Bedrijf / Over ons

Een onafhankelijk Nederlands bedrijf in offensieve security.

Scotoma is een onafhankelijk Nederlands bedrijf in offensieve security dat AI-agents en de software waarop ze draaien pentest, met schriftelijke toestemming. Ethical hacking voor beide lagen van een modern product, het model en de stack, door een bedrijf dat niets verkoopt wat zou verdienen aan wat het vindt.

Bijgewerkt
Bronnen
07
SCOTOMA
/sko-TOO-ma/
zn.
een blinde vlek in een verder normaal gezichtsveld.

Elk systeem heeft er een. Wij vinden de jouwe als eerste.

Wat we doen: ethical hacking voor AI en software.

Wij pentesten AI-agents en de software waarop ze draaien. In de modellaag zijn dat chatbots, RAG-toepassingen, agents en MCP-servers: wat ze lezen, wat ze prijsgeven en wat ze doen. In de stacklaag zijn dat de webapplicaties, API’s en cloud eronder. Een probleem dat in een gesprek begint, kan in een API eindigen, dus testen we beide, in één scope als dat helpt.

Het vak heet ook ethical hacking, of ethisch hacken: aanvallen zoals een kwaadwillende dat zou doen, maar met toestemming, binnen vaste afspraken, en met een rapport waarmee je de gaten dichtmaakt. Wie dat doet, heet een ethical hacker of white hat hacker. Wij noemen het gewoon testen.

Twee lagen, één test als dat helpt.

01 / Modellaag

AI Pentest

Chatbots, RAG en agents: wat het model leest, prijsgeeft en doet, en hoe ver het reikt.

02 / Stacklaag

Stack Pentest

Webapplicaties, API’s en cloud: wat de ene gebruiker de andere kan aandoen, en hoe ver één zwakke plek reikt.

03 / Clearance

Launch Clearance

Lanceer je AI op een SaaS-platform? De functie en het platform eronder, in één scope en één rapport.

We verkopen geen guardrail, firewall of platform.

Dus komen onze bevindingen zonder upsell. Sinds 2025 hebben platformleveranciers meerdere onafhankelijke AI-securitybedrijven gekocht, en bij hun test hoort nu een product:

2025-07-22
Protect AI, overgenomen door Palo Alto NetworksNoot 1
2025-09-05
Prompt Security, overgenomen door SentinelOneNoot 2
2025-10-22
Lakera, overgenomen door Check PointNoot 3
2025-11-03
SPLX, overgenomen door ZscalerNoot 4
2026-03-09
Promptfoo: OpenAI maakte bekend het te kopenNoot 5

Een test van een bedrijf dat ook de oplossing verkoopt, heeft een belangenconflict ingebouwd. De onze eindigt met een lijst oplossingen die je met elke leverancier kunt uitvoeren, of met geen enkele.

Hoe we werken.

  1. Eerst schriftelijke toestemming. We testen alleen wat de eigenaar schriftelijk heeft toegestaan, en niets buiten de afgesproken scope.
  2. Beide lagen even zwaar. Het model en de stack krijgen dezelfde zorg, hetzelfde rapportformat en dezelfde regels voor de hertest.
  3. Bewijs dat je kunt controleren. Bij stackbevindingen krijg je de exacte requests, bij modelbevindingen een reproductiescore, en elke bevinding is gekoppeld aan een openbare standaard.
  4. Een openbare werkwijze. Onze werkwijze, spelregels en een voorbeeldrapport staan online, zodat je het werk kunt beoordelen voordat je het koopt.

Wie er test.

De oprichter leidt elke opdracht als tester. Certificaten komen op deze pagina zodra je elk ervan zelf kunt controleren, en niet eerder.

Het bedrijf.

Onze gegevens uit het Handelsregister komen hier zodra ze zijn ingeschreven en je ze zelf kunt opzoeken. Tot dan kun je ons hiermee controleren.

Beveiligingsmeldingen
Zie ons disclosurebeleid

Controleer ons zonder het ons te vragen.

Waarom de naam.

Elk oog heeft een blinde vlek, zo’n 15 graden naast het punt waar je naar kijkt, en de hersenen vullen die zo goed in dat je hem nooit opmerkt.Noot 6 Mariotte beschreef hem in 1668.Noot 7 Elk systeem heeft er ook een: het deel waar niemand naar keek, omdat alles eromheen in orde leek. Dat deel testen wij.

Vind je eigen blinde vlek op onze homepage.

Lees verder