---
title: "Pentestwaiver opstellen: dit hoort erin"
url: https://mkbjuristen.nl/blog/ondernemen/pentestwaiver-opstellen/
date: 2026-08-14
modified: 2026-08-14
author: "denian@mkbrecht.nl"
description: "Pentestwaiver opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt."
categories:
  - "Ondernemen"
image: https://mkbjuristen.nl/wp-content/uploads/2026/07/pentestwaiver-opstellen-hero-1024x576.jpg
word_count: 1027
---

# Pentestwaiver opstellen: dit hoort erin

Een pentestwaiver opstellen doe je door de toestemming van de rechthebbende, de scope van de test, de vrijwaring van de pentester en de afspraken over aansprakelijkheid, geheimhouding en persoonsgegevens vast te leggen in één ondertekend document. De waiver haalt de strafbaarheid van computervredebreuk weg, artikel 138ab Sr, door vooraf toestemming te geven en de grenzen van de test scherp af te bakenen. Wie de bouwstenen compleet heeft, zorgt dat de test legaal verloopt en dat vooraf duidelijk is wie welk risico draagt. Hieronder staat wat er precies in hoort.

## Het korte antwoord

- **Partijen en rechthebbende**: wie geeft toestemming en wie test.
- **Scope en autorisatie**: welke systemen, methoden en periode.
- **Vrijwaring**: de pentester wordt gevrijwaard voor handelingen binnen de scope.
- **Aansprakelijkheid en schade** bij onbedoelde uitval.
- **Geheimhouding, disclosure en AVG** vastleggen.

## Een pentestwaiver opstellen: de kern

![Een pentestwaiver opstellen met scope en vrijwaring](https://mkbjuristen.nl/wp-content/uploads/2026/07/pentestwaiver-opstellen-hero.jpg)

De basis van elke pentestwaiver is de toestemming van degene die over de systemen beschikt. Zonder die toestemming valt het binnendringen onder computervredebreuk, artikel 138ab Sr. Leg daarom eerst vast wie de rechthebbende is en wie namens de organisatie tekenbevoegd is. Draaien de systemen bij een hostingpartij of clouddienst, dan heb je ook de toestemming van die partij nodig, want jouw organisatie is niet de rechthebbende van de onderliggende infrastructuur. Pas als die toestemmingsketen klopt