ISO 27001 pentest
Is jouw organisatie ISO 27001-gecertificeerd of bezig met de certificering? Dan wil je zeker weten dat jouw informatiebeveiligingssysteem (ISMS) daadwerkelijk bestand is tegen cyberdreigingen. Met een ISO 27001 pentest maak je een diepgaande analyse van jouw systemen, applicaties en infrastructuur, getoetst aan de norm.
Wij testen aan de hand van de laatste ontwikkelingen en best practices binnen de wereld van hacking, zodat kwetsbaarheden tijdig worden geidentificeerd en aangepakt. Zo zorg je ervoor dat jouw organisatie niet alleen compliant is, maar ook echt veilig.
- Relevante inzichten
- Kosteloos & vrijblijvend
- Persoonlijk contact
[ 01 ] Wat is ISO 27001?
Wat is ISO 27001?
ISO 27001 is de internationale standaard voor informatiebeveiliging. Het helpt organisaties bij het opzetten en onderhouden van een Information Security Management System (ISMS) om gegevens te beschermen tegen cyberdreigingen en datalekken.
Met ISO 27001 toon je aan dat je voldoet aan strikte beveiligingsrichtlijnen en risico's beheerst. Dit vergroot het vertrouwen van klanten en partners en helpt bij naleving van wet- en regelgeving. Certificering laat zien dat jouw organisatie serieus omgaat met informatiebeveiliging en continu werkt aan verbetering.
[ 02 ] Het ISMS
Wat vraagt ISO 27001 van je ISMS?
ISO 27001 draait om een doorlopende cyclus, geen eenmalig project. Zes stappen die telkens opnieuw worden doorlopen om informatiebeveiliging structureel op orde te houden.
Context bepalen
Welke interne en externe factoren hebben invloed op de beveiliging van de organisatie.
Risico's beoordelen
Welke bedreigingen zijn er, en hoe gaan we ze aanpakken?
Ondersteuning & bewustzijn
Voldoende kennis, middelen en bewustzijn organiseren binnen het bedrijf.
Uitvoering
De beveiligingsmaatregelen daadwerkelijk omzetten in concrete acties.
Controle
Regelmatig meten en evalueren of de beveiliging goed functioneert.
Continu verbeteren
Blijven leren en aanpassen om risico's te minimaliseren.

โEen ISO 27001 certificaat op de muur zegt niets over hoe veilig jullie systemen daadwerkelijk zijn. Wij toetsen niet het papierwerk, maar de techniek erachter.โ
Certificeringen
Onze ethisch hackers zijn breed gecertificeerd
Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev
[ 03 ] Verplichting
Moet ik een ISO 27001 pentest uitvoeren?
ISO 27001 verplicht organisaties niet expliciet om penetratietests (pentests) uit te voeren, maar het wordt wel sterk aanbevolen als onderdeel van een solide informatiebeveiligingsstrategie. De norm bevat richtlijnen voor het beheren en identificeren van technische kwetsbaarheden (zoals beschreven in Annex A.12.6.1), waarbij pentests een effectieve methode zijn om risico's tijdig te signaleren en aan te pakken.
In controle over informatiebeveiliging
Blijf elk jaar compliant aan de ISO27001 standaard door middel van Tozetta Reports en het Hacking as a Service abonnement. Met een geintegreerde vulnerability scanner, scan je dagelijks op kwetsbaarheden en blijf aantoonbaar in controle over jullie informatiebeveiliging.

[ 04 ] Ons proces
Hoe werkt een ISO 27001 pentest?
Geen jargon, gewoon een helder proces. Klik een stap aan of leun achterover.
Kennismaking & Scope
Een vrijblijvend gesprek of een interactieve vragenlijst, waarin we samen de scope bepalen, getoetst aan de eisen van ISO 27001.
[ 05 ] Pentest methodes
Pentesting methodes
Black, Grey of White box? Kies hieronder een methode en zie direct hoeveel kennis de ethisch hacker vooraf krijgt, en dus hoe realistisch de aanval is.
De hacker start volledig blind
Black box Pentest
Bij een Black box penetratietest geeft de organisatie de ethische hacker vooraf geen informatie over de systemen en de IT-structuur. De ethische hacker krijgt enkel een scope wat bestaat uit een URL en/of IP-adressen. Dit is een nabootsing van hoe een "echte hacker" te werk gaat. Uiteraard beschikt een hacker met kwade intenties niet over interne kennis en moet dit geheel op eigen wijze vergaren. Zo krijgen jullie het meest realistische beeld van wat een aanvaller zonder voorkennis daadwerkelijk kan bereiken.
Wat de hacker vooraf ziet

โIk heb mijn 5+ jaar aan ervaring als ethisch hacker bekroond met een OSCP, OSED, OSWE, OSEP & OSCE3 Certificaat. Met mijn kennis zorg ik ervoor dat jullie ISO 27001 pentest audit-proof wordt opgeleverd.โ





