Een klant vraagt om een pentestrapport. Wat nu?
De deal is bijna rond. Dan komt de inkoper of de securityafdeling van de klant met één vraag: kunt u een recent pentestrapport aanleveren? Heeft u er een, dan is de vraag wat u wel en niet deelt. Heeft u er geen, dan hangt de deal op een document dat u niet heeft. Allebei is goed op te lossen. De klant vraagt niet om perfectie, maar om bewijs dat een onafhankelijke partij heeft gekeken en dat u de gevonden problemen heeft opgelost.
Heeft u een recent rapport, deel dan de managementsamenvatting en de hertestverklaring, en het volledige technische rapport alleen onder NDA. Heeft u er geen, wees daar eerlijk over, noem een datum en plan de test op het product dat de klant gaat gebruiken. Een concrete planning houdt een deal vaker warm dan een vaag "daar werken we aan".
Waarom de klant erom vraagt
De klant vraagt niet uit nieuwsgierigheid. In bijna alle gevallen moet hij zelf iets aantonen, aan een toezichthouder, een auditor of zijn eigen bestuur. U bent een schakel in zijn verhaal.
| Aanleiding bij de klant | Wat de klant zelf moet aantonen |
|---|---|
| NIS2 / Cyberbeveiligingswet | Dat hij de beveiliging van zijn leveranciers beoordeelt. Die eis reist via de leveranciersvragenlijst naar u. |
| ISO 27001 | Dat informatiebeveiliging in leveranciersrelaties is geborgd (Annex A 5.19 tot en met 5.22). |
| SOC 2 | Dat hij de risico's van leveranciers beoordeelt en beheerst (CC9.2). Zijn auditor vraagt hoe hij dat heeft gedaan. |
| AVG | Dat zijn verwerkers passende technische maatregelen nemen. Artikel 32 noemt expliciet het regelmatig testen en evalueren van die maatregelen. |
| DORA (banken, verzekeraars) | Dat ICT-risico's bij externe leveranciers worden beheerst en contractueel zijn vastgelegd. |
Het gevolg: een klant kan "wij nemen beveiliging serieus" niet zomaar accepteren. Hij heeft iets nodig dat hij in zijn eigen dossier kan stoppen. Hoe die keten-eis onder NIS2 precies werkt, leest u in NIS2 en uw toeleveringsketen.
Wat de klant in het rapport wil zien
Niet elk rapport overtuigt. Securityteams kijken naar een handvol vaste punten.
- Recent. In de praktijk hanteren de meeste klanten een termijn van twaalf maanden. Is uw product sindsdien flink veranderd, dan telt ook een rapport van een half jaar oud minder zwaar.
- Onafhankelijk. Uitgevoerd door een externe partij, niet door uw eigen ontwikkelaars. Wie zijn eigen werk beoordeelt, overtuigt niemand.
- Over het juiste product. De scope moet de dienst dekken die de klant afneemt. Een rapport over uw marketingwebsite zegt niets over uw klantportaal.
- Handmatig, geen scan. Een export uit een vulnerability scanner is geen pentestrapport. Een securityteam ziet het verschil in één oogopslag.
- Met opgeloste bevindingen. De klant verwacht niet dat er niets gevonden is. Hij wil zien dat kritieke en hoge bevindingen zijn opgelost, bij voorkeur bevestigd met een hertest.
- Echt. Een PDF is in een paar minuten aan te passen. Elk Resync-rapport is daarom digitaal ondertekend, zodat uw klant zelf kan controleren of het authentiek en ongewijzigd is. Hoe dat werkt, leest u in is een pentestrapport echt?
Heeft u al een rapport? Dit deelt u wel en niet
Een volledig pentestrapport beschrijft stap voor stap hoe een aanvaller binnen had kunnen komen. Ook als alles is opgelost, blijft dat gevoelige informatie over uw architectuur, uw koppelingen en de plekken waar het eerder misging. U deelt het dus niet zomaar als bijlage.
| Document | Met wie deelt u het? |
|---|---|
| Managementsamenvatting | Met de klant die erom vraagt. Beschrijft scope, aanpak, het aantal bevindingen per ernst en de conclusie, zonder technische details. |
| Hertestverklaring | Met de klant die erom vraagt. Laat zien dat de bevindingen zijn verholpen. |
| Volledig technisch rapport | Alleen onder NDA, en bij voorkeur ter inzage in plaats van als bijlage. Vraag de klant waarvoor hij het nodig heeft. Vaak blijkt de samenvatting voldoende. |
Is uw rapport ouder dan een jaar, of dekt het niet het product dat de klant afneemt? Zeg dat dan eerlijk, en noem wanneer het volgende rapport er is. Een oud rapport presenteren als actueel valt vroeg of laat door de mand, en dan kost het u meer vertrouwen dan het gat zelf.
Wacht een klant op een pentestrapport? In een gratis intake bepalen we welke scope de klant nodig heeft en wanneer u het rapport kunt hebben. Reactie binnen één werkdag.
