Iemand gaat proberen in te breken in je software. Laat mij de eerste zijn.
Handmatige web- en API-pentest door één senior tester — dezelfde persoon die je spreekt, test en het aan je auditor uitlegt. €6.500 vast, hertest inbegrepen.
Ik doe maximaal 2 volledige tests per maand.
Herken je dit?
Waarom één persoon
Bij een groot bureau verkoopt een senior en test een junior.
Bij mij is dat dezelfde persoon. Er is niemand om de schuld aan te geven, dus ik doe het goed. Je spreekt de tester, niet een accountmanager. Wat ik vind, leg ik zelf uit.
Wat je krijgt
Het rapport is voor jou. De TPM is voor de rest.
Het rapport is geschreven voor jouw team: reproduceren, repareren, klaar. Je klanten, investeerders en auditor krijgen de TPM — het bewijs dat het goed zit, zonder je technische vuile was.
Tooling waar het versnelt, handwerk waar het telt. OWASP WSTG en ASVS Level 2, bevindingen met CVSS. Nooit ongefilterde scanner-output.
Proof-of-concept per bevinding, zodat je dev-team het kan reproduceren.
Executive summary voor de directie, technisch rapport voor het team.
Binnen 90 dagen inbegrepen — tot alles gefixt of formeel geaccepteerd is.
Volledig fictief: klant, systemen, bevindingen én alle namen, adressen en contactgegevens in beide documenten zijn verzonnen. Alleen de opbouw is echt — die krijg je exact zo.
Garanties
Wat ik op het spel zet.
Vaste prijs, vaste datum, vast resultaat. Als ik dat niet waarmaak, voel jij dat niet in je portemonnee.
Pakketten
Drie smaken. Niet meer.
Losse pentest
€6.500 vast
Binnen 15 werkdagen na de start heb je een TPM in handen die je klant, investeerder of auditor accepteert. Dat is de deal.
- Kritieke bevinding? Hoor je dezelfde dag, niet pas in het rapport
- Rapport 3 werkdagen na de laatste testdag, anders 20% korting
Past dit bij jou? Eén webapplicatie met API, ±3 gebruikersrollen, ±75 endpoints, één omgeving. Groter? Dan hoor je dat in de scoping call en krijg je vooraf één vaste prijs.
Volgend jaar weer een test nodig? Dan is het Jaarplan goedkoper dan twee losse.
Plan een scoping callJaarplan
€12.000/jaar
€1.000 per maand voor je eigen pentester
Eén tester die je applicatie kent en die je developers en je auditor zelf te woord staat.
- Twee testmomenten per jaar: volledige test vóór je auditvenster, zes maanden later een gerichte tussentest — je rapport is nooit ouder dan een half jaar
- Fix-sessie met je developers na elke test
- Vragen van je auditor beantwoord ik zelf — het hele jaar antwoord binnen één werkdag
- Kritieke kwetsbaarheid in de stack die ik getest heb? Binnen één werkdag hoor je of het je raakt
- Maximaal 12 Jaarplan-klanten en 2 volledige tests per maand — Jaarplan-klanten staan eerst
Niet inbegrepen: een tweede applicatie (vaste meerprijs), fixes bouwen en complete klantvragenlijsten invullen — een technische vraag beantwoorden mag altijd.
Twee losse tests kosten €13.000 — zonder alles ertussenin.
Plan een scoping callRelease Guard
€3.000/mnd
Een jaarlijkse pentest is een foto. Je software is een film.
- Alles uit het Jaarplan, plus: meedenken vóór de bouw en een delta-test ná elke release — bevindingen direct in je backlog
- Delta-test = gerichte review van wat er veranderd is; de jaarlijkse volledige test blijft het ijkpunt
- Een security-engineer in dienst kost €8.000+ per maand. Dit is het deel dat je echt nodig hebt.
- Tot twee dagen per maand, verdeeld over je releases. Meer nodig? Dan spreken we dat vooraf af
- Minimaal 6 maanden, daarna maandelijks opzegbaar
Wat is er bij jou ongetest live gegaan? Stuur je releasenotes van de afgelopen zes maanden. Binnen een week krijg je een gesprek van dertig minuten waarin ik aangeef welke releases ik wél had willen zien — en waarom.
Stuur je releasenotesZelfde senior, zelfde methode, zelfde rapportkwaliteit — welk pakket je ook kiest.
Bij elke test inbegrepen
- Verificatie-hertest binnen 90 dagen inbegrepen, met ondertekende verklaring per ronde.
- TPM (Third Party Memorandum) bij elke test, binnen je auditperiode.
- Geen credits, geen vervallende uren, geen platform-fee.
- Dezelfde senior doet het gesprek, de test en de debrief.
Hoe het werkt
Van eerste gesprek tot getekende verklaring.
Planning
Wanneer kan ik starten?
Is dit vandaag klaar, dan kan ik in theorie morgen beginnen. In de praktijk kost tekenen en accounts regelen dagen tot weken. Wil je snel? Zet deze vier klaar vóór de scoping call.
