Iemand gaat proberen in te breken in je software. Laat mij de eerste zijn.

Handmatige web- en API-pentest door één senior tester — dezelfde persoon die je spreekt, test en het aan je auditor uitlegt. €6.500 vast, hertest inbegrepen.

Ik doe maximaal 2 volledige tests per maand.

Waarom één persoon

Bij een groot bureau verkoopt een senior en test een junior.

Bij mij is dat dezelfde persoon. Er is niemand om de schuld aan te geven, dus ik doe het goed. Je spreekt de tester, niet een accountmanager. Wat ik vind, leg ik zelf uit.

01Geen sales-laag
02Geen junior op je applicatie
03Direct contact, van scoping tot hertest

Wat je krijgt

Het rapport is voor jou. De TPM is voor de rest.

Het rapport is geschreven voor jouw team: reproduceren, repareren, klaar. Je klanten, investeerders en auditor krijgen de TPM — het bewijs dat het goed zit, zonder je technische vuile was.

Handmatig

Tooling waar het versnelt, handwerk waar het telt. OWASP WSTG en ASVS Level 2, bevindingen met CVSS. Nooit ongefilterde scanner-output.

Reproduceerbaar

Proof-of-concept per bevinding, zodat je dev-team het kan reproduceren.

Twee lagen

Executive summary voor de directie, technisch rapport voor het team.

Hertest inbegrepen

Binnen 90 dagen inbegrepen — tot alles gefixt of formeel geaccepteerd is.

Volledig fictief: klant, systemen, bevindingen én alle namen, adressen en contactgegevens in beide documenten zijn verzonnen. Alleen de opbouw is echt — die krijg je exact zo.

Garanties

Wat ik op het spel zet.

Vaste prijs, vaste datum, vast resultaat. Als ik dat niet waarmaak, voel jij dat niet in je portemonnee.

01
Rapport op tijdConceptrapport binnen 3 werkdagen na de laatste testdag. Later? 20% korting op de factuur.
02
TPM-vragen beantwoordVóór de test stem ik de scope af op je systeembeschrijving. Heeft je auditor daarna vragen over de TPM, dan beantwoord ik die rechtstreeks — kosteloos.
03
ContinuïteitVal ik uit, dan zorg ik voor een senior van hetzelfde niveau, onder dezelfde NDA en scope. Je auditvenster hangt niet aan één agenda.

Pakketten

Drie smaken. Niet meer.

Losse pentest

€6.500 vast

Binnen 15 werkdagen na de start heb je een TPM in handen die je klant, investeerder of auditor accepteert. Dat is de deal.

  • Kritieke bevinding? Hoor je dezelfde dag, niet pas in het rapport
  • Rapport 3 werkdagen na de laatste testdag, anders 20% korting

Past dit bij jou? Eén webapplicatie met API, ±3 gebruikersrollen, ±75 endpoints, één omgeving. Groter? Dan hoor je dat in de scoping call en krijg je vooraf één vaste prijs.

Volgend jaar weer een test nodig? Dan is het Jaarplan goedkoper dan twee losse.

Plan een scoping call
Standaardkeuze

Jaarplan

€12.000/jaar

€1.000 per maand voor je eigen pentester

Eén tester die je applicatie kent en die je developers en je auditor zelf te woord staat.

  • Twee testmomenten per jaar: volledige test vóór je auditvenster, zes maanden later een gerichte tussentest — je rapport is nooit ouder dan een half jaar
  • Fix-sessie met je developers na elke test
  • Vragen van je auditor beantwoord ik zelf — het hele jaar antwoord binnen één werkdag
  • Kritieke kwetsbaarheid in de stack die ik getest heb? Binnen één werkdag hoor je of het je raakt
  • Maximaal 12 Jaarplan-klanten en 2 volledige tests per maand — Jaarplan-klanten staan eerst

Niet inbegrepen: een tweede applicatie (vaste meerprijs), fixes bouwen en complete klantvragenlijsten invullen — een technische vraag beantwoorden mag altijd.

Twee losse tests kosten €13.000 — zonder alles ertussenin.

Plan een scoping call

Release Guard

€3.000/mnd

Een jaarlijkse pentest is een foto. Je software is een film.

  • Alles uit het Jaarplan, plus: meedenken vóór de bouw en een delta-test ná elke release — bevindingen direct in je backlog
  • Delta-test = gerichte review van wat er veranderd is; de jaarlijkse volledige test blijft het ijkpunt
  • Een security-engineer in dienst kost €8.000+ per maand. Dit is het deel dat je echt nodig hebt.
  • Tot twee dagen per maand, verdeeld over je releases. Meer nodig? Dan spreken we dat vooraf af
  • Minimaal 6 maanden, daarna maandelijks opzegbaar

Wat is er bij jou ongetest live gegaan? Stuur je releasenotes van de afgelopen zes maanden. Binnen een week krijg je een gesprek van dertig minuten waarin ik aangeef welke releases ik wél had willen zien — en waarom.

Stuur je releasenotes

Zelfde senior, zelfde methode, zelfde rapportkwaliteit — welk pakket je ook kiest.

Bij elke test inbegrepen

  • Verificatie-hertest binnen 90 dagen inbegrepen, met ondertekende verklaring per ronde.
  • TPM (Third Party Memorandum) bij elke test, binnen je auditperiode.
  • Geen credits, geen vervallende uren, geen platform-fee.
  • Dezelfde senior doet het gesprek, de test en de debrief.

Hoe het werkt

Van eerste gesprek tot getekende verklaring.

