AI Pentest
Zit er een AI-functie in wat je aan een klant onder de Cbw levert, test dan wat die leest, zegt en doet, en hoe ver ze reikt in de systemen erachter.
Compliance / Cyberbeveiligingswet / NIS2
Niet letterlijk. De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2, noemt de pentest nergens. Wel moet je sinds 15 augustus 2026 kunnen beoordelen of je beveiligingsmaatregelen werken; het NCSC adviseert dat periodiek te toetsen, bijvoorbeeld jaarlijks. Een recent pentestrapport is daarvoor het meest directe bewijs, ook als je leverancier bent van een organisatie die onder de wet valt.
Sinds 15 augustus 2026, de datum die het Cyberbeveiligingsbesluit vastlegt.Noot 10 Nederland was daarmee bijna twee jaar later dan Europa vroeg: lidstaten moesten hun NIS2-wet uiterlijk op 17 oktober 2024 vaststellen en vanaf 18 oktober 2024 toepassen.Noot 11 Een algemene overgangsperiode is er niet. Wie onder de wet valt, moet nu aan de zorgplicht voldoen en geregistreerd zijn.
Niet met zoveel woorden. Artikel 21 van de Cbw somt de maatregelen op die essentiële en belangrijke entiteiten minimaal moeten nemen, en geen daarvan heet pentest.Noot 12 Eén onderdeel weegt hier het zwaarst: onderdeel f, beleid en procedures om te beoordelen of je maatregelen voor cyberbeveiligingsrisico’s effectief zijn.Noot 13
Dat is een plicht om te controleren, niet alleen om te hebben. Een toegangsbeleid, een patchproces of een veilige ontwikkelstraat is een maatregel. Een test die erlangs probeert te komen, beoordeelt of die maatregel werkt. Een pentest is daarvan de meest directe vorm: hij laat met bewijs zien wat een aanvaller echt kan, in plaats van wat een configuratie belooft.
Het NCSC vertaalt dat naar de praktijk. Bij de tiende zorgplichtmaatregel adviseert het NCSC beleid waarmee je je maatregelen periodiek op effectiviteit toetst, bijvoorbeeld jaarlijks.Noot 14 In zijn handreiking over testen noemt het NCSC periodiek testen onder de zorgplicht essentieel, en zet het twee vormen naast elkaar: een kwetsbaarhedenassessment scant in de breedte, een pentest gaat de diepte in.Noot 15
De wet schrijft dus geen methode voor. Je kiest zelf hoe je de effectiviteit beoordeelt, zolang het antwoord geeft op de vraag die de wet stelt: werken de maatregelen?
Twee vragen beslissen het: in welke sector werk je, en hoe groot ben je? De Cbw noemt 18 sectoren. Elf staan in bijlage 1, zoals energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, beheer van ICT-diensten tussen bedrijven, overheid en ruimtevaart. Zeven staan in bijlage 2, zoals post- en koeriersdiensten, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.Noot 16
Dan de omvang. Volgens het NCSC val je eronder als je in zo’n sector 50 of meer fte hebt, of minder dan 50 maar een jaaromzet én een balanstotaal boven EUR 10 miljoen, waarbij partner- en verbonden ondernemingen meetellen. Sommige organisaties vallen er altijd onder, ongeacht hun omvang, zoals DNS-dienstverleners, verleners van vertrouwensdiensten en overheidsorganisaties.Noot 17
Banken en verzekeraars vallen voor ICT-risico’s en testen onder de Digital Operational Resilience Act (DORA), die sinds 17 januari 2025 geldt. Voor financiële entiteiten die ook onder NIS2 zouden vallen, gaat DORA als sectorspecifieke regeling voor.Noot 18 Artikel 25 van DORA noemt penetratietests als onderdeel van het testprogramma, en dat werk doen wij, de chatbot en de AI-laag inbegrepen; het kan naast het werk van een TLPT-aanbieder staan.Noot 19 Dreigingsgestuurde penetratietests (TLPT) onder artikel 26 zijn een apart regime, eens per drie jaar voor de entiteiten die de toezichthouder aanwijst, en daarvoor zijn wij nog niet de aanbieder: artikel 27 vraagt van die testers de hoogste geschiktheid en reputatie, aantoonbare expertise in threat intelligence en red teaming, certificering of een formele gedragscode, een onafhankelijke audit van hoe ze de risico’s van de test beheersen en een aansprakelijkheidsverzekering, en dat kan een bedrijf zo jong als het onze nog niet allemaal laten zien.Noot 20
Of je essentieel, belangrijk of buiten scope bent, is een juridische vraag. Wij testen; de classificatie is aan je jurist.
Het NCSC vat de zorgplicht samen in tien maatregelen, met een risicoanalyse als basis.Noot 21 Een pentest levert niet voor alle tien bewijs. Voor een flink deel levert hij wel het meest directe bewijs dat er bestaat: een serieuze poging om erlangs te komen. De rechterkolom hieronder is onze inschatting, geen tekst uit de wet.
