Pentesten tegen een vaste prijs
Zie de prijs. Koop de pentest.
Sla het salesgesprek over.
Handmatige pentests van webapplicaties, infrastructuur en Android-apps met een vaste scope en een openbare prijs. Voor teams die een betrouwbaar pentestrapport nodig hebben voor SOC 2, ISO 27001, PCI DSS of een security-review van een klant, zonder weken aan offertetrajecten.
Prijzen
Pentestprijzen: één vaste prijs per tier
Elke pentest bevat een schriftelijk rapport, een letter of attestation en directe melding van kritieke bevindingen. Prijzen zijn exclusief btw.
Twijfel je over de tier? Laat de calculator kiezen.
Advies
Web: BaselineBaseline
€4.295 vast
Eerste pentest voor SOC 2 / ISO 27001 of een security-vragenlijst van een klant.
- 1 webapp + bijbehorende API
- Tot 2 gebruikersrollen
- Tot 30 endpoints / pagina's
- ~4 testerdagen
- Hertest niet inbegrepen (Separate Retest beschikbaar)
Extended
€6.295 vast
SaaS-producten met meerdere rollen en meer functionaliteit.
- 1 webapp + bijbehorende API
- Tot 4 gebruikersrollen
- Tot 75 endpoints / pagina's
- ~6 testerdagen
- Gratis hertest binnen 45 dagen
Comprehensive
€7.599 vast
Multi-tenant platforms, SSO, betaalflows, grote API's.
- 1 webapp + bijbehorende API
- Tot 6 gebruikersrollen
- Tot 150 endpoints / pagina's
- Tenant-isolatietest
- ~7 testerdagen
- Gratis hertest binnen 90 dagen
Baseline
€4.295 vast
Je externe aanvalsoppervlak, handmatig getest.
- Tot 16 externe IP's / hosts
- Alleen extern
- ~4 testerdagen
- Hertest niet inbegrepen (Separate Retest beschikbaar)
Extended
€6.295 vast
Buitenkant plus wat een aanvaller van binnenuit bereikt.
- Tot 32 externe IP's / hosts
- 1 intern subnet (/24)
- ~6 testerdagen
- Gratis hertest binnen 45 dagen
Comprehensive
€7.599 vast
Grotere buitenkant, intern netwerk en Active Directory.
- Tot 80 externe IP's / hosts
- 2 interne subnets (/24)
- Aanvalspaden in Active Directory
- ~7 testerdagen
- Gratis hertest binnen 90 dagen
Android
€6.999 vast
Één Android-app en de API waarmee die communiceert.
- 1 Android-applicatie
- Tot 3 gebruikersrollen
- Backend-API-calls van de app
- Gebaseerd op OWASP MASVS / MASTG
- Hertest niet inbegrepen (Separate Retest beschikbaar)
Separate Retest
€1.299 vast
Alleen voor Baseline-tier pentests of rapporten van derden. Extended en Comprehensive hebben al een gratis hertest.
- Tot 10 bevindingen uit 1 rapport
- Status + bewijs per bevinding
- Hertestrapport + letter
- ~1 testerdag
Groter dan een tier? Blijkt bij de kick-off dat je scope groter is dan wat je kocht, dan kies jij: upgraden voor het prijsverschil, of je geld volledig terug. Geen boete, geen heronderhandeling.
Zo werkt het
Van afrekenen tot pentestrapport, zonder telefoongesprek
Online kopen
Betaal bij het afrekenen. Liever op factuur of met een inkooporder? Mail ons, zelfde prijs.
Scopingformulier
Je ontvangt een kort formulier: targets, testaccounts, gewenste startdatum. Een kick-off call is optioneel.
Testen
Handmatig testen op de afgesproken data. Kritieke bevindingen melden we dezelfde dag.
Rapport
Managementsamenvatting, bevindingen met CVSS-score, reproductiestappen en herstel-advies.
Hertest & letter
Extended en Comprehensive bevatten een gratis hertest (45 / 90 dagen). Je ontvangt een letter of attestation voor je auditor en klanten.
Compliance
Pentesten voor SOC 2, ISO 27001, PCI DSS en HIPAA
De meeste frameworks verwachten regelmatige, onafhankelijke securitytests. Ons rapport is het bewijs dat je aan je auditor of klant geeft. De audit zelf, en een eventueel certificaat, komt van hen.