Plan een gratis intake →Nog geen rapport? Zo houdt u de deal warm
Geen rapport hebben is geen reden om een deal te verliezen. Geen antwoord hebben wel. Vijf stappen die in de praktijk werken:
- Wees eerlijk. "We hebben nog geen externe pentest laten doen" is een beter antwoord dan een vaag verhaal. Securityteams stellen vervolgvragen, en een ontwijkend antwoord valt dan alsnog door de mand.
- Noem een datum. Plan de test en laat de klant weten wanneer die plaatsvindt en wanneer u het rapport verwacht. Een bevestigde planning met een onafhankelijke partij is voor veel inkopers genoeg om het traject voort te zetten.
- Kies de scope die de klant raakt. Test het product dat deze klant gaat gebruiken, inclusief de API's en de rollen die zijn medewerkers krijgen. De rest kan later.
- Plan tijd voor herstel vóór de deadline. Het rapport dat u wilt delen, is het rapport met opgeloste bevindingen. Reken dus terug: test, herstel, hertest. Van intake tot rapport duurt een meerdaagse pentest doorgaans één tot drie weken. De hertest volgt zodra u heeft gepatcht.
- Vul intussen de rest van de vragenlijst in. Beleid, toegangsbeheer met multifactor-authenticatie, het incidentproces en back-ups kunt u nu al beantwoorden. Het pentestrapport vult daarna het blok over technisch bewijs.
Is de deadline kort en de applicatie overzichtelijk, dan kan een Security Quick Scan van één dag op de onderdelen met het hoogste risico een eerlijk tussenantwoord zijn. Zeg er dan wel bij dat het een korte test is. Of een klant dat accepteert, verschilt per klant. Hoe u de test zo voorbereidt dat er geen dag verloren gaat, leest u in een pentest voorbereiden.
Een export van een vulnerability scanner presenteren als pentestrapport. Een rapport van twee jaar oud, of over een ander product. Of verwijzen naar het ISO-certificaat van uw hostingpartij. Dat laatste zegt iets over het datacenter, niet over uw applicatie. Securityteams zien het verschil, en vertrouwen daarna ook de rest van uw antwoorden minder.
Maak er een verkoopargument van
Wie de vraag verwacht, wint tijd. In een inkooptraject valt de leverancier op die de securityvraag in één mail beantwoordt, met de samenvatting en de hertestverklaring als bijlage.
- Vertel het vooraf. Zet in uw salesmateriaal of op uw website dat er jaarlijks een onafhankelijke pentest plaatsvindt, en dat de samenvatting op aanvraag beschikbaar is.
- Test vóór de drukte. Plan de pentest vóór een belangrijke verkoopperiode of een grote aanbesteding, niet erna.
- Houd het ritme vast. Minstens jaarlijks en na elke significante wijziging. Waar die vuistregel vandaan komt, leest u in hoe vaak u een penetratietest moet laten doen.
Conclusie
Een klant die om een pentestrapport vraagt, vraagt om bewijs dat hij zelf ergens kan laten zien. Heeft u een recent rapport, deel dan de samenvatting en de hertestverklaring, en het volledige rapport alleen onder NDA. Heeft u er geen, wees eerlijk, noem een datum en test het product dat de klant gaat gebruiken, met tijd voor herstel vóór de deadline. Zo wordt de vraag die de deal leek te vertragen een moment waarop u laat zien dat u beveiliging serieus neemt, met bewijs in plaats van woorden.
Veelgestelde vragen
Mag ik een pentestrapport delen met een klant?
Ja. Het rapport is voor u gemaakt, en u bepaalt met wie u het deelt. Deel bij voorkeur de managementsamenvatting en de hertestverklaring. Het volledige technische rapport bevat details waarmee een aanvaller zijn werk kan versnellen, dus dat deelt u alleen onder NDA en liefst ter inzage.
Hoe oud mag een pentestrapport zijn?
De meeste klanten hanteren een termijn van twaalf maanden. Is uw applicatie sindsdien significant gewijzigd, bijvoorbeeld door een nieuwe inlogmethode, een migratie of grote nieuwe functionaliteit, dan verwacht een klant een nieuwere test.
Is een vulnerability scan genoeg als bewijs voor een klant?
Meestal niet. Een scan vindt bekende kwetsbaarheden, maar geen logica- en autorisatiefouten, en securityteams herkennen scanneroutput direct. Een scan is een nuttige aanvulling, maar vervangt geen handmatige pentest.
Hoe snel kan ik een pentestrapport hebben?
Na een intake en akkoord op de offerte start de test meestal binnen één tot twee weken. Van intake tot rapport duurt een meerdaagse pentest doorgaans één tot drie weken, afhankelijk van de scope. Is de deadline kort, dan kan een Security Quick Scan van één dag een tussenoplossing zijn.
Het rapport dat uw klant wil zien.
Een handmatige pentest op het product dat uw klant afneemt, met een managementsamenvatting voor de klant, een hertestverklaring als bewijs van herstel en een digitaal ondertekend rapport dat uw klant zelf kan verifiëren. Vaste prijs, hertest inbegrepen.
Plan gratis intake →