ISO/IEC 27001:2022 · Annex A

ISO 27001-pentest: wat Annex A werkelijk vraagt.

ISO/IEC 27001:2022 gebruikt het woord "penetratietest" nergens. Twee Annex A-beheersmaatregelen maken er wél het bewijs van dat een certificerende auditor verwacht, en uw eigen Verklaring van Toepasselijkheid is wat u daaraan bindt. Deze pagina legt het mechanisme uit, en wat het rapport moet bevatten. Eerst zien hoe zo'n rapport eruitziet? Bekijk een echt voorbeeldrapport.

Gratis intake Vaste prijs op basis van scope Hertest inbegrepen NDA standaard
Laatst herzien: 4 augustus 2026
01 · Het eerlijke antwoord

Geen enkele eis verplicht een pentest.Uw Verklaring van Toepasselijkheid doet dat wel.

ISO 27001 is risicogebaseerd, niet voorschrijvend. De norm geeft u geen lijst met verplichte middelen. Dat is een bewuste eigenschap van de norm, en precies de reden dat "is een pentest verplicht?" geen simpel ja of nee kent.

De route naar het antwoord loopt via uw eigen documentatie. Annex A-maatregel A.8.29, beveiligingstesten in ontwikkeling en acceptatie, vereist dat beveiligingstesten worden gedefinieerd en uitgevoerd binnen de ontwikkelcyclus. Uw Verklaring van Toepasselijkheid (VvT) moet vastleggen welke Annex A-maatregelen op u van toepassing zijn en hoe u ze invult. Voor vrijwel elke organisatie met extern bereikbare systemen of eigen softwareontwikkeling is A.8.29 van toepassing, en zodra u dat heeft verklaard, moet u het aantoonbaar maken.

Kunt u op dat moment geen technisch testbewijs laten zien, dan wordt Fase 2 een ongemakkelijk gesprek.

Kort samengevat:

  • Niet verplicht door enige eis in de norm
  • Expliciet genoemd in de implementatierichtlijn van ISO 27002:2022
  • Feitelijk bindend zodra A.8.8 en A.8.29 in uw VvT als van toepassing staan
02 · De twee maatregelen die ertoe doen

A.8.8 en A.8.29 doen het bindende werk.

MaatregelWat er wordt gevraagdWat een pentest aantoont
A.8.8 — Beheer van technische kwetsbaarheden Informatie over kwetsbaarheden in gebruikte systemen verkrijgen, blootstelling beoordelen, passende maatregelen nemen Dat u daadwerkelijk exploiteerbare zwakheden vindt, niet alleen een scanner tegen een CVE-lijst draait
A.8.29 — Beveiligingstesten in ontwikkeling en acceptatie Beveiligingstestprocessen gedefinieerd en geïmplementeerd binnen de ontwikkelcyclus Testen vóór oplevering, met resultaten die terugvloeien naar ontwikkeling

ISO 27002:2022, die de implementatierichtlijn bij de Annex A-maatregelen bevat, stelt bij maatregel 8.8 expliciet dat organisaties periodieke, gedocumenteerde penetratietesten uitvoeren, door eigen medewerkers of door een onafhankelijke derde partij.

Voeg hoofdstuk 9.1 (monitoring, meting, analyse en evaluatie) toe en het beeld is compleet: uw ISMS moet aantonen dat de technische maatregelen werken, niet alleen dat ze beschreven zijn.

Een gedocumenteerde maatregel bewijst dat hij bestaat. Een pentest bewijst dat hij standhoudt.

Let op de nummering

Dit zijn de referenties uit de 2022-versie. Heeft u een certificaat onder ISO 27001:2013, dan zijn de equivalenten A.12.6.1 (beheer van technische kwetsbaarheden), A.14.2.8 (systeembeveiligingstesten) en A.18.2.3 (beoordeling van technische naleving). De 2022-herziening voegde A.14.2.8 en A.14.2.9 samen tot de nieuwe A.8.29. Controleer tegen welke editie uw VvT is geschreven voordat u bevindingen mapt.

03 · Wanneer in de certificeringscyclus testen

Reken terug vanaf uw Fase 2-datum.