01Scoping call30 minuten, vrijblijvend. Daarna, onder NDA: mijn naam, certificeringsnummers, verzekeringsbewijs en twee referenten.
02Scope en NDAGetekend voor we beginnen.
03TestenElke dag een update — ook als ik niets vond. Kritieke bevinding? Die meld ik dezelfde dag, niet pas in het rapport.
04ConceptrapportJij stelt vragen.
05Debrief en hertestTot alles gefixt of formeel geaccepteerd is.

Planning

Wanneer kan ik starten?

Is dit vandaag klaar, dan kan ik in theorie morgen beginnen. In de praktijk kost tekenen en accounts regelen dagen tot weken. Wil je snel? Zet deze vier klaar vóór de scoping call.

01Scope bevestigd — inclusief je OpenAPI/Swagger-spec, dat scheelt een dag
02NDA en vrijwaring getekend
03Testaccounts aangemaakt, per gebruikersrol
04Toegang werkt — representatieve omgeving met productie-achtige data

Compliance

Pentest voor SOC 2 en ISO 27001.

De scope sluit aan op je systeembeschrijving. Release je continu? Dan kan een jaarlijkse test plus doorlopende toetsing (Release Guard) — na afstemming met je auditor. Feitelijk geregeld, zonder drama.

01Rapport en TPM binnen je auditvenster
02Hertest-bewijs voor de auditor
03Scope volgt je systeembeschrijving

Voor MSP's en IT-partners

Je klant vraagt om een pentest. Voortaan zeg je gewoon ja.

Co-branded: jij verkoopt en houdt de klantrelatie, ik test. Het rapport draagt jouw logo en vermeldt CyberScore als uitvoerende partij — precies wat de auditor van je klant wil zien. Geen investering, geen contract, vaste partnerprijs per opdracht.

Word partner
CS

Over mij

17 jaar offensive security in overheid, defensie, financiële sector, zorg en kritieke infrastructuur. CISSP en OSCP+. Ik werk vanuit Nederland, volledig remote, voor de hele EU.

Waarom hier geen naam en foto staan: ik werk voor overheid en defensie. In dat vak is een klein digitaal profiel geen bescheidenheid maar beroepshygiëne. Wat je hier niet ziet, krijg je in de scoping call — mijn naam, mijn certificeringsnummers om zelf te controleren, mijn verzekeringsbewijs en twee klanten die je mag bellen. Onder NDA, voordat je iets tekent.

FAQ

Veelgestelde vragen

Hoe weet ik dat je bent wie je zegt?

In de scoping call, onder NDA: naam, certificeringsnummers die je live controleert bij ISC2 en OffSec, verzekeringsbewijs, KvK-uittreksel en twee referenten die je mag bellen. Daarna teken je pas iets.

Is een handmatige pentest niet gewoon een dure scanner?

Nee — al gebruik ik tooling waar het versnelt; het handwerk zit waar het telt. Een scanner vindt wat elke scanner vindt. Ik vind wat er misgaat als iemand jouw applicatie dagenlang persoonlijke aandacht geeft: logicafouten, autorisatieproblemen, ketens van kleine issues die samen één groot issue vormen. Daar zit de schade.

Waarom geen geautomatiseerd platform?

Kies het platform als je vooral veel endpoints doorlopend en goedkoop wilt scannen. Kies een senior als iemand je business-logica en autorisatie moet begrijpen — en je een TPM (Third Party Memorandum) nodig hebt dat auditors en enterprise-klanten accepteren.

Kan ik dit rapport gebruiken voor ISO 27001, SOC 2, NIS2 of DORA?

Ja. Het rapport volgt OWASP WSTG en ASVS en bevat wat een auditor, verzekeraar of klant wil zien: scope, methodologie, bevindingen en de herbeoordeling na hertest. Ook als je zelf niet onder de Cyberbeveiligingswet valt maar een securityvragenlijst van een klant kreeg, is dit doorgaans het bewijs dat gevraagd wordt. En nee: NIS2 eist geen kwartaalpentests — een jaarlijkse, risicogebaseerde beoordeling volstaat. Wie je iets anders vertelt, verkoopt je te veel.

Wat als je niets vindt?

Dan krijg je een TPM die dat aantoont. Dat is precies het document dat je aan klanten en auditors wilt laten zien. In de praktijk vind ik vrijwel altijd iets; de vraag is hoe ernstig.

Wat als ik tussendoor gewoon een vraag heb?

Stel hem. Een redelijke vraag beantwoord ik gewoon, ook buiten een lopende opdracht, en daar stuur ik geen factuur voor. Zo werk ik het liefst — en zo denk ik ook over de prijs.

Doe je ook netwerk, cloud, TISO- of vCISO-werk?

Ja, voor bestaande klanten, op aanvraag — ook TISO-rollen. Delta-testen zit in Release Guard.

Een gesprek van 30 minuten is genoeg om te weten of dit past.

Je gegevens worden alleen gebruikt om te reageren. Geen spam, nooit.

Liever mailen? Stuur je scope naar info@cyberscore.nl — binnen 24 uur op werkdagen hoor je of het in 5 dagen past en wat het kost.

Bericht verstuurd

Dank voor je bericht. Binnen 24 uur op werkdagen hoor je van me.

Wat ik je ga vragen

  1. Hoe vaak release je naar productie?
  2. Wie heeft om de pentest gevraagd en wat wil die precies zien?
  3. Loopt er een SOC 2-, ISO- of NIS2-traject en wanneer is de deadline?
  4. Wat gebeurde er met de bevindingen van je vorige test?
  5. Wie zou mijn contactpersoon zijn?
Plan een scoping call