Wat kost een pentest? Het is een van de eerste vragen die organisaties stellen als ze een penetratietest overwegen, en tegelijk een vraag waarop zelden een direct antwoord komt. Dat is geen verkooptruc: de prijs van een pentest hangt vrijwel volledig af van de scope en de diepgang van het onderzoek. Toch valt er meer over te zeggen dan "het hangt ervan af". In dit artikel leggen we uit hoe pentestprijzen tot stand komen, geven we indicatieve prijsranges voor veelvoorkomende situaties en benoemen we de factoren waarmee je zelf invloed hebt op de kosten.
Hoe de prijs van een pentest tot stand komt
Een pentest wordt vrijwel altijd geprijsd als dagen maal dagtarief. De testduur wordt bepaald in een scopinggesprek: hoe groot is de applicatie, hoeveel gebruikersrollen zijn er, zijn er API's, en welke testvorm past bij het doel? Voor een webapplicatie-pentest ligt de tijdsbesteding meestal tussen de drie en vijftien dagen, inclusief rapportage. Dagtarieven voor gekwalificeerde pentesters in de Nederlandse markt liggen, als indicatie, ergens tussen de duizend en vijftienhonderd euro exclusief btw. Reken daarnaast op tijd voor intake, afstemming en een nabespreking van het rapport.
Wie een vaste prijs krijgt zonder dat er ooit een scopinggesprek heeft plaatsgevonden, mag zich afvragen waarop die prijs is gebaseerd. Zonder inzicht in de omvang van de applicatie is een serieuze inschatting van het testwerk niet te maken.
Indicatieve prijsranges
Met alle voorbehouden die bij indicaties horen, en op basis van wat wij in de Nederlandse markt zien, kun je grofweg rekenen met de volgende ordegroottes (exclusief btw).
Een kleine webapplicatie, met beperkte functionaliteit en één of twee gebruikersrollen, vergt doorgaans drie tot vijf testdagen. De kosten komen dan uit op ongeveer vierduizend tot zevenduizend euro.
Een gemiddelde webapplicatie, met meerdere rollen, een eigen API en gevoelige gegevens, vraagt al snel vijf tot tien dagen. Denk aan een range van zevenduizend tot vijftienduizend euro.
Een groot of complex platform, met veel maatwerk, koppelingen en meerdere applicaties in scope, gaat daar overheen: vanaf vijftienduizend euro en bij brede scopes aanzienlijk meer.
Ter vergelijking: een geautomatiseerde vulnerability scan kost een fractie hiervan, van enkele honderden euro's tot circa tweeduizend euro. Dat prijsverschil is meteen een waarschuwing: wie een "pentest" aangeboden krijgt voor de prijs van een scan, krijgt vrijwel zeker een scan.
De factoren die de prijs bepalen
De omvang van de scope is verreweg de grootste factor: het aantal schermen, functies, API-endpoints en gebruikersrollen bepaalt hoeveel er te testen valt. Twee applicaties testen kost bijna twee keer zoveel als één.
De testvorm speelt ook mee. Bij een black box test krijgt de tester vooraf geen informatie en gaat er relatief veel tijd op aan verkenning. Bij een grey box test krijgt de tester accounts en documentatie, waardoor dezelfde testtijd meer diepgang oplevert. Een white box of crystal box test, met inzage in broncode of architectuur, kost per bevinding vaak het minst, maar vergt wel meer voorbereidingstijd. Voor de meeste webapplicaties is grey box de beste prijs-kwaliteitverhouding: je betaalt voor testwerk, niet voor het raden van iets wat je ook gewoon had kunnen vertellen.
Verder tellen mee: het aantal rollen dat op toegangscontrole getest moet worden (elke extra rol betekent extra testcombinaties), de aanwezigheid van API's of mobiele apps in de scope, de rapportage-eisen (een DigiD-pentest stelt bijvoorbeeld specifieke eisen aan scope en rapportage), de vraag of een hertest is inbegrepen en de planning: spoed kost geld.
Wat hoort er in de prijs te zitten?
Een serieuze pentestofferte omvat meer dan alleen testdagen. Controleer of de volgende onderdelen zijn inbegrepen: een intake en scopingdocument met duidelijke afbakening, het testwerk zelf volgens een herkenbare methodiek (voor webapplicaties is dat doorgaans de OWASP Top 10 en de OWASP Web Security Testing Guide), een rapport met risicoclassificatie per bevinding en concreet hersteladvies, een nabespreking waarin bevindingen worden toegelicht, en bij voorkeur een hertest waarin wordt geverifieerd dat de belangrijkste bevindingen daadwerkelijk zijn opgelost. Die hertest is soms inbegrepen en soms een optie; vraag het na, want een pentest zonder herstelverificatie is een half product.
