DigiD pentest laten uitvoeren

Wij testen zoals een aanvaller aanvalt en rapporteren zoals een RE-auditor leest. Zo wordt elke kwetsbaarheid bewijs voor uw DigiD-assessment. We zijn pas tevreden als uw webapplicatie aantoonbaar DigiD-compliant is.

DigiD pentest

DigiD pentest: op tijd klaar voor uw assessment

Ervaren ethische hackers testen de weerbaarheid van uw DigiD-webapplicatie. We koppelen alle bevindingen aan de normen uit het DigiD Normenkader 3.0, zodat uw RE-auditor het rapport direct kan gebruiken voor het assessment.

Plan een vrijblijvend gesprekDownload de Buyer’s Guide

Hertest standaard inbegrepen·Rapportage binnen 5 werkdagen·Volgens het CCV-keurmerk

CCV-gecertificeerde pentester van Warpnet aan het werk aan een DigiD pentest

ENKELE VAN ONZE KLANTEN

N8nYdenticNieuw WoelwijckRijksoverheidEffectoryVentolinesPatchmanager
Warpnet pentest netwerk diagram

Hoe verloopt een DigiD pentest van Warpnet?

Elke specialist kan risico’s vastleggen. Ze verhelpen? Dat is onze specialiteit.

  1. We werken met u samen om de omvang, doelomgeving en gewenste resultaten van de pentest te bepalen.
  1. We verzamelen gegevens over het doelwit met behulp van openbare bronnen (dit staat bekend als OSINT).
  1. We scannen op recente en actuele kwetsbaarheden door middel van
    AI-scanners en handmatig onderzoek.
  1. Onze ethische hackers exploiteren de kwetsbaarheden, waardoor ze toegang krijgen tot systemen en data.
  1. U ontvangt een gedetailleerd rapport waarin we alle kwetsbaarheden samen met vervolgstappen toelichten.

Hoe Warpnet een stap verder gaat

  1. We ondersteunen u bij het verhelpen van de risico’s die tijdens de test zijn vastgesteld door technisch inzicht en advies te bieden.
  1. Nadat de aanbevelingen zijn toegepast voeren we een hertest uit, wat
    zekerheid biedt dat de kwetsbaarheden echt zijn verholpen.
35+
Gedreven specialisten
750+
Tevreden klanten
5.000+
Uitgevoerde opdrachten
100.000+
Ontdekte kwetsbaarheden

Waarom Warpnet voor DigiD pentesting?

KenmerkWarpnetAndere partijen
AanpakMaatwerk gecombineerd met geavanceerde AI-toolingAutomatische scans, exploitpogingen
HertestenInbegrepen, met hertestrapport voor uw RE-auditorNiet inbegrepen of tegen meerprijs
MethodiekNCSC-richtlijnen, OSSTMM, PTES en OWASPEen vaak oppervlakkige checklist
RapportageAuditklaar en gekoppeld aan het DigiD NormenkaderTechnisch rapport zonder context
BewijsvoeringScreenshots, CLI-output en aanvalsscenario’sOutput van automatische scanners
OndersteuningBegeleiding bij herstel en bij vragen van uw auditorHet traject eindigt bij het PDF rapport

Keurmerken & methodieken

CCVOSCPOSSTMMPTESOWASPMIAUW

Pentest types voor omgevingen zoals:

Voor DigiD

Webapplicatie pentest

  • Realistische aanvalsscenario’s die kwetsbaarheden uit de OWASP Top 10, CWE en SANS Top 25 blootleggen, ook rond de DigiD-inlogflow
  • Fixes snel gevalideerd met heldere PoC’s voor developers en een hertest
  • Auditklaar voor DigiD, BIO, ISO 27001 en SOC 2; uitgevoerd conform NIST SP 800-115

Mobiele applicatie pentest

  • iOS- en Android-apps, ook met DigiD-inlog, getest op onveilige opslag, misbruik van API’s en fouten in de app-logica
  • Concrete herstelstappen waarmee u gevoelige gebruikersdata beter beschermt
  • Aansluitend op de OWASP Mobile Top 10, PTES, CVSS en de AVG

API pentest

  • Shadow- en zombie-API’s in kaart gebracht om datalekken en onbevoegde toegang te voorkomen
  • Geauthenticeerde, handmatige tests van REST-, SOAP- en GraphQL-API’s en de koppelingen achter uw DigiD-portaal
  • Aansluitend op de OWASP API Security Top 10, BIO, SOC 2 en de AVG

