Pentest of kwetsbaarhedenscan: het verschil, en wanneer je welke nodig hebt
Bijgewerkt: 5 oktober 2026
Kort antwoord: een pentest is handmatig en diep, op één moment en binnen een afgesproken scope. Een kwetsbaarhedenscan is geautomatiseerd, breed en herhaalbaar. Ze vervangen elkaar niet. De meeste organisaties hebben eerst de scan nodig, dan de pentest, en daarna de scan opnieuw.
Wat een pentest is
Bij een penetratietest probeert een specialist binnen te komen zoals een aanvaller dat zou doen. Hij combineert bevindingen, probeert kwetsbaarheden daadwerkelijk uit te buiten en beoordeelt wat een aanvaller daarna zou kunnen. De uitkomst is een rapport over de afgesproken scope, op de datum van de test. Een week later kan er een nieuwe kwetsbaarheid zijn of een nieuw systeem online staan; dat ziet de pentest niet.
Wat een kwetsbaarhedenscan is
Een kwetsbaarhedenscan vergelijkt systemen geautomatiseerd met bekende kwetsbaarheden en zwakke configuraties: verouderde software, open poorten, verlopen certificaten, ontbrekende mailbeveiliging. Extern, vanaf het internet, is dat het beeld waar een aanvaller mee begint. Een scan is breed, goedkoop en herhaalbaar, maar hij buit niets uit en combineert niets. Wat hij vindt, is een lijst met kansen, geen bewijs dat iemand erdoorheen komt.
Wat ontdekking toevoegt
Een pentest en een klassieke scan werken allebei op een lijst van systemen die jij aanlevert. Wat niet op die lijst staat, wordt niet getest. Het in kaart brengen van je externe aanvalsoppervlak, in de markt EASM genoemd, draait die volgorde om: eerst uitzoeken wat er allemaal van je organisatie aan het internet hangt, dan pas beoordelen. Vergeten subdomeinen, een oude testomgeving of een gelijkend domein van iemand anders komen zo wel in beeld.
Naast elkaar
| Pentest | Kwetsbaarhedenscan | |
|---|---|---|
| Wie | Een specialist, handmatig | Software, automatisch |
| Diepte | Groot: uitbuiten en combineren | Beperkt: herkennen en melden |
| Breedte | De afgesproken scope | Alles wat gevonden en bereikbaar is |
| Moment | Eén keer, meestal jaarlijks | Doorlopend of op schema |
| Kosten | Meestal enkele duizenden euro's per keer | Van gratis tot enkele tientallen euro's per maand |
| Bewijswaarde | Hoog voor de scope op die datum | Goed voor de basis, doorlopend aantoonbaar |
| Wat je mist | Alles buiten de scope, en alles na de datum | Alles wat alleen een mens ziet |
De volgorde die werkt
- Ken je buitenkant. Een passieve scan laat zien wat er van je organisatie online staat, zonder iets te raken.
- Herstel de zwaarste punten. Een pentest op een omgeving met bekende open deuren is zonde van het geld: de tester vindt wat de scan al wist.
- Koop een pentest voor wat ertoe doet: de klantportaal, de koppeling met je leverancier, de omgeving met persoonsgegevens.
- Hertest na herstel, en blijf daarna scannen. Een nieuwe open poort hoort je te bereiken voordat de volgende pentest gepland staat.
Wat Exposure Watch wel en niet is
Exposure Watch is geen pentest en doet zich niet zo voor. Een passieve scan gebruikt alleen openbare bronnen. Een actieve scan, alleen op een domein waarvan je het eigendom hebt aangetoond, doet veilige controles zoals poort- en TLS-checks; de diepe scan voegt CVE-detectie en de volledige poortrange toe. Er wordt niets uitgebuit, er is geen bruteforce en geen verstoring; dat staat in ons beleid voor veilig gebruik. Elk rapport wordt vastgelegd als momentopname met een controlecode, zodat je het als bewijs kunt gebruiken naast de pentest, niet in plaats daarvan.
Eerst weten wat er open staat?
Start de gratis scan op de voorpagina. Binnen minuten zie je de eerste bevindingen, zonder account.