Cyberbeveiligingswet & NIS2 Cyber- en Fysieke Beveiligingsbeoordeling

Is uw organisatie daadwerkelijk voorbereid op de Cyberbeveiligingswet en NIS2?

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in Nederland van kracht. Deze wet vormt de Nederlandse implementatie van de Europese NIS2-richtlijn en stelt nieuwe eisen aan de cyberbeveiliging en digitale weerbaarheid van duizenden Nederlandse organisaties.

Organisaties die onder de Cyberbeveiligingswet vallen, moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om cyberrisico's te beheersen. Daarbij gaat het niet alleen om beleid op papier. Een organisatie moet inzicht hebben in haar risico's, passende beveiligingsmaatregelen treffen en de effectiviteit van deze maatregelen kunnen beoordelen.

Digitpol helpt organisaties hun daadwerkelijke weerbaarheid in de praktijk te testen.

Onze assessments gaan verder dan een traditionele IT-audit. Wij onderzoeken de organisatie vanuit het perspectief van een aanvaller en testen waar technische, menselijke, fysieke en externe kwetsbaarheden kunnen leiden tot ongeautoriseerde toegang tot systemen, informatie of kritieke bedrijfsprocessen.

NIS2 & Cyberbeveiligingswet Security Testing

Standaard kunnen drie pentestmethoden worden onderscheiden. Deze staan bekend als black box-testing, gray box-testing en white box-testing. Geen van deze methoden wordt als de beste beschouwd; afhankelijk van uw situatie en na een consultatie kan de juiste aanpak worden toegepast. Elke variant heeft zijn eigen voor- en nadelen en zal enigszins verschillende resultaten opleveren. De juiste keuze hangt daarom volledig af van de ontwikkelingsfase, de netwerkomstandigheden en eerder uitgevoerde tests.

Black Box Testing

Bij een black box-penetratietest heeft de ethische hacker vooraf geen kennis van het doelsysteem en moet hij met beperkte tijd en middelen werken om kwetsbaarheden en potentiële aanvalsvectoren te ontdekken. Deze aanpak simuleert een realistisch scenario waarin een aanvaller geen voorkennis of interne toegang tot het systeem heeft. Hierdoor wordt dit type penetratietest vaak gebruikt om de algemene beveiligingsstatus van een systeem of organisatie te beoordelen. Door het ontbreken van voorafgaande kennis is het echter mogelijk dat complexere kwetsbaarheden of zwakke punten die door een goed geïnformeerde aanvaller kunnen worden misbruikt, niet worden ontdekt.

Gray Box Testing

Bij een gray box-penetratietest beschikt de tester over enige informatie over het systeem of de applicatie die wordt getest, maar niet over volledige informatie zoals bij een white box-penetratietest. Deze aanpak wordt vaak gebruikt om een aanval van binnenuit te simuleren, waarbij de tester een bepaald niveau van toegang tot of kennis van het systeem of de applicatie heeft. Het doel van deze aanpak is om kwetsbaarheden te identificeren die kunnen worden misbruikt door een insider met kwaadwillende bedoelingen, terwijl tegelijkertijd de verdediging van het systeem tegen een externe aanvaller wordt getest.

White Box Testing

Bij een white box-penetratietest (of "full disclosure"-test) krijgt de penetratietester vooraf gedetailleerde informatie over het doelsysteem of de applicatie, waaronder netwerkdiagrammen, systeemarchitectuur en zelfs toegang tot de broncode. Met deze informatie kan de tester een zeer grondige analyse van het systeem uitvoeren en mogelijk complexere en goed verborgen kwetsbaarheden ontdekken die bij een black box-test mogelijk niet worden gevonden, waarbij de tester vooraf geen kennis heeft van het doelsysteem. Het nadeel van white box-testing is echter dat het mogelijk geen nauwkeurige weergave biedt van een aanvalsscenario uit de praktijk, waarbij een aanvaller geen toegang zou hebben tot dergelijke gedetailleerde informatie.

Het Proces van een Penetratietest

Bij DIGITPOL begint een pentest altijd met een gesprek. Dit doen we vaak via een conferencecall of persoonlijk. Tijdens dit gesprek wordt de scope (het kader) van de pentest vastgesteld, samen met het onderzoeksobject en de methoden die we zullen toepassen. Het budget, de tijdsduur en de planning zijn belangrijk. Na het gesprek sturen wij u een overeenkomst waarin wordt beschreven wat we zullen doen, wat de kosten zijn en wat de tijdsduur is. We kunnen ook een NDA ondertekenen. Zodra dit is vastgesteld, kan de pentest beginnen.