Vóór Fase 2. Fase 1 beoordeelt uw documentatie; Fase 2 kijkt of het ISMS in de praktijk werkt. Technisch testbewijs hoort er vóór Fase 2 te liggen, met ruimte om te herstellen wat er gevonden wordt.

Vóór hercertificering. Certificaten lopen in een driejaarscyclus. Bij hercertificering wordt verouderd bewijs het eerst tegen het licht gehouden.

Bij tussentijdse audits. Jaarlijkse controle-audits verwachten doorgaans actueel bewijs, niet drie jaar hetzelfde rapport.

Na significante wijzigingen. Een nieuwe authenticatievoorziening, een grote architectuurwijziging of een nieuwe extern bereikbare applicatie zet de vraag opnieuw open.

Doorlooptijd van intake tot eindrapport is doorgaans 1 tot 3 weken. Reken terug vanaf uw Fase 2-datum, met ruimte om te patchen en te hertesten.

04 · Wat het rapport moet bevatten

Waar een auditor op let.

Wil het rapport dienen als ISMS-bewijs in plaats van een losse PDF in een map, dan let een auditor op:

  1. Een scopebeschrijving die aansluit op uw ISMS-scope zoals vastgelegd in de VvT. Een test van systemen buiten de gecertificeerde scope bewijst niets.
  2. Een actuele datum. Binnen twaalf maanden is de werkbare verwachting.
  3. Methodiek en de kwalificaties van de tester bij naam. Volgens welke standaard, door wie, met welke certificeringen.
  4. Bevindingen met risicoclassificatie en bedrijfsimpact.
  5. Reproductiestappen waar uw ontwikkelteam mee vooruit kan.
  6. Een herstellog en hertestbewijs dat bevestigt dat de fixes werkelijk werken.
  7. Vooraf vastgelegde afspraken over de uitvoering (rules of engagement).
  8. Bevindingen gekoppeld aan de Annex A-maatregelen die ze aantonen, zodat de link met uw VvT expliciet is.
Wat niet meer volstaat

Geautomatiseerde scans alleen voldoen niet aan A.8.29. Scanners vinden bekende kwetsbaarheden; ze testen geen businesslogica, ketenen geen exploits aan elkaar en modelleren geen aanvallersgedrag. ISO 27002 onderscheidt scantools en penetratietesten expliciet en vraagt om beide.

05 · Wat u van Resync krijgt

Een rapport dat direct aansluit op uw VvT.

  • Volledig handmatig getest. OWASP- en PTES-methodiek, OSCP- en eWPTxv2-gecertificeerd, MSc Cyber Security. Geen scanner die u zelf ook had kunnen draaien.
  • Hertest inbegrepen in de vaste prijs. Na herstel verifieer ik of de bevindingen echt gesloten zijn en lever ik een schriftelijke hertestverklaring. Dat is het afsluitende bewijs waar uw auditor om vraagt, en het is geen aparte offerte.
  • Annex A-mappingbijlage. Voor compliance-gerichte opdrachten koppel ik elke bevinding aan de maatregel die hij aantoont (A.8.8, A.8.29 en waar relevant andere), zodat het rapport direct aansluit op uw VvT.
  • Managementsamenvatting én technische details in één document. Bruikbaar voor management en ontwikkelaars zonder vertaalslag.
  • Digitaal ondertekend rapport. Uw certificerende instelling of auditor controleert de echtheid zelf via re-sync.nl/verify, in de eigen browser, zonder upload.
  • NDA standaard. Afspraken over de uitvoering vooraf schriftelijk vastgelegd.
06 · Wat het kost

Vaste prijs op basis van scope.

Geen uurtje-factuurtje, geen aparte factuur voor de hertest.

ScopePrijsindicatieWanneer passend
Security Quick Scanv.a. €1.000Eén dag, gericht. Bepaalt of een volledige test nodig is.
Compactv.a. €2.500Eén webapplicatie of API met beperkte rollen.
Standaardv.a. €4.500SaaS-product of portaal met meerdere rollen.
Uitgebreidv.a. €7.500Complex platform, meerdere applicaties of infrastructuur.