Waarom de goedkoopste offerte duur kan uitpakken
Het grootste risico bij pentestinkoop is niet te veel betalen, maar te weinig krijgen. Een rapport vol scanner-output zonder handmatige verdieping mist precies de categorieën waar de echte risico's zitten: toegangscontrole en business logic. Zo'n rapport geeft schijnzekerheid, en die komt aan het licht op het slechtst denkbare moment: bij een incident, of bij een klant of auditor die het rapport doorprikt.
Let bij de beoordeling van offertes daarom op de kwalificaties van de testers (certificeringen zoals OSCP zijn een gangbare indicatie van handmatige testvaardigheid), op een herkenbare methodiek, op de vraag of het bedrijf een keurmerk voert zoals het CCV-keurmerk Pentesten, en vraag om een geanonimiseerd voorbeeldrapport. Aan een voorbeeldrapport zie je in één oogopslag of er is nagedacht of gescand.
Zo houd je de kosten beheersbaar
Er zijn legitieme manieren om de kosten van een pentest te drukken zonder aan kwaliteit in te leveren. Baken de scope scherp af: test de applicatie waar de gevoelige gegevens zitten, niet alles tegelijk. Kies grey box in plaats van black box, zodat testtijd naar diepgang gaat in plaats van naar verkenning. Zorg dat de testomgeving, testaccounts en documentatie klaarstaan op dag één; elke dag wachten op toegang is een betaalde dag zonder resultaat. Los bekende basisproblemen vooraf op met een vulnerability scan, zodat de pentester zijn tijd besteedt aan wat een scanner niet kan vinden. En wie jaarlijks test, kan met een vaste partij vaak betere afspraken maken dan met elke keer een nieuwe aanbieder, nog los van het voordeel dat de tester de applicatie al kent.
Kosten in perspectief
Tot slot het perspectief dat bij elke investeringsbeslissing hoort: de kosten van een pentest vallen in het niet bij de kosten van een incident. Een datalek brengt meldplichten, herstelkosten, klantverlies en mogelijk boetes onder de AVG met zich mee. Voor veel organisaties is de pentest bovendien geen keuze maar een voorwaarde: DigiD-aansluitingen vereisen een jaarlijkse pentest, en klanten in enterprise- en overheidstrajecten vragen er standaard om. Wie de pentest inplant als vast onderdeel van de jaarcyclus, in plaats van als paniekmaatregel vlak voor een deadline, betaalt bovendien geen spoedtarief.
Veelgestelde vragen
Wat kost een pentest van een webapplicatie gemiddeld?+
Als indicatie: een kleine webapplicatie kost ongeveer vierduizend tot zevenduizend euro, een gemiddelde applicatie met meerdere rollen en een API zevenduizend tot vijftienduizend euro, beide exclusief btw. De exacte prijs volgt uit een scopinggesprek.
Is een hertest inbegrepen in de prijs?+
Dat verschilt per aanbieder. Soms is één hertestronde inbegrepen, soms is het een optie. Vraag het expliciet na, want zonder hertest is niet vastgesteld dat bevindingen daadwerkelijk zijn opgelost.
Hoe vaak moet ik een pentest laten uitvoeren?+
Voor de meeste webapplicaties is jaarlijks een redelijk ritme, aangevuld met een test na grote wijzigingen in authenticatie, autorisatie of architectuur. Voor DigiD-aansluitingen is een jaarlijkse pentest verplicht.
Waarom is een pentest zoveel duurder dan een vulnerability scan?+
Een scan is geautomatiseerd en herkent bekende patronen; een pentest is meerdere dagen handmatig specialistenwerk dat ook toegangscontrole en business logic toetst. Je betaalt voor diepgang en geverifieerde bevindingen.
Waar herken ik een goede pentestaanbieder aan?+
Aan een scopinggesprek voorafgaand aan de offerte, gekwalificeerde testers (bijvoorbeeld OSCP), een herkenbare methodiek zoals OWASP, een keurmerk zoals het CCV-keurmerk Pentesten en een geanonimiseerd voorbeeldrapport met handmatige bevindingen.
Lees ook
Een scan vindt bekende kwetsbaarheden, een pentester vindt de combinaties die daar niet in staan. Verschil in diepgang, kosten, rapportage en wat normen ervan verwachten.
De kosten van een IT-audit hangen af van scope, complexiteit en het type rapport. Lees waar je rekening mee moet houden.
In januari 2026 verscheen de OWASP Top 10:2025, de eerste grote update sinds 2021. We lopen de tien categorieën langs vanuit het perspectief van de pentester.
Hulp nodig bij security?
Hoe veilig is uw IT-omgeving werkelijk? Wij testen het met vulnerability scans en pentests, en begeleiden de implementatie van ISO 27001 en IEC 62443.
Bekijk SecurityOver de auteur
Partner | IT-auditor