Dit gebeurt in drie fasen:

Penetration Test Completed

Verkenning

Tijdens de verkenningsfase beginnen de ethische hackers met het in kaart brengen van potentiële toegangspunten. Dit omvat het in kaart brengen van de gebruikte infrastructuren en systemen en het zoeken naar eenvoudig te misbruiken kwetsbaarheden. Dit is een van de belangrijkste onderdelen van het proces.

Start de Aanval

Na de verkenning begint de daadwerkelijke aanval op uw applicaties, netwerken of systemen. De ethische hackers proberen toegangspunten te vinden en kwetsbaarheden te misbruiken om uw systemen binnen te dringen en gevoelige gegevens te stelen. Het hacken begint, wij documenteren elke stap en nemen onze sessies op, die samen met het eindrapport worden overhandigd.

Rapporteer de Bevindingen

Tijdens de pentest documenteren de ethische hackers alle gevonden kwetsbaarheden en bevindingen, die worden geclassificeerd volgens een risicoprofiel voor uw organisatie. Dit resulteert in een duidelijk en gedetailleerd rapport met de belangrijkste conclusies en aanbevelingen waarmee de beveiliging van uw organisatie kan worden verbeterd. Dit rapport wordt gebruikt om eventuele gevonden problemen op te lossen.

IP, Wi-Fi, LAN, Netwerken

Een pentest gericht op het interne netwerk van uw bedrijf biedt gedetailleerde informatie over alle kwetsbaarheden met betrekking tot uw LAN-, IP- of Wi-Fi-netwerken. Het is een diepgaand onderzoek naar welke netwerken aanwezig zijn, hoe sterk de beveiliging ervan is en welke apparaten ermee verbonden zijn. In sommige gevallen kan de test vaststellen of ransomware of uw medewerkers gegevens kunnen compromitteren. In sommige gevallen hebben wij externe toegang gedetecteerd.

(WEB)APPLICATIES

Het testen van webapplicaties en diensten zoals websites, betaalapps, betalings- of financiële systemen (POS) en portals is essentieel, omdat deze de toegangspoort vormen tot uw gegevens en zelfs tot uw interne infrastructuur. Een pentest brengt kwetsbaarheden in deze applicaties aan het licht. Deze test kan worden uitgebreid naar alle soorten apps, betalingssystemen, POS-systemen en apps die wallets bevatten.

MOBIELE APPS & API'S

Mobiele apps verwerken vaak persoonlijke of gevoelige gegevens en zijn op verschillende manieren gekoppeld aan andere (web)diensten en API's. Moderne apps bevatten vaak een methode om betalingen te accepteren of persoonsgegevens te verzamelen. Een penetratietest van mobiele apps onderzoekt alle mogelijke aanvalsvectoren en koppelingen van de mobiele apps, de gehoste omgeving en eventuele openstaande achterdeuren.

IACS & OT

Het testen van apparaten is van groot belang, aangezien de meeste IACS-systemen standaard niet beveiligd zijn. Wij beoordelen de beveiliging van uw Industrial Automation and Control Systems (IACS) en Operational Technology (OT)-omgevingen, waaronder ICS/SCADA, HVAC, SIS en communicatiesystemen, op kwetsbaarheden. In sommige gevallen kunnen wij na de test een firewall voor industriële apparaten implementeren.

Beoordeling van Mobiele App-code

Beoordeling en penetratietesten van de code van mobiele apps (iOS of Android). Wij bieden penetratietestdiensten voor mobiele apps om de code te beoordelen en beveiligingsproblemen te ontdekken. Onze diensten worden uitgevoerd door senior developers en ervaren security testers, waarbij wij zowel geautomatiseerde als handmatige codeanalyse toepassen. Onze codebeoordeling wordt uitgevoerd in de laatste fase van de ontwikkeling van uw app, vlak voordat deze live gaat. Wij testen de code op beveiligingsrisico's, kwetsbaarheden en compliance.

APP API - Cloud Pen Testing

APP API- en Cloud Pen Testing richt zich op de beveiliging van de communicatie tussen een mobiele app en de cloud- of backendomgeving. Digitpol test API-endpoints, authenticatie, autorisatie, datatransmissie en serverconfiguraties op kwetsbaarheden en beveiligingsrisico's. Omdat API's verborgen beveiligingsproblemen kunnen bevatten, onderzoeken wij de volledige verbinding tussen de app, API, servers en cloudomgeving om kwetsbaarheden te identificeren voordat aanvallers deze kunnen misbruiken.