| Framework | Relevante eis | Past meestal bij |
|---|---|---|
| SOC 2 | CC4.1 (evaluatie van controls), CC7.1 (identificatie van kwetsbaarheden) | Webapplicatie voor je product; infrastructuur als je eigen servers beheert |
| ISO/IEC 27001:2022 | A.8.8 (beheer van technische kwetsbaarheden), A.8.29 (securitytests bij ontwikkeling en acceptatie) | Web en/of infrastructuur, afhankelijk van je certificeringsscope |
| PCI DSS v4.0 | Eis 11.4 (externe en interne penetratietests, incl. segmentatie) | Infrastructuur Extended of Comprehensive (PCI vereist een hertest van exploiteerbare bevindingen, die is inbegrepen), plus web voor applicaties met een betaalfunctie |
| HIPAA | §164.308(a)(8) (periodieke technische evaluatie) | Systemen die ePHI opslaan of verwerken |
| NIS2 / DORA | Beoordeling van de effectiviteit van beveiligingsmaatregelen; DORA art. 24–25 regulier testen | Scope hangt af van je kritieke diensten. Niet geschikt voor DORA TLPT / TIBER-EU red teaming, waarvoor een geaccrediteerd team van meerdere personen nodig is |
Waarom geen salesmensen
Je betaalt voor testen, niet voor commissies.
We zijn een gespecialiseerde pentestpraktijk, geen groot adviesbureau. Wie je scopingformulier leest, test ook je applicatie. Dat houdt de prijzen laag en de lijnen kort.
- De prijs die je ziet, is de prijs die je betaaltGeen verborgen kosten, geen verplichte scopingcalls, geen upsell tijdens het testen.
- De scope staat op papier voordat je kooptElke tier vermeldt wat wel en niet is inbegrepen.
- Directe lijn met de testerVragen tijdens het testen gaan naar degene die het werk doet.
- Kritieke issues wachten niet op het rapportVinden we op dag één iets ernstigs, dan hoor je het op dag één.
FAQ
Veelgestelde vragen over pentesten
De vragen die kopers meestal in een salesgesprek stellen, vooraf beantwoord.
Zijn jullie een auditor of kunnen jullie ons certificeren?
Nee. Wij voeren de penetratietest uit; je auditor of certificerende instelling (bijvoorbeeld een CPA-kantoor voor SOC 2, een geaccrediteerde certificerende instelling voor ISO 27001, of een QSA voor PCI DSS) voert de audit uit. Ons rapport en onze letter zijn input voor die audit.
Krijg ik een letter of attestation voor mijn auditor?
Ja, bij elke tier. Die bevestigt dat er een penetratietest is uitgevoerd, met scope, data, methodiek en een samenvatting van de resultaten, zodat je die kunt delen zonder het volledige rapport. Het is een bevestiging van de pentest, geen auditoordeel of compliance-certificaat.
Is een hertest inbegrepen?
Extended bevat één gratis hertest binnen 45 dagen na het eindrapport, Comprehensive binnen 90 dagen. De Separate Retest (vaste prijs, tot 10 bevindingen) is bedoeld voor precies twee situaties: een pentest in de Baseline-tier (inclusief Android), of een pentestrapport van een andere partij waarvan de fixes onafhankelijk gecontroleerd moeten worden.
Wie voert de test uit en wat zijn de kwalificaties?
De tests worden uitgevoerd door een CISSP-gecertificeerde pentester en red teamer met 15 jaar ervaring, waaronder een achtergrond in security voor de financiële sector.
Waar zijn jullie gevestigd? Wij zijn een EU-bedrijf.
We zijn gevestigd in de Europese Unie. Dat betekent EU-contracten, facturatie volgens de EU-btw-regels en een partij die onder de AVG werkt. Prijzen worden getoond in euro's voor klanten in de EU en in Amerikaanse dollars daarbuiten.
Kan de pentest op locatie worden uitgevoerd?
Nee. Al onze tests worden op afstand uitgevoerd. Zo blijven onze prijzen vast: geen reisdagen, geen reiskosten.
Testen jullie op staging of productie?
Allebei. Voor webapplicaties raden we een staging-omgeving aan die op productie lijkt. Testen op productie kan binnen afgesproken grenzen; denial-of-service-tests voeren we nooit uit.
Wat gebeurt er als jullie een kritieke kwetsbaarheid vinden?
We melden het dezelfde dag, met genoeg details om direct te beginnen met oplossen, in plaats van te wachten op het eindrapport.
Kunnen we een NDA tekenen zonder gesprek?
Ja. Stuur ons je NDA per e-mail en we tekenen hem, of vraag om de onze.
Kunnen we betalen op factuur of met een inkooporder?
Ja. Mail ons je bedrijfsgegevens en je ontvangt een factuur tegen de gepubliceerde prijs.
Wat als mijn applicatie of netwerk groter is dan de tier?
Blijkt bij de kick-off dat de scope groter is dan je tier, dan kun je upgraden voor het prijsverschil of krijg je je geld volledig terug. Voor een scope groter dan Comprehensive: mail ons en je krijgt een vaste prijs.
Wat is niet inbegrepen?
Social engineering en phishing, fysieke tests, denial-of-service, source-code review en reviews van cloudconfiguratie maken geen deel uit van deze pakketten.
Klaar wanneer jouw audit dat is.
Kies een tier, reken af en vul het scopingformulier in. Meer is het niet.