wat kost het, en welke van de twee past bij jouw situatie? Op deze pagina zetten we vulnerability scanning en penetration testing naast elkaar, met een heldere vergelijkingstabel, een prijsindicatie, de rol per compliance-norm, en een keuzehulp per scenario. Zo bepaal je zelf welke aanpak je verder helpt.
Wat is een vulnerability scan?
Een vulnerability scan (kwetsbaarhedenscan) is een geautomatiseerde controle. Een tool vergelijkt je systemen, netwerken en applicaties met een database van bekende kwetsbaarheden. Denk aan verouderde software, ontbrekende patches, zwakke configuraties en open poorten. De scanner werkt snel en kan herhaald draaien, bijvoorbeeld wekelijks, maandelijks of na elke wijziging.
Het resultaat is een rapport met een lijst van gevonden zwakke plekken, vaak ingedeeld op risiconiveau (hoog, midden, laag) en voorzien van een CVSS-score. Daarmee zie je in grote lijnen waar de meeste aandacht naartoe moet. De scan signaleert, de vervolgactie ligt bij jou of je IT-team: verifiëren, patchen, opnieuw scannen.
Een scan beantwoordt één vraag: welke bekende kwetsbaarheden zijn aanwezig? Wat de scan je niet vertelt, is of die kwetsbaarheid in jouw omgeving daadwerkelijk te misbruiken valt. Daarover later meer.
Wat is een pentest?
Een pentest (penetratietest) is een gesimuleerde cyberaanval, uitgevoerd door een ethische hacker. Waar een scan signaleert, gaat een pentester actief aan de slag: handmatig onderzoeken, zwakke plekken uitbuiten en kijken hoe diep een aanvaller in je omgeving komt. Tooling speelt een rol, het zwaartepunt ligt bij de mens die als een aanvaller denkt.
De pentester werkt binnen een vooraf afgesproken scope en volgens vaste afspraken (Rules of Engagement), zonder destructieve acties. Het rapport bevat de gevonden kwetsbaarheden, bewijs (screenshots, logs), het volledige aanvalspad en concreet herstelpadvies, leesbaar voor zowel management als het technische team.
Een pentest beantwoordt een andere vraag: kan dit in de praktijk worden misbruikt, en wat zijn de gevolgen? Daarmee toont een pentest niet alleen waar de zwakke plekken zitten, ook hoe ze samen een echte aanval mogelijk maken.
Vulnerability scan in het kort
- Geautomatiseerd, draait snel en herhaaldelijk
- Vindt bekende kwetsbaarheden, breed over je omgeving
- Signaleert, exploiteert niet
- Lage kosten, geschikt voor doorlopende controle
- Vraagt handmatige check op false positives
Pentest in het kort
- Handmatig, uitgevoerd door een ethische hacker
- Diep en gericht binnen een afgesproken scope
- Buit zwakke plekken uit en bewijst het risico
- Vindt logische fouten en aanvalsketens
- Levert een aanvalspad met concreet herstelpadvies
Pentest vs vulnerability scan: de verschillen in één overzicht
De onderstaande tabel zet beide methodes naast elkaar op de punten die er bij een keuze toe doen.
| Kenmerk | Vulnerability scan | Pentest |
|---|---|---|
| Aanpak | Geautomatiseerd (tool) | Handmatig, met ondersteunende tooling |
| Doel | Bekende zwakke plekken in kaart brengen | Zwakke plekken daadwerkelijk uitbuiten |
| Diepgang | Breed en aan de oppervlakte | Diep en gericht |
| Uitvoering door | Tool, met beperkte interpretatie | Gecertificeerde pentester (OSCP e.d.) |
| Exploitatie | Nee, signaleert | Ja, bewijst het risico |
| Aanvalsketens en logica | Mist die meestal | Vindt logische fouten en ketens |
| False positives | Veel, handmatige check nodig | Geverifieerd, weinig ruis |
| Frequentie | Maandelijks of doorlopend | 1 tot 2x per jaar of na grote wijziging |
| Doorlooptijd | Uren tot dagen | Dagen tot weken |
| Rapport | Lijst met findings en CVSS | Findings, bewijs, aanvalspad en advies |
| Kostenindicatie | Laag (abonnement of per IP) | Hoger (vanaf circa €2.500) |
| Rol bij compliance | Ondersteunend, doorlopende controle | Vaak de hoofdvereiste |
Wat een vulnerability scan niet ziet
Een scan is sterk in breedte en snelheid. Op een aantal vlakken loopt die tegen grenzen aan, en juist daar zit de meerwaarde van een pentest. Dit zijn de zwakke plekken die een geautomatiseerde scan structureel over het hoofd ziet:
- Logische fouten in je applicatie. Een scanner kent de bedoeling van je software niet. Een prijsmanipulatie in een bestelproces, een ontbrekende controle op rechten, een stap die je kunt overslaan: dat soort businesslogica-fouten vraagt menselijk inzicht.
