Beschikbaar voor nieuwe opdrachten · Nederland

Vind de zwakke plek
vóór anderen dat doen.

Een datalek kost gemiddeld €4,5 miljoen. Ik vind uw kwetsbaarheden voordat aanvallers dat doen — alles handmatig, door dezelfde specialist. U weet vooraf wie er test, wat het kost en wat u krijgt; het rapport is de dag erna al bruikbaar voor uw team.

Gratis intake Vaste prijs op basis van scope Hertest inbegrepen NDA standaard
OSCP eWPTxv2 MSc Cyber Security KvK 99738929
Scope
Web apps REST / GraphQL Netwerk infra Authenticatie Autorisatie Business logic
€4,5 mln
Gemiddelde kosten van een datalek in Europa
Bron: IBM Cost of a Data Breach Report 2024
194 dagen
Gemiddeld voordat een inbraak ontdekt wordt
Bron: IBM Security 2024
1 tester
Van intake tot eindrapport altijd dezelfde OSCP-expert
OSCP Gecertificeerd
eWPTxv2 Gecertificeerd
MSc Cyber Security
KvK Geregistreerd
NIS2-Ready Rapportage
Reactie binnen 1 werkdag
NIS2 is van kracht. Bent u aantoonbaar beveiligd?

Gemeentes, zorginstellingen en kritieke sectoren zijn wettelijk verplicht om hun cyberbeveiliging aan te tonen. Voor toezichthouders is een pentestrapport daarvoor het meest gangbare bewijs.

Vraag een NIS2-check aan →
Waarom nu?

Dit zijn de werkelijke
kosten van een beveiligingsprobleem.

€4,5 mln

Gemiddelde kosten van een datalek in Europa, inclusief boetes, reputatieschade, klantenverlies en herstelkosten.

IBM Cost of a Data Breach Report 2024
194 dgn

Gemiddeld duurt het zo lang voordat een organisatie merkt dat er iemand binnen is. Maanden waarin een aanvaller vrij rondloopt.

IBM Security 2024
43%

Van alle cyberaanvallen treft het MKB en de publieke sector. Minder IT-capaciteit, meer kans op succes voor een aanvaller.

Verizon Data Breach Investigations Report 2024
01 · Wat doet Resync?

Penetratietest­diensten.

WEB APP

Webapplicatie-penetratietest

Ik val uw webapplicatie aan zoals een aanvaller dat zou doen. Ik test op OWASP Top 10, logicafouten en toegangsbeheerproblemen. Het rapport beschrijft per bevinding hoe het misbruikt kan worden en wat uw ontwikkelteam eraan kan doen.

↳ Inzicht in welke kwetsbaarheden echt exploiteerbaar zijn
API & INFRA

Infrastructuur & API Security

Uw servers, netwerken en API-endpoints zijn net zo kwetsbaar als de applicatie zelf. Ik zoek naar misconfiguraties, blootgestelde services en privilege escalation. Dit zijn dingen die een IT-beheerder zelden tegenkomt, omdat ze pas zichtbaar worden voor wie denkt als een aanvaller.

↳ Overzicht van uw volledige externe aanvalsoppervlak
HERTEST

Verificatie & Hertest

Patchen zonder verificatie is gokken. Na het verhelpen van bevindingen test ik opnieuw of de kwetsbaarheden ook echt zijn opgelost. U krijgt een schriftelijke bevestiging die u kunt gebruiken richting toezichthouders of management.

↳ Officieel bewijs van herstel, zwart op wit
ADVIES

Security Review & Advies

Nog geen pentest nodig, maar wel benieuwd waar u staat? Of twijfelt u over de architectuur van een nieuwe applicatie? Ik kijk mee en geef eerlijk advies, ook als dat advies is dat u voorlopig geen pentest nodig heeft.

↳ Helder advies, zonder dat u meteen een test hoeft te kopen
Instapproduct

Security Quick Scan — één dag, vaste prijs €1.000

Eén dag gericht handmatig testen van uw belangrijkste applicatie, met dezelfde aanpak als een volledige pentest. U krijgt de belangrijkste bevindingen en concrete vervolgstappen, en weet daarna óf en waar een volledige pentest nodig is. Meerdere dagen nodig? Dan wordt het per dag voordeliger. Hertest inbegrepen.

Plan een Quick Scan →
Bekijk onze pentestdienst → Plan gratis intake →

Eerst weten wat het kost? Bekijk het prijsmodel (v.a. €2.500) →

02 · Waarom Resync?

Wat u bij een groot bureau
niet krijgt.