Compliance
Pentest voor SOC 2 en ISO 27001.
De scope sluit aan op je systeembeschrijving. Release je continu? Dan kan een jaarlijkse test plus doorlopende toetsing (Release Guard) — na afstemming met je auditor. Feitelijk geregeld, zonder drama.
Voor MSP's en IT-partners
Je klant vraagt om een pentest. Voortaan zeg je gewoon ja.
Co-branded: jij verkoopt en houdt de klantrelatie, ik test. Het rapport draagt jouw logo en vermeldt CyberScore als uitvoerende partij — precies wat de auditor van je klant wil zien. Geen investering, geen contract, vaste partnerprijs per opdracht.
Word partnerOver mij
17 jaar offensive security in overheid, defensie, financiële sector, zorg en kritieke infrastructuur. CISSP en OSCP+. Ik werk vanuit Nederland, volledig remote, voor de hele EU.
Waarom hier geen naam en foto staan: ik werk voor overheid en defensie. In dat vak is een klein digitaal profiel geen bescheidenheid maar beroepshygiëne. Wat je hier niet ziet, krijg je in de scoping call — mijn naam, mijn certificeringsnummers om zelf te controleren, mijn verzekeringsbewijs en twee klanten die je mag bellen. Onder NDA, voordat je iets tekent.
Referenties
Drie tests, drie audits gehaald.
Geanonimiseerd op verzoek van de klanten. Namen en contactgegevens krijg je in de scoping call, met hun toestemming.
[±80 endpoints, 3 rollen]
[1 kritiek, 2 hoog]
[Hertest schoon na 3 weken]
[SOC 2 Type II gehaald]
[±60 endpoints, 2 rollen]
[0 kritiek, 3 hoog]
[Hertest schoon na 2 weken]
[ISO 27001 gehaald]
[±100 endpoints, 4 rollen]
[2 kritiek, 1 hoog]
[Hertest schoon na 4 weken]
[NIS2-bewijs geleverd aan klant]
FAQ
Veelgestelde vragen
Hoe weet ik dat je bent wie je zegt?
In de scoping call, onder NDA: naam, certificeringsnummers die je live controleert bij ISC2 en OffSec, verzekeringsbewijs, KvK-uittreksel en twee referenten die je mag bellen. Daarna teken je pas iets.
Is een handmatige pentest niet gewoon een dure scanner?
Nee — al gebruik ik tooling waar het versnelt; het handwerk zit waar het telt. Een scanner vindt wat elke scanner vindt. Ik vind wat er misgaat als iemand jouw applicatie dagenlang persoonlijke aandacht geeft: logicafouten, autorisatieproblemen, ketens van kleine issues die samen één groot issue vormen. Daar zit de schade.
Waarom geen geautomatiseerd platform?
Kies het platform als je vooral veel endpoints doorlopend en goedkoop wilt scannen. Kies een senior als iemand je business-logica en autorisatie moet begrijpen — en je een TPM (Third Party Memorandum) nodig hebt dat auditors en enterprise-klanten accepteren.
Kan ik dit rapport gebruiken voor ISO 27001, SOC 2, NIS2 of DORA?
Ja. Het rapport volgt OWASP WSTG en ASVS en bevat wat een auditor, verzekeraar of klant wil zien: scope, methodologie, bevindingen en de herbeoordeling na hertest. Ook als je zelf niet onder de Cyberbeveiligingswet valt maar een securityvragenlijst van een klant kreeg, is dit doorgaans het bewijs dat gevraagd wordt. En nee: NIS2 eist geen kwartaalpentests — een jaarlijkse, risicogebaseerde beoordeling volstaat. Wie je iets anders vertelt, verkoopt je te veel.
Wat als je niets vindt?
Dan krijg je een TPM die dat aantoont. Dat is precies het document dat je aan klanten en auditors wilt laten zien. In de praktijk vind ik vrijwel altijd iets; de vraag is hoe ernstig.
Wat als ik tussendoor gewoon een vraag heb?
Stel hem. Een redelijke vraag beantwoord ik gewoon, ook buiten een lopende opdracht, en daar stuur ik geen factuur voor. Zo werk ik het liefst — en zo denk ik ook over de prijs.
Doe je ook netwerk, cloud, TISO- of vCISO-werk?
Ja, voor bestaande klanten, op aanvraag — ook TISO-rollen. Delta-testen zit in Release Guard.
Een gesprek van 30 minuten is genoeg om te weten of dit past.
Liever mailen? Stuur je scope naar info@cyberscore.nl — binnen 24 uur op werkdagen hoor je of het in 5 dagen past en wat het kost.
Bericht verstuurd
Dank voor je bericht. Binnen 24 uur op werkdagen hoor je van me.
Wat ik je ga vragen
- Hoe vaak release je naar productie?
- Wie heeft om de pentest gevraagd en wat wil die precies zien?
- Loopt er een SOC 2-, ISO- of NIS2-traject en wanneer is de deadline?
- Wat gebeurde er met de bevindingen van je vorige test?
- Wie zou mijn contactpersoon zijn?