Uw verzekeraar of klant vraagt om een pentest: zo regelt u het
Vraagt een cyberverzekeraar, een grote klant of een partner om bewijs dat uw webshop veilig is? Wat ze meestal bedoelen en welk bewijs u nodig heeft.
Kort antwoord
Vraagt uw verzekeraar of een grote klant om een pentest, vraag dan eerst welke systemen getest moeten worden en welk bewijs ze willen zien. Meestal volstaat een recent rapport van een onafhankelijke tester met de opgeloste bevindingen en een hertest. Een rapport is geen keurmerk of garantie, wel aantoonbaar bewijs dat u het serieus aanpakt.
Vraag eerst wat ze precies willen
Partijen bedoelen niet altijd hetzelfde met een pentest. Vraag schriftelijk na welke systemen erin moeten (alleen de webshop, ook koppelingen?), hoe recent het rapport moet zijn en of ze het volledige rapport willen of een samenvatting. Zo koopt u niet te veel en ook niet te weinig.
Welk bewijs helpt
Een rapport van een onafhankelijke tester, met per bevinding de ernst en de oplossing. Daarna een hertest die laat zien dat de belangrijkste punten zijn opgelost. Deel het volledige rapport alleen met wie het echt nodig heeft; voor anderen is een samenvatting of verklaring van uitvoering vaak genoeg.
Cyberverzekering
Bij het afsluiten of verlengen van een cyberverzekering vragen verzekeraars vaak naar uw maatregelen, zoals tweestapsverificatie, back-ups en updates. Een recente test kan helpen om uw antwoorden te onderbouwen. Of een verzekeraar een test eist of korting geeft, verschilt per polis: vraag het na bij uw verzekeraar of tussenpersoon.
Grote klanten en NIS2
Organisaties die onder de Cyberbeveiligingswet (NIS2) vallen, moeten ook letten op de beveiliging van hun leveranciers. Levert u aan zo’n organisatie, dan kan die om bewijs vragen. Lees meer in ons artikel over NIS2 en uw webshop.
Wij testen alleen na schriftelijke toestemming van de eigenaar van het systeem. Zelf iets uitproberen op de website van een ander is strafbaar, ook met goede bedoelingen.