Cloud pentest

  • AWS-, Azure- en GCP-omgevingen waarin uw DigiD-webapplicatie draait, getoetst op misconfiguraties, privilege escalation en blootgestelde services
  • Stapsgewijs herstelplan voor een aantoonbaar veilige cloudomgeving
  • Aansluitend op de OWASP Kubernetes Top 10, CIS Benchmarks, NIST, BIO, ISO 27001 en SOC 2

Netwerk pentest

  • On-premises en hybride netwerken getest op zonering (DMZ), misconfiguraties, lateral movement en privilege escalation
  • Risicogeprioriteerde aanbevelingen waarmee IT- en securityteams direct aan de slag kunnen
  • Standaarden: NCSC-richtlijnen, NIST SP 800-115, PTES, CIS Controls en BIO

AI- & LLM-pentest

  • Zwakke plekken in AI-toepassingen, chatbots en LLM-pipelines blootgelegd
  • Getest op o.a. prompt injection, modelmanipulatie, datalekken en meertraps exploitketens
  • Threat modeling en concreet hersteladvies, aansluitend op ISO/IEC 42001, de EU AI Act, SOC 2 en de AVG

Pentest services voor branches zoals:

Overheid & gemeenten

  • Burgerportalen, e-formulieren en zaaksystemen achter DigiD getest aan de hand van de 21 normen uit Normenkader 3.0
  • Rapport dat uw RE-auditor direct kan gebruiken voor het assessment en uw ENSIA-verantwoording
  • Standaarden: NCSC-richtlijnen, BIO, OWASP, PTES

Zorg

  • Patiëntportalen met DigiD-inlog en API’s beveiligen in web-, mobile- en cloudomgevingen
  • Verborgen blootstelling van medische gegevens opsporen en aantoonbaar voldoen aan DigiD, NEN 7510 en de AVG
  • Standaarden: OWASP, PTES, NIST, CVSS

Pensioen & verzekeraars

  • Mijn-omgevingen en polisportalen met DigiD-inlog beschermd tegen fouten in de businesslogica en BOLA/IDOR-risico’s
  • Concrete fixes en aantoonbare naleving van DigiD, ISO 27001, DORA en de AVG
  • Standaarden: OWASP, PTES, CVSS

SaaS & Technologie

  • Pentests per release of op vaste momenten, zodat uw DigiD-koppeling het hele jaar aan de norm blijft voldoen
  • Technisch bewijs voor het assessmentrapport van de serviceorganisatie (RSO) dat uw klanten aan hun auditor voorleggen
  • Standaarden: OWASP, PTES, CVSS, NIST SP 800-115

Niet alleen geschikt voor DigiD, maar ook:

AVGISO 27001PCI DSSBIODORANIS2NEN 7510

Succesverhaal: Patchmanager

Developers van oplossingen voor kabel- en assetbeheer

2024

Start van de samenwerking

3

Black box pentests als startpunt

24/7

Bewaking door het Warpnet SOC

De uitdaging

Midden in het traject naar ISO 27001-certificering wilde Patchmanager de digitale weerbaarheid van zowel het interne netwerk van de organisatie als het product structureel versterken — met regelmatige, diepgaande pentests als basis.

De aanpak

De samenwerking startte met drie black box pentests en groeide met het vertrouwen door naar grey box en white box. Bij de white box test kreeg Warpnet volledige toegang tot architectuur, broncode en accounts om risico’s op te sporen.

De uitkomst

Elke test leverde een helder, risicogericht rapport waarmee Patchmanager direct aan de slag kon. De samenwerking groeide uit tot de 24/7 SOC-dienstverlening met continuous monitoring, respons en volledig herstel van risico’s en incidenten.

“Wij zijn heel erg blij met de samenwerking met Warpnet. Het team heeft diepgaande expertise en kijkt echt hoe ze ons kunnen helpen. Ze communiceren goed, zijn flexibel en doen altijd meer dan ze zouden moeten doen.”

Jerry SeagerJerry Seager
CTO, Patchmanager

Vertrouwd door 750+ CTO’s en CISO’s

Marco Vellinga

Spindle

“Het team was zeer behulpzaam en voldeed aan elke deadline. Ze gingen verder dan verwacht door de omvang van de test uit te breiden om onverwachte problemen aan te pakken—ondanks dat ze daartoe niet verplicht waren. Een echt betrouwbaar en prettig team om mee samen te werken.”

Erik Rademaker

Envitron

“Warpnet is heel serieus te werk gegaan en ze hebben alle registers opengetrokken om de test zo realistisch mogelijk te maken. Via observatie zijn ze erachter gekomen hoe ze op een alternatieve manier ons pand konden betreden. Bij deze actie is het ze gelukt om een afluisterapparaat in het netwerk te plaatsen.

Jasper Zondervan

Nieuw Woelwijck

“De pentest van Warpnet leverde ons een duidelijk beeld van de knelpunten in onze beveiliging, zodat we die verder kunnen verbeteren. De punten met hoog risico hebben we direct in de week die volgde opgelost. Zo weten we dat onze bewoners en medewerkers veilig kunnen leven en werken én dat we voldoen aan de NEN 7510.”

Noud Huisman

Enshore

“Zonder Warpnet zouden we naar schatting minstens twee extra medewerkers nodig hebben, en dat zou dan alleen personeel zijn dat kan vaststellen wat er moet worden opgelost – nog zonder dat ze zich bezighouden met het daadwerkelijk verhelpen van problemen.”

Certificeringen & accreditaties

Contact opnemen

U hoort binnen een werkdag van een van onze experts.

Het team van Warpnet

Contactformulier

Naam(Vereist)

Veelgestelde vragen

DigiD pentest FAQs

Is een hertest inbegrepen?

Ja. Nadat uw team de aanbevelingen heeft doorgevoerd, voeren wij op verzoek een hertest uit om te bevestigen dat de kwetsbaarheden daadwerkelijk zijn verholpen. Met het hertestrapport laat u uw RE-auditor zien dat de bevindingen binnen de toetsperiode zijn opgelost.

Welke normen toetst een DigiD pentest?

Het DigiD Normenkader 3.0 bestaat uit 21 normen uit de ICT-beveiligingsrichtlijnen voor webapplicaties van het NCSC. Een pentest levert vooral bewijs voor de technische normen: invoer- en uitvoervalidatie en cryptografie in de webapplicatie (U/WA.03 tot en met U/WA.05), configuratie en hardening van webserver en platform (U/PW.02, U/PW.03, U/PW.05 en U/PW.07), netwerkzonering en -hardening (U/NW.03, U/NW.05 en U/NW.06) en patchmanagement (C.09). Daarnaast toont de pentest zelf aan dat u voldoet aan norm C.04.

Wat kost een DigiD pentest van Warpnet?

Na een vrijblijvende intake ontvangt u een prijsopgave, en dat is de prijs die u betaalt. De prijs hangt af van het aantal DigiD-aansluitingen en de omvang van de webapplicatie en infrastructuur. Rapportage, toelichting en hertest zijn standaard inbegrepen. Hieronder vindt u algemene prijsindicaties voor een eenmalige pentest en Pentesting as a Service (doorlopende pentesting).

Eenmalige pentest: v.a. €3.200
Pentesting as a Service: v.a. €1.250 per maand

Pakketten & prijzen

Wanneer moet de DigiD pentest klaar zijn?

De assessmentrapportage over het voorgaande jaar levert u tussen 1 januari en 1 mei in bij Logius. De pentest moet dus zijn uitgevoerd, en de belangrijkste bevindingen verholpen, voordat uw RE-auditor zijn oordeel geeft. Voor een nieuwe aansluiting geldt een termijn van twee maanden na activatie. Het voorjaar is druk bij auditors en pentesters. Plan de pentest daarom bij voorkeur in het najaar, zodat er tijd overblijft voor herstel en hertest.

Wat is het verschil tussen een DigiD pentest en het DigiD assessment?

Het ICT-beveiligingsassessment DigiD is een audit door een Register EDP-auditor (RE) op alle 21 normen: in opzet, in bestaan en voor vijf normen in werking. De DigiD pentest is een onderdeel daarvan. Onze ethische hackers toetsen de technische normen in de praktijk en leveren het bewijs waarop de auditor zijn oordeel baseert. Warpnet voert de pentest uit, de audit zelf doet uw RE-auditor. Wij werken daarbij samen met de auditor van uw keuze.

Wij leveren software aan DigiD-aansluithouders. Wat betekent dat voor ons?

Als serviceorganisatie levert u uw klanten een assessmentrapport van de serviceorganisatie (RSO, voorheen TPM) over de maatregelen waarvoor u verantwoordelijk bent. De pentest op uw applicatie en infrastructuur is daarvoor het technische bewijs. Levert u een gestandaardiseerde SaaS-oplossing aan meerdere aansluithouders, dan kan een meervoudig assessment volstaan. Wij stemmen de scope af op uw situatie, zodat uw klanten hun rapportage op tijd bij Logius kunnen indienen.