Groot pentestbureau
  • Hoge kosten op dag- of uurtarief, de eindrekening is zelden wat u verwachtte
  • Wachttijd van 2 tot 6 maanden voordat u wordt ingepland
  • Wisselende testers per fase, u weet niet wie er op uw systemen zit
  • Standaardrapporten die beginners net zo goed kunnen produceren
  • Hertest? Aparte offerte, extra kosten
  • Contact verloopt via accountmanager, niet via de tester zelf
✦ Resync
  • Vaste prijs op basis van scope, u weet van tevoren wat het kost
  • Start binnen 1–2 weken na akkoord op de offerte
  • Altijd dezelfde OSCP-gecertificeerde senior tester, van intake tot afsluiting
  • Rapport op maat: managementsamenvatting én technische details
  • Hertest altijd inbegrepen, geen openstaande vragen achteraf
  • Directe communicatie met de tester, zonder tussenpersoon

Oordeel zelf: bekijk een volledig Resync-voorbeeldrapport →

03 · Over de specialist

Sofyan Aarrass, MSc
de enige tester die u krijgt.

Resync heeft bewust geen accountmanagers of juniorkrachten in dienst. U werkt van offerte tot hertest met mij persoonlijk: OSCP- en eWPTxv2-gecertificeerd, met een master in Cyber Security. U weet vooraf wie er op uw systemen zit. Ik besteed niets uit en schakel niemand anders in.

Ik heb bij gemeentes, zorginstellingen en onderwijsinstellingen gewerkt en weet wat er op het spel staat: persoonsgegevens, wettelijke verplichtingen en continuïteit van dienstverlening. Dat vraagt om een andere aanpak dan bij een gemiddelde startup.

OSCP, eWPTxv2 en een master in Cyber Security zijn geen papieren decoratie. Ik kan systemen binnendringen op manieren die een scanner nooit vindt, en dat is precies waar handmatig testen over gaat.

MSc Cyber Security
Master of Science in Cyber Security · academische achtergrond in aanvalsdetectie, cryptografie en risicobeheer
OSCP
Offensive Security Certified Professional · hands-on systeem & netwerk exploitation
eWPTxv2
eLearnSecurity Web App Penetration Tester eXtreme · geavanceerde webapplicatie exploitation
Expertise
  • Web applicatie pentesting (OWASP, PTES)
  • API security: REST, GraphQL, SOAP
  • Authenticatie & sessiemanagement
  • Autorisatiefouten & IDOR
  • Netwerk- en infrastructuurbeveiliging
  • Privilege escalation (Linux & Windows)
  • Rapportage voor technici én bestuur
  • NIS2 & AVG-context publieke sector
04 · Sectoren

Voor organisaties die zich geen datalek kunnen veroorloven.

01

Gemeentes

NIS2-verplichting

Burgerportalen, interne applicaties en gemeentelijke ketensystemen. Steeds meer gemeentes zijn wettelijk verplicht om hun beveiliging aantoonbaar op orde te hebben.

02

Zorg

Hoge urgentie

EPD-systemen, patiëntenportalen en medische apparatuur op het netwerk. NEN 7510 stelt eisen aan informatiebeveiliging en vraagt om aantoonbaar bewijs.

03

Onderwijs

Gevoelige leerlingdata

Leerlingenregistraties en studentportalen bij scholen en hogescholen. IBP-kaders vragen scholen om te laten zien dat ze informatiebeveiliging serieus nemen.

04

Advocatuur & Notariaat

Onderbelicht, hoge nood

Extreem gevoelige dossiers, weinig IT-capaciteit. De NOvA dringt aan op informatiebeveiliging, maar grote bureaus zijn voor kleine kantoren financieel buiten bereik.

05

Fintech & SaaS

SOC 2 / ISO 27001

Scale-ups die SOC 2 of ISO 27001 nastreven komen zonder pentestrapport niet door het auditproces. Ik zorg dat het rapport aansluit op de gestelde eisen.

06

Accountancy

ISAE 3402 compliance

Regionale kantoren met gevoelige cliëntdata en toenemende druk vanuit toezichthouders om beveiliging aan te tonen.

07

Vibe-Coded Startups

Cursor / Bolt / Lovable

Apps gebouwd met Cursor, Bolt of Lovable bevatten voorspelbare kwetsbaarheden: IDOR, blootgestelde API-sleutels, ontbrekende autorisatie op endpoints. Een scanner pikt ze zelden op, maar voor een handmatige tester zijn ze goed vindbaar. Specifiek aanbod →

05 · Aanpak

U weet vooraf wat het kost
en achteraf wat er gevonden is.

  1. Vrijblijvende intake

    Gratis kennismakingsgesprek. Wat wordt er getest, wat wilt u weten en wat buiten scope blijft — alles op papier voordat we iets afspreken.