LAN-netwerk Penetratietesten

Digitpol is gespecialiseerd in beveiligingsaudits van lokale netwerken, die lokaal, op locatie bij de klant of op afstand via VPN kunnen worden uitgevoerd. Het testen van LAN-netwerken kan malware, bots, rogue apparaten, verkeer naar verdachte bronnen, datalekken, ongeautoriseerde computers of apparaten en beveiligingskwetsbaarheden aan het licht brengen.

Auditing & Assessment

Een pentest is vaak een verplicht onderdeel van audits voor verschillende normen, waaronder ISAE en ISO 27001. Een pentest in het kader van een IT-assessment is gericht op het voldoen aan relevante normen en frameworks. Het rapport kan direct door een auditor worden gebruikt om kwetsbaarheden te identificeren, tekortkomingen vast te stellen en noodzakelijke verbeteringen en herstelmaatregelen toe te passen.

Certificering van de Penetratietest

Zodra uw organisatie de penetratietest succesvol heeft doorstaan en alle ontdekte kwetsbaarheden zijn verholpen, ontvangt u het penetratietestcertificaat! Dit is een belangrijke prestatie op het gebied van cybersecurity. Het dient als tastbaar bewijs van uw bekwaamheid in het beoordelen van de beveiliging van computersystemen, netwerken en applicaties door middel van gesimuleerde aanvallen.

Penetration Test Completed

Physical Security Testing

Cyberbeveiliging stopt niet bij de firewall.

Een technisch goed beveiligd netwerk kan alsnog kwetsbaar zijn wanneer een onbevoegd persoon eenvoudig toegang kan krijgen tot een kantoor, serverruimte, magazijn, productielocatie of andere beveiligde omgeving.

Met voorafgaande schriftelijke toestemming en een duidelijk vastgelegde scope kan Digitpol gecontroleerde physical penetration testing uitvoeren.

Onze onderzoekers proberen daarbij op een veilige en gecontroleerde manier vast te stellen of fysieke beveiligingsmaatregelen kunnen worden omzeild en of ongeautoriseerde toegang tot kritieke locaties mogelijk is.

We kunnen bijvoorbeeld de effectiviteit beoordelen van toegangsprocedures, receptie- en bezoekersprocessen, personeelscontroles, deuren en toegangszones, serverruimtes, technische ruimtes en de bescherming van netwerkapparatuur.

Waar overeengekomen kunnen ook gecontroleerde social-engineering scenario's worden gebruikt om te beoordelen hoe medewerkers reageren op pogingen tot ongeautoriseerde toegang.

Het resultaat geeft een organisatie inzicht in de vraag:

Kan iemand die buiten hoort te blijven daadwerkelijk binnenkomen, en welke systemen, informatie of kritieke infrastructuur kan die persoon vervolgens bereiken?

Leveranciers en Supply Chain Security

Een organisatie kan zelf uitstekend beveiligd zijn en toch kwetsbaar blijven via een leverancier.

De Cyberbeveiligingswet besteedt daarom nadrukkelijk aandacht aan de beveiliging van de toeleveringsketen. Organisaties moeten risico's die samenhangen met leveranciers en dienstverleners identificeren en passende maatregelen nemen om deze risico's te beheersen.

Digitpol kan daarom ook de beveiligingsrisico's rondom kritieke leveranciers onderzoeken.

Wij brengen bijvoorbeeld in kaart welke leveranciers toegang hebben tot systemen, gegevens, gebouwen of infrastructuur en welke afhankelijkheden hierdoor ontstaan.

Afhankelijk van de gemaakte afspraken kunnen leveranciers worden beoordeeld op onder andere:

  • externe digitale kwetsbaarheden;
  • remote access tot de opdrachtgever;
  • accounts en toegangsrechten;
  • gegevensuitwisseling;
  • cloud- en hostingdiensten;
  • fysieke toegang;
  • technische onderhoudstoegang;
  • incidentprocedures;
  • afhankelijkheden en continuïteitsrisico's.

Actieve penetratietesten of fysieke tests bij een leverancier worden uitsluitend uitgevoerd wanneer daarvoor de vereiste toestemming en autorisatie is verkregen.

Cyberbeveiligingswet / NIS2 Assessment aanvragen