- Aanvalsketens. Drie zwakke plekken met los een laag risico vormen samen soms een aanvalspad naar gevoelige data. Een pentester legt die keten bloot, een scan ziet drie losse items.
- Toegangsrechten en autorisatie. Kan gebruiker A bij de gegevens van gebruiker B? Kan een gewone account rechten ophogen tot beheerder? Dat blootleggen vraagt actief testen.
- Mens en proces. Een vergeten account van een oud-medewerker, een zwak uitdiensttredingsproces, gevoeligheid voor phishing: zwakke plekken in mensen en processen vallen buiten het bereik van een scan.
- Onbekende kwetsbaarheden. Een scan herkent patronen die al bekend zijn. Een afwijkende of nieuwe zwakke plek valt buiten de database en blijft daardoor onzichtbaar.
False positives: waarom een scan ruis geeft
Een vulnerability scan meldt geregeld kwetsbaarheden die in jouw situatie geen risico vormen. Dat heet een false positive. Een voorbeeld: een scanner ziet een verouderde versie van een softwarebibliotheek en zet die op rood. Gebruik je de kwetsbare functie binnen die bibliotheek helemaal niet, dan is er in de praktijk geen risico.
Het gevolg is dat je IT-team tijd kwijt is aan het natrekken van meldingen die nergens op uitlopen. Een pentester verifieert vooraf of een gevonden zwakke plek in jouw omgeving daadwerkelijk te misbruiken valt, en filtert die ruis er dus uit. Wat overblijft, is een lijst waarop je direct kunt handelen.
Let op de “penscan”-valkuil
In de markt duiken testen op die voor een lage prijs als pentest worden aangeboden, terwijl het in werkelijkheid een geautomatiseerde vulnerability scan is met een korte handmatige check. Soms heet zoiets een “penscan”. Bekende zwakke plekken komen dan wel naar boven, de complexere risico’s blijven onzichtbaar.
Het rapport leest dan als een lijst met algemene bevindingen, zonder aanvalspad of context. Voor een vinkje bij compliance lijkt dat genoeg, het geeft je weinig zicht op de echte risico’s. Vraag daarom vooraf altijd na: wat wordt er getest, hoe diep, en hoeveel handmatig onderzoek zit erin? Zo voorkom je dat je een scan koopt en denkt dat je een pentest hebt.
Wat kost een pentest vergeleken met een vulnerability scan?
De kosten verschillen sterk, en dat is logisch: het ene is geautomatiseerd, het andere is mensenwerk. De onderstaande bedragen zijn richtindicaties. De exacte prijs hangt af van de scope.
| Type | Richtprijs | Wat je krijgt |
|---|---|---|
| Vulnerability scan | Abonnement vanaf enkele tientallen euro per maand, of per IP per jaar | Doorlopende, geautomatiseerde controle op bekende kwetsbaarheden |
| Pentest, kleine scope | €2.500 – €5.000 | Simpele webapplicatie, een API of een kleine omgeving |
| Pentest, middelgrote scope | €5.000 – €10.000 | Webapplicatie of portaal met meerdere rollen, koppelingen en integraties |
| Pentest, grote of complexe scope | €10.000+ | Uitgebreide omgeving, meerdere applicaties of een scenario-gebaseerde aanpak |
Een lage prijs hoeft niet verkeerd te zijn. Past een kleine scope bij jouw situatie, dan past een kleine test daar prima bij. Het draait om helderheid vooraf: wat zit er in de scope, en wat krijg je in het rapport? Een transparante offerte voorkomt verrassingen. Vraag een offerte op maat aan voor een indicatie die past bij jouw scope.
Pentest of vulnerability scan: wat heb jij nodig?
De keuze hangt af van je doel, je risico en de fase waarin je zit. Deze keuzehulp helpt je op weg.
Kies (eerst) voor een vulnerability scan als:
- je doorlopend zicht wilt op bekende zwakke plekken in je omgeving;
- je systemen vaak wijzigen en je snel wilt zien of er nieuwe gaten ontstaan;
- je het laaghangend fruit voor aanvallers wilt wegnemen voordat je dieper test;
- je budget beperkt is en je een basisniveau aan security-hygiëne wilt borgen;
- een norm doorlopende of periodieke scans vraagt, zoals bij PCI-DSS.