Artikel 21 vraagt ook om de beveiliging van de toeleveringsketen, inclusief de relatie tussen een organisatie en haar rechtstreekse leveranciers en dienstverleners.Noot 22 Het NCSC raadt aan je leveranciers in kaart te brengen, de risico’s in de keten te bepalen en samen met leveranciers aan hun weerbaarheid te werken.Noot 23
Verkoop je software aan een ziekenhuis, een energiebedrijf of een logistieke dienstverlener, dan komt hun zorgplicht bij jou binnen: als beveiligingsvragenlijst, als contractclausule of als auditrecht. Dat leiden wij af; het staat niet letterlijk in de wet. Maar zo werkt het in de praktijk. Je klant moet jou beoordelen, en een recent pentestrapport met scope, testperiode, bevindingen en hertest is het meest directe antwoord dat je kunt meesturen.
Sommige leveranciers vallen er zelf ook onder. Het NCSC wijst erop dat ook sommige toeleveranciers onder de wet kunnen vallen.Noot 24 Dat is zo als je zelf in een van de 18 sectoren werkt en groot genoeg bent, bijvoorbeeld in het beheer van ICT-diensten tussen bedrijven of als digitale aanbieder; de twee vragen hierboven beslissen het.Noot 25
Een pentest is sterk bewijs, maar voor een smalle vraag. Wie hem gebruikt als bewijs voor de Cbw, moet weten waar die grens ligt, en die grens hoort in het rapport te staan.
Daarom adviseert het NCSC testen onderdeel te maken van een kwaliteitscyclus, niet van een controle achteraf, en voor elke verbeterde maatregel een hertest te plannen.Noot 26 Kies je een testpartij, vraag dan naar wie er test en naar certificering: pentestleveranciers kunnen zich laten certificeren volgens het CCV-certificatieschema Cybersecurity Pentesten.Noot 27 Stel die vragen aan elke partij, ook aan ons. Wij zijn nog niet CCV-gecertificeerd; wie er bij ons test, staat op de over-ons-pagina.
Omdat de wet naar effectiviteit vraagt, koppelt een bruikbaar rapport elke bevinding aan een maatregel. Wij schrijven het zo dat elk onderdeel een vraag beantwoordt die een toezichthouder, een auditor of het securityteam van je klant stelt.
Het bestuur moet de maatregelen goedkeuren en genoeg kennis hebben om ze te beoordelen; bestuurders volgen daarvoor een opleiding.Noot 29 Een rapport voor engineers met een samenvatting die het bestuur kan lezen, bedient beide lezers. Zie het in ons voorbeeldrapport.
Twee tests leveren het bewijs. Test de laag waar je klanten op leunen; leunen ze op beide, test dan beide in één scope en één rapport.
Zit er een AI-functie in wat je aan een klant onder de Cbw levert, test dan wat die leest, zegt en doet, en hoe ver ze reikt in de systemen erachter.
Webapplicaties, API’s en cloud: de toegangs-, authenticatie- en configuratiemaatregelen uit artikel 21, getest zoals een aanvaller erlangs zou proberen te komen.
Een SaaS-platform en zijn AI-functie in één scope en één rapport, inclusief de paden die je alleen ziet als je beide lagen samen test.
De wet noemt geen frequentie. Ze vraagt maatregelen die passen bij je risico en procedures om die te beoordelen. Het NCSC adviseert periodiek te toetsen, bijvoorbeeld jaarlijks. Ons advies: minstens jaarlijks voor de systemen waar je klanten op leunen, en extra rond een grote release of een architectuurwijziging.
Een scan is een nuttige maatregel en het NCSC raadt aan ermee te beginnen. Als bewijs van effectiviteit is hij zwakker: hij somt mogelijke zwakke plekken op, zonder te laten zien welke een aanvaller kan gebruiken of combineren. Scan doorlopend, en laat op de momenten die ertoe doen een pentest uitvoeren.
Nee. De zorgplicht vraagt tien soorten maatregelen, van incidentrespons tot cryptografie, en daarnaast registratie en een meldplicht. Een pentest levert bewijs dat je de effectiviteit van maatregelen beoordeelt, en vindt de gaten in de rest. Wij verkopen een test nooit als certificaat dat je aan de wet voldoet.
Omdat je klanten er misschien wel onder vallen. Organisaties onder de Cbw moeten de beveiliging van hun rechtstreekse leveranciers meewegen, dus hun vragenlijsten en contractclausules komen bij jou terecht. Een recent rapport met scope, testperiode en het resultaat van de hertest is de snelste weg daar doorheen.
De wet schrijft geen vorm van bewijs voor, en de toezichthouder beoordeelt of je maatregelen passend zijn. Een rapport met scope, methode, bevindingen en hertest laat direct zien dat je de effectiviteit van maatregelen hebt beoordeeld, zoals artikel 21 vraagt. Een garantie op het oordeel van een toezichthouder kan niemand geven.
Ja. DORA geldt sinds 17 januari 2025 en is voor financiële entiteiten de regeling voor ICT-risico en testen, in plaats van de Cbw. Testen onder artikel 25, de chatbot en de AI-laag inbegrepen, is ons werk. TLPT onder artikel 26 doen we nog niet: artikel 27 stelt eisen aan testers waaraan een bedrijf zo jong als het onze niet voldoet.
Scope, methode, bevindingen, hertest en de verklaring van één pagina.
Eerst schriftelijke toestemming, eerst staging, en een stopprocedure.
Wat artikel 15 van de AI-verordening vraagt van AI met een hoog risico, en vanaf wanneer.