Een ISO 27001-traject wordt ingericht op ISMS-bewijs, niet alleen op dekking. Er komt mapping naar de Annex A-maatregelen bij, een rapport dat aansluit op uw gecertificeerde scope en Verklaring van Toepasselijkheid, en een schriftelijke hertestverklaring die de bevindingen afsluit. In de praktijk valt het meeste certificeringswerk in de band Uitgebreid, vanaf €7.500, en loopt het op bij grotere of meer-applicatie-omgevingen.

Bekijk het volledige prijsmodel →

Veelgestelde vragen

ISO 27001-vragen, precies beantwoord.

Is een penetratietest verplicht voor ISO 27001?
Niet met zoveel woorden. Geen enkele eis in ISO/IEC 27001:2022 verplicht een pentest. In de praktijk vragen de Annex A-maatregelen A.8.8 en A.8.29 om het identificeren van technische kwetsbaarheden en om beveiligingstesten binnen de ontwikkelcyclus, en beveelt de richtlijn bij A.8.8 in ISO 27002:2022 expliciet periodieke, gedocumenteerde penetratietesten aan. Zodra die maatregelen in uw Verklaring van Toepasselijkheid als van toepassing staan, wordt testbewijs feitelijk noodzakelijk.
Welke Annex A-maatregelen toont een pentest aan?
Primair A.8.8 (beheer van technische kwetsbaarheden) en A.8.29 (beveiligingstesten in ontwikkeling en acceptatie). Afhankelijk van de bevindingen ook A.8.28 (veilig programmeren) en A.5.7 (dreigingsinformatie). Onder de 2013-editie zijn de equivalenten A.12.6.1, A.14.2.8 en A.18.2.3.
Mag een interne test ook?
De richtlijn bij ISO 27002 staat testen door eigen medewerkers of een onafhankelijke derde partij toe. In de praktijk hechten certificerende instellingen meer waarde aan onafhankelijk testen, zeker wanneer het interne team ook de systemen bouwt of beheert.
Is een vulnerabilityscan voldoende?
Nee. Een scan dekt een deel van A.8.8. Hij toont niet aan dat maatregelen standhouden tegen een aanvaller, en voldoet niet aan A.8.29 voor zelf ontwikkelde software. ISO 27002 onderscheidt scantools en penetratietesten expliciet.
Hoe vaak moeten wij testen?
Jaarlijks is de gangbare norm, plus na significante wijzigingen. De norm schrijft geen frequentie voor; uw risicobeoordeling moet de gekozen frequentie onderbouwen, en die onderbouwing is zelf auditeerbaar.
Heeft Resync ervaring met ISO 27001-trajecten?
Elk Resync-rapport is opgezet om direct als ISMS-bewijs te dienen: scope afgestemd op uw gecertificeerde grens en Verklaring van Toepasselijkheid, benoemde methodiek en kwalificaties van de tester, bevindingen met risicoclassificatie en reproductiestappen, bevindingen gekoppeld aan de Annex A-maatregelen die ze aantonen, en een hertestverklaring die de sluiting bevestigt. Stuur de eisen aan het bewijsformat van uw certificerende instelling mee bij de intake, dan wordt het rapport daarop ingericht.
Wij doen ook SOC 2. Kan één test beide dekken?
Meestal wel, mits de scope beide grenzen dekt. Het testwerk is hetzelfde; het verschil zit in de mapping van bevindingen en de opbouw van het rapport. Zie de SOC 2-pagina.

Testen voor uw ISO 27001-certificering?

Vertel me wat er in scope zit en wanneer uw Fase 2- of controle-audit gepland staat. U hoort binnen één werkdag van me.

Plan gratis intake → Ook bezig met SOC 2?
Gratis intake Reactie binnen 1 werkdag NDA standaard
Bronnen op deze pagina
  • ISO/IEC 27001:2022, Annex A, maatregelen 8.8 en 8.29, en hoofdstuk 9.1. iso.org
  • ISO/IEC 27002:2022, implementatierichtlijn bij maatregel 8.8. iso.org
  • ISO/IEC 27001:2013, Annex A, maatregelen 12.6.1, 14.2.8 en 18.2.3 (vervallen). iso.org
Plan gratis intake →