Kies voor een pentest als:
- je werkt met gevoelige data, zoals betaal-, gezondheids- of persoonsgegevens;
- je applicatie klantgericht is of een grote schadepost zou vormen bij misbruik;
- je voor een grote release of livegang zekerheid wilt over de beveiliging;
- een norm of klant expliciet om een pentest vraagt, zoals bij DORA;
- je aan klanten of partners wilt aantonen dat je beveiliging op orde is.
Het korte antwoord
Heb je doorlopend overzicht nodig en wil je bekende risico’s snel in beeld brengen, dan past een vulnerability scan. Wil je weten hoe ver een echte aanvaller komt en wat dat voor je organisatie betekent, dan heb je een pentest nodig. De meeste organisaties hebben uiteindelijk beide nodig, ieder voor een eigen doel. Twijfel je over de juiste scope? Bekijk wat een pentest inhoudt, daar lees je per testtype wat erbij komt kijken.
Compliance: welke norm vraagt wat?
Veel organisaties starten met security testing vanuit een norm of wettelijke eis. Per kader verschilt of het om scannen, pentesten of beide gaat. De onderstaande tabel geeft de hoofdlijn.
| Norm of wet | Vulnerability scan | Pentest |
|---|---|---|
| NIS2 / Cyberbeveiligingswet | Past binnen passende technische maatregelen | Verwacht als onderbouwing van je weerbaarheid |
| DORA (financiële sector) | Aanvullend aangeraden | Penetratietesten expliciet vereist |
| ISO 27001 | Verwacht als doorlopende controle | Sterk aangeraden, vaak onderdeel van de audit |
| NEN 7510 (zorg) | Verwacht voor periodieke toetsing | Aangeraden bij gevoelige patiëntdata |
| PCI-DSS (kaartbetalingen) | Kwartaalscans verplicht (via ASV) | Jaarlijkse pentest verplicht |
| BIO (overheid) | Past binnen passende maatregelen | Verwacht bij risicovolle systemen |
Een kanttekening over de Nederlandse situatie. De Cyberbeveiligingswet, de nationale uitwerking van de Europese NIS2-richtlijn, is op 15 april 2026 aangenomen door de Tweede Kamer en ligt ter behandeling bij de Eerste Kamer. De wet treedt naar verwachting in 2026 in werking, de exacte datum staat nog niet vast. Wacht je daarop, dan loop je achter: toezichthouders verwachten dat organisaties nu al aantoonbaar werken aan hun cyberweerbaarheid. Een scan en een pentest leveren beide bewijs van die inspanning.
De sterkste aanpak: scan én pentest naast elkaar
De vraag is meestal niet “scan of pentest”, het is “wanneer zet ik wat in”. Beide methodes vullen elkaar aan. Een scan houdt je doorlopend scherp op bekende risico’s, een pentest geeft periodiek diepgang en bewijs. Samen leveren ze een vollediger beeld dan elk apart.
Een praktische ritmiek ziet er zo uit:
- Doorlopend of maandelijks: een vulnerability scan om nieuwe en herstelde zwakke plekken in beeld te houden.
- Na elke grote wijziging of release: een gerichte scan, eventueel gevolgd door een korte test op de aangepaste onderdelen.
- Eén tot twee keer per jaar: een pentest om diepgaand te toetsen hoe ver een aanvaller komt.
- Na het herstel: een hertest om te bevestigen dat de gevonden zwakke plekken daadwerkelijk gedicht zijn.
De scan voedt de pentest: bevindingen uit je scans wijzen de pentester naar de interessante aanvalsvectoren. Andersom valideert de pentest je scans: wat de scan rood kleurt, bevestigt of weerlegt de pentester in de praktijk. Zo besteed je je budget aan de risico’s die er echt toe doen.
Twijfel je welke aanpak bij jou past?
We denken met je mee over de juiste scope, in heldere taal en zonder verplichtingen.
Veelgestelde vragen
Samengevat: een vulnerability scan houdt je doorlopend en betaalbaar op de hoogte van bekende zwakke plekken. Een pentest laat diepgaand zien hoe ver een aanvaller komt en wat dat voor je organisatie betekent. Voor het volledige beeld zet je beide naast elkaar, ieder voor het doel waar het sterk in is.
