ISO 27001-pentest: wat Annex A werkelijk vraagt.
ISO/IEC 27001:2022 gebruikt het woord "penetratietest" nergens. Twee Annex A-beheersmaatregelen maken er wél het bewijs van dat een certificerende auditor verwacht, en uw eigen Verklaring van Toepasselijkheid is wat u daaraan bindt. Deze pagina legt het mechanisme uit, en wat het rapport moet bevatten. Eerst zien hoe zo'n rapport eruitziet? Bekijk een echt voorbeeldrapport.
Geen enkele eis verplicht een pentest.Uw Verklaring van Toepasselijkheid doet dat wel.
ISO 27001 is risicogebaseerd, niet voorschrijvend. De norm geeft u geen lijst met verplichte middelen. Dat is een bewuste eigenschap van de norm, en precies de reden dat "is een pentest verplicht?" geen simpel ja of nee kent.
De route naar het antwoord loopt via uw eigen documentatie. Annex A-maatregel A.8.29, beveiligingstesten in ontwikkeling en acceptatie, vereist dat beveiligingstesten worden gedefinieerd en uitgevoerd binnen de ontwikkelcyclus. Uw Verklaring van Toepasselijkheid (VvT) moet vastleggen welke Annex A-maatregelen op u van toepassing zijn en hoe u ze invult. Voor vrijwel elke organisatie met extern bereikbare systemen of eigen softwareontwikkeling is A.8.29 van toepassing, en zodra u dat heeft verklaard, moet u het aantoonbaar maken.
Kunt u op dat moment geen technisch testbewijs laten zien, dan wordt Fase 2 een ongemakkelijk gesprek.
Kort samengevat:
- Niet verplicht door enige eis in de norm
- Expliciet genoemd in de implementatierichtlijn van ISO 27002:2022
- Feitelijk bindend zodra A.8.8 en A.8.29 in uw VvT als van toepassing staan
A.8.8 en A.8.29 doen het bindende werk.
| Maatregel | Wat er wordt gevraagd | Wat een pentest aantoont |
|---|---|---|
| A.8.8 — Beheer van technische kwetsbaarheden | Informatie over kwetsbaarheden in gebruikte systemen verkrijgen, blootstelling beoordelen, passende maatregelen nemen | Dat u daadwerkelijk exploiteerbare zwakheden vindt, niet alleen een scanner tegen een CVE-lijst draait |
| A.8.29 — Beveiligingstesten in ontwikkeling en acceptatie | Beveiligingstestprocessen gedefinieerd en geïmplementeerd binnen de ontwikkelcyclus | Testen vóór oplevering, met resultaten die terugvloeien naar ontwikkeling |
ISO 27002:2022, die de implementatierichtlijn bij de Annex A-maatregelen bevat, stelt bij maatregel 8.8 expliciet dat organisaties periodieke, gedocumenteerde penetratietesten uitvoeren, door eigen medewerkers of door een onafhankelijke derde partij.
Voeg hoofdstuk 9.1 (monitoring, meting, analyse en evaluatie) toe en het beeld is compleet: uw ISMS moet aantonen dat de technische maatregelen werken, niet alleen dat ze beschreven zijn.
Een gedocumenteerde maatregel bewijst dat hij bestaat. Een pentest bewijst dat hij standhoudt.
Dit zijn de referenties uit de 2022-versie. Heeft u een certificaat onder ISO 27001:2013, dan zijn de equivalenten A.12.6.1 (beheer van technische kwetsbaarheden), A.14.2.8 (systeembeveiligingstesten) en A.18.2.3 (beoordeling van technische naleving). De 2022-herziening voegde A.14.2.8 en A.14.2.9 samen tot de nieuwe A.8.29. Controleer tegen welke editie uw VvT is geschreven voordat u bevindingen mapt.
Reken terug vanaf uw Fase 2-datum.
Vóór Fase 2. Fase 1 beoordeelt uw documentatie; Fase 2 kijkt of het ISMS in de praktijk werkt. Technisch testbewijs hoort er vóór Fase 2 te liggen, met ruimte om te herstellen wat er gevonden wordt.
Vóór hercertificering. Certificaten lopen in een driejaarscyclus. Bij hercertificering wordt verouderd bewijs het eerst tegen het licht gehouden.
Bij tussentijdse audits. Jaarlijkse controle-audits verwachten doorgaans actueel bewijs, niet drie jaar hetzelfde rapport.
