TPM
Wat is een TPM?
Het rapport is voor jou. De TPM — Third Party Memorandum — is voor de rest: een verklaring van twee pagina's waarmee je aan een klant, auditor, investeerder of verzekeraar laat zien dat je applicatie getest is en wat de uitkomst was, zonder ze je bevindingen te geven.
Waarom je twee documenten nodig hebt
Een pentestrapport bevat precies wat een aanvaller zou willen weten: welke kwetsbaarheden er zaten, waar, en hoe je ze reproduceert. Dat document geef je aan je developers, niet aan een klant die een securityvragenlijst stuurt. Maar die klant wil wél bewijs. Daar is de TPM voor.
Wat er in een TPM staat
- Wie er getest heeft, met welke certificeringen, en namens welke entiteit.
- Wat er getest is: de applicatie, de omgeving, de gebruikersrollen, de periode.
- Hoe er getest is: handmatig, volgens OWASP WSTG en ASVS Level 2.
- De uitkomst in aantallen per ernst, zonder details.
- De status na hertest: wat is opgelost, wat is formeel geaccepteerd.
- Een handtekening en een datum.
Wat er niet in staat
Geen beschrijving van bevindingen, geen endpoints, geen proof-of-concepts, geen technische details. Niets in de TPM kan een ontvanger tegen je gebruiken. Dat is het hele ontwerp.
Wie erom vraagt
- Een klant met een securityvragenlijst. De vraag "hebben jullie recent een pentest laten uitvoeren?" beantwoord je met een TPM, niet met een rapport.
- Een auditor voor SOC 2 of ISO 27001, als bewijs van technische toetsing binnen de auditperiode.
- Een investeerder in due diligence.
- Een verzekeraar die een test wil zien voordat hij een cyberpolis afsluit of verlengt.
Een verklaring per hertestronde
De TPM beschrijft de situatie op het moment van de test. Na elke hertestronde krijg je een ondertekende verklaring over wat er inmiddels is opgelost. Zo stuur je een klant eerst de TPM en drie weken later de verklaring dat de bevindingen weg zijn — zonder ooit te vertellen wat ze waren.
Niet hetzelfde als een auditverklaring
IT-auditors in Nederland kennen ook een "TPM": een Third Party Mededeling, afgegeven door een registeraccountant of IT-auditor volgens een assurance-standaard. Dat is dit niet. Mijn TPM is de verklaring van de tester over de test die hij zelf heeft uitgevoerd. Een auditor gebruikt hem als bewijsstuk; hij vervangt geen auditoordeel. Heeft je auditor vragen over de TPM, dan beantwoord ik die rechtstreeks en kosteloos.
Bekijk een voorbeeld
Download de voorbeeld-TPM: twee pagina's, volledig fictief, alleen de opbouw is echt. Wil je ook zien wat je developers krijgen, download dan het voorbeeldrapport.
FAQ
Veelgestelde vragen
Accepteert mijn auditor een TPM?
In de praktijk wel, als bewijs van een uitgevoerde test binnen de auditperiode. Wil je zekerheid, stuur je auditor de voorbeeld-TPM vóór de test. Ik stem de scope af op je systeembeschrijving, zodat de TPM dekt wat de auditor wil zien.
Mag ik de TPM delen?
Ja, daar is hij voor. Bedenk wel dat hij de naam van je applicatie en de testperiode noemt. Deel hem met wie erom vraagt; zet hem niet op je website.
Krijg ik ook een TPM als er niets gevonden is?
Ja. Dan zegt hij precies dat — en dat is exact het document dat je wilt laten zien.
Een gesprek van 30 minuten is genoeg om te weten of dit past.
Plan een scoping callLiever mailen? Stuur je scope naar info@cyberscore.nl — binnen 24 uur op werkdagen hoor je of het in 5 dagen past en wat het kost.