    Dag 1
  2. Offerte met vaste prijs

    U weet van tevoren wat het kost en wat u krijgt. Geen uurtje-factuurtje, geen verborgen meerwerk.

    Dag 2–3
  3. Handmatige pentest

    Volledig handmatig uitgevoerd. Geen geautomatiseerde scanner die u ook zelf had kunnen draaien.

    Week 1–2
  4. Helder rapport

    Managementsamenvatting én technische details met reproductiestappen. Bruikbaar voor zowel de CISO als het bestuur.

    Einde week 2
  5. Hertest inbegrepen

    Na het patchen verifieer ik of de bevindingen ook echt zijn opgelost. Pas dan sluit ik het project af.

    Na patching
Gratis intake aanvragen →

Geheel vrijblijvend · Reactie binnen 1 werkdag

Veelgestelde vragen

Antwoord op uw
belangrijkste vragen.

Wat kost een penetratietest bij Resync?

Alle offertes bij Resync zijn vaste prijzen. U weet vooraf exact wat u betaalt, zonder verrassingen achteraf. Een eendaagse Security Quick Scan begint rond €1.000; een volledige penetratietest begint bij €2.500 (Compact), €4.500 (Standaard) of €7.500 (Uitgebreid), afhankelijk van de scope. Bekijk het volledige prijsmodel en de scope-categorieën, of stuur een aanvraag via het contactformulier en u hoort binnen één werkdag wat u kunt verwachten.

Hoe lang duurt een penetratietest?

Een webapplicatie-penetratietest duurt gemiddeld 3 tot 5 werkdagen. Infrastructuurtests variëren op basis van de omvang. Na de intake ontvangt u een exacte planning. Doorlooptijd van intake tot afgerond rapport is doorgaans 1 tot 3 weken.

Wij zijn een kleine organisatie, hebben we echt een pentest nodig?

Kleine en middelgrote organisaties zijn een populair doelwit, omdat aanvallers weten dat daar minder beveiligingscapaciteit is. NIS2 verplicht bovendien steeds meer organisaties om hun beveiliging aantoonbaar op orde te hebben, ook in de publieke sector en het MKB.

Een pentest is relevant voor iedere organisatie die vertrouwelijke data beheert of wettelijk moet aantonen dat ze beveiliging serieus neemt.

Wat als er weinig of niets gevonden wordt?

Dan heeft u zwart op wit dat uw systemen een handmatige aanval hebben weerstaan, uitgevoerd door een gecertificeerde tester. Dat is ook een nuttig resultaat: richting toezichthouders, klanten of uw eigen bestuur.

Hoe vertrouwelijk wordt mijn informatie behandeld?

Alle bevindingen, systeemdocumentatie en communicatie vallen onder strikte geheimhouding. Voor elk project tekenen we standaard een NDA. Uw gegevens worden nooit gedeeld of buiten het project opgeslagen.

Wij werken al met een IT-afdeling of IT-partner. Hebben we dan nog een pentest nodig?

Ja. Uw IT-partner beheert uw systemen, maar denkt niet als een aanvaller. De meeste kwetsbaarheden die ik vind zijn niet zichtbaar voor regulier IT-beheer, omdat ze gevonden worden door logica en configuraties creatief te misbruiken op manieren die bij normaal beheer nooit opkomen.

Klaar om te beginnen?

Hoe langer u wacht,
hoe meer tijd een aanvaller heeft.

In één gesprek wordt duidelijk of en hoe ik u kan helpen. Gratis, vrijblijvend en binnen één werkdag een reactie.

Momenteel beschikbaar voor nieuwe opdrachten
Gratis intake Vaste prijs op basis van scope Hertest inbegrepen NDA standaard
Contact

Binnen één werkdag
weet u waar u staat.

Vertel me in een paar zinnen over uw applicatie of vraagstuk. Ik reageer binnen één werkdag — en u ontvangt alleen een offerte als u daarom vraagt.

LinkedIn Sofyan Aarrass
Locatie Nederland · Op afstand & op locatie
Beschikbaarheid Beschikbaar voor nieuwe opdrachten

Reactie binnen 1 werkdag · Geheel vrijblijvend · NDA standaard · Uw gegevens worden alleen gebruikt om te reageren (AVG)

Bedankt voor uw aanvraag. Ik reageer binnen één werkdag.
Resync Design
Websites, gebouwd met dezelfde security-blik.

Naast pentesten bouwt Resync ook websites: secure by design, snel, en zonder de kwetsbaarheden die we bij pentests zo vaak aantreffen. Ontwerp, bouw en beveiliging uit dezelfde handen.

Bekijk Resync Design →