Na significante wijzigingen. Een nieuwe authenticatievoorziening, een grote architectuurwijziging of een nieuwe extern bereikbare applicatie zet de vraag opnieuw open.
Doorlooptijd van intake tot eindrapport is doorgaans 1 tot 3 weken. Reken terug vanaf uw Fase 2-datum, met ruimte om te patchen en te hertesten.
Waar een auditor op let.
Wil het rapport dienen als ISMS-bewijs in plaats van een losse PDF in een map, dan let een auditor op:
- Een scopebeschrijving die aansluit op uw ISMS-scope zoals vastgelegd in de VvT. Een test van systemen buiten de gecertificeerde scope bewijst niets.
- Een actuele datum. Binnen twaalf maanden is de werkbare verwachting.
- Methodiek en de kwalificaties van de tester bij naam. Volgens welke standaard, door wie, met welke certificeringen.
- Bevindingen met risicoclassificatie en bedrijfsimpact.
- Reproductiestappen waar uw ontwikkelteam mee vooruit kan.
- Een herstellog en hertestbewijs dat bevestigt dat de fixes werkelijk werken.
- Vooraf vastgelegde afspraken over de uitvoering (rules of engagement).
- Bevindingen gekoppeld aan de Annex A-maatregelen die ze aantonen, zodat de link met uw VvT expliciet is.
Geautomatiseerde scans alleen voldoen niet aan A.8.29. Scanners vinden bekende kwetsbaarheden; ze testen geen businesslogica, ketenen geen exploits aan elkaar en modelleren geen aanvallersgedrag. ISO 27002 onderscheidt scantools en penetratietesten expliciet en vraagt om beide.
Een rapport dat direct aansluit op uw VvT.
- Volledig handmatig getest. OWASP- en PTES-methodiek, OSCP- en eWPTxv2-gecertificeerd, MSc Cyber Security. Geen scanner die u zelf ook had kunnen draaien.
- Hertest inbegrepen in de vaste prijs. Na herstel verifieer ik of de bevindingen echt gesloten zijn en lever ik een schriftelijke hertestverklaring. Dat is het afsluitende bewijs waar uw auditor om vraagt, en het is geen aparte offerte.
- Annex A-mappingbijlage. Voor compliance-gerichte opdrachten koppel ik elke bevinding aan de maatregel die hij aantoont (A.8.8, A.8.29 en waar relevant andere), zodat het rapport direct aansluit op uw VvT.
- Managementsamenvatting én technische details in één document. Bruikbaar voor management en ontwikkelaars zonder vertaalslag.
- Digitaal ondertekend rapport. Uw certificerende instelling of auditor controleert de echtheid zelf via re-sync.nl/verify, in de eigen browser, zonder upload.
- NDA standaard. Afspraken over de uitvoering vooraf schriftelijk vastgelegd.
Vaste prijs op basis van scope.
Geen uurtje-factuurtje, geen aparte factuur voor de hertest.
| Scope | Prijsindicatie | Wanneer passend |
|---|---|---|
| Security Quick Scan | v.a. €1.000 | Eén dag, gericht. Bepaalt of een volledige test nodig is. |
| Compact | v.a. €2.500 | Eén webapplicatie of API met beperkte rollen. |
| Standaard | v.a. €4.500 | SaaS-product of portaal met meerdere rollen. |
| Uitgebreid | v.a. €7.500 | Complex platform, meerdere applicaties of infrastructuur. |
Een ISO 27001-traject wordt ingericht op ISMS-bewijs, niet alleen op dekking. Er komt mapping naar de Annex A-maatregelen bij, een rapport dat aansluit op uw gecertificeerde scope en Verklaring van Toepasselijkheid, en een schriftelijke hertestverklaring die de bevindingen afsluit. In de praktijk valt het meeste certificeringswerk in de band Uitgebreid, vanaf €7.500, en loopt het op bij grotere of meer-applicatie-omgevingen.
ISO 27001-vragen, precies beantwoord.
Is een penetratietest verplicht voor ISO 27001?
Welke Annex A-maatregelen toont een pentest aan?
Mag een interne test ook?
Is een vulnerabilityscan voldoende?
Hoe vaak moeten wij testen?
Heeft Resync ervaring met ISO 27001-trajecten?
Wij doen ook SOC 2. Kan één test beide dekken?
Testen voor uw ISO 27001-certificering?
Vertel me wat er in scope zit en wanneer uw Fase 2- of controle-audit gepland staat. U hoort binnen één werkdag van me.
Plan gratis intake → Ook bezig met SOC 2?