Kennismaking inplannen
Wil je ontdekken hoe Tozetta jullie kan helpen om in controle te blijven over jullie informatiebeveiliging? Wij weten kwetsbaarheden effectief en continu op te sporen waardoor wij jullie cybersecurity kunnen versterken. Plan een vrijblijvende kennismaking met ons in voor meer informatie!
Veelgestelde vragen ISO 27001 pentest
Wat is ISO 27001 en waarvoor wordt het gebruikt?
Voor welke organisaties is ISO 27001 relevant?
Welke eisen stelt ISO 27001 aan informatiebeveiliging?
ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze norm helpt organisaties bij het opzetten, onderhouden en verbeteren van een informatiebeveiligingssysteem (ISMS), zodat gevoelige informatie goed wordt beschermd.
Om informatie veilig te houden, vraagt ISO 27001 organisaties om:
- Context van de organisatie te begrijpen: Bekijk welke interne en externe factoren invloed hebben op de beveiliging.
- Risico's in kaart te brengen en een plan te maken: Welke bedreigingen zijn er en hoe gaan we ze oplossen?
- Zorg te dragen voor ondersteuning: Zorg voor voldoende kennis, middelen en bewustzijn binnen het bedrijf.
- De beveiligingsmaatregelen daadwerkelijk uit te voeren: De plannen moeten worden omgezet in concrete acties.
- Te controleren of alles goed werkt: regelmatig meten en evalueren of de beveiliging goed functioneert.
- Voortdurend verbeteren: Blijf leren en aanpassen om risico's te minimaliseren.
Wat is de rol van pentesting binnen de ISO 27001?
Hoewel ISO 27001 pentesting niet verplicht stelt, is het sterk aanbevolen om regelmatig pentests uit te voeren. Dit helpt organisaties om beveiligingsrisico's te beperken en hun systemen beter te beschermen. De rol van pentesting binnen de ISO27001 kan daarom zijn:
Kwetsbaarheden opsporen
Pentesting helpt bedrijven om beveiligingsproblemen in hun systemen en netwerken te ontdekken voordat hackers dat doen. Dit maakt het mogelijk om kwetsbaarheden op tijd te verhelpen en de beveiliging te versterken.
Voldoen aan beveiligingscontrole (A.12.6.1)
ISO 27001 bevat een richtlijn (A.12.6.1) die aangeeft dat organisaties beveiligingsrisico's moeten identificeren en aanpakken. Hoewel pentesten niet verplicht zijn, helpen ze wel om aan deze eis te voldoen.
Controleren of beveiligingsmaatregelen werken
Pentests geven inzicht in hoe goed de bestaande beveiligingsmaatregelen werken en welke verbeteringen nodig zijn.
Hoe vaak moet een pentest worden uitgevoerd volgens ISO 27001?
ISO 27001 schrijft niet precies voor hoe vaak een pentest (beveiligingstest) moet worden uitgevoerd. Maar in de praktijk wordt het aangeraden om dit minstens een keer per jaar te doen om te controleren of de beveiligingsmaatregelen goed werken.
Daarnaast is het slim om extra pentests uit te voeren als er grote veranderingen zijn, zoals:
- Een belangrijke update of nieuwe versie van een systeem
- Het verhuizen van een applicatie naar een nieuwe omgeving
- Grote aanpassingen in de IT-infrastructuur
Hoe vaak een organisatie pentests nodig heeft, hangt af van de risico's in de sector. In sectoren zoals financien en gezondheidszorg, waar de gevolgen van een datalek groot kunnen zijn, is het gebruikelijk om elke zes maanden of zelfs elk kwartaal een pentest te doen.
Hoe kan een organisatie zich voorbereiden op een pentest voor ISO 27001?
Een grondige voorbereiding op een penetratietest (pentest) is essentieel voor organisaties die streven naar ISO 27001-compliance. Hieronder volgen enkele stappen die bijdragen aan een effectieve voorbereiding:
- Documentatie verzamelen: Maak het gemakkelijker voor de pentesters om documenten die eventueel relevant zijn klaar te leggen, zoals architectuur documenten, netwerkdiagrammen en configuraties. Mocht er ooit een eerder uitgevoerde pentest of security scan zijn uitgevoerd, lever die aan als referentie.
- Toegang en testomgeving regelen: Zorg ervoor dat pentesters toegang hebben tot een testomgeving die zo veel mogelijk lijkt op de productieomgeving. Geef de pentester(s) ook toegang tot een testaccount. Het is natuurlijk verstandig om te testen in een testomgeving, mocht er ooit wat kapot gaan.
Hoe draagt een pentest bij aan continue verbetering binnen ISO 27001?
Regelmatig pentesten (beveiligingstests) uitvoeren helpt organisaties om hun informatiebeveiliging steeds beter te maken binnen de richtlijnen van ISO 27001. Dit heeft meerdere voordelen:
Meer bewustzijn over beveiliging
Medewerkers en management leren welke risico's er zijn en hoe ze kunnen bijdragen aan een veilige werkomgeving.
Minder risico op cyberaanvallen
Door zwakke plekken in systemen en applicaties op tijd te vinden en te verhelpen, verkleinen bedrijven de kans op datalekken en andere beveiligingsincidenten.
Voldoen aan de regels van ISO 27001
Pentests helpen organisaties te voldoen aan beveiligingsrichtlijnen, zoals controle A.12.6.1, die zich richten op het opsporen en verhelpen van technische kwetsbaarheden.
Door pentests onderdeel te maken van het beveiligingsbeleid (ISMS), kunnen bedrijven zich beter wapenen tegen nieuwe dreigingen en hun systemen continu verbeteren.
Klaar om jullie ISO 27001 beveiliging te laten testen?
Neem vrijblijvend contact met ons op of plan direct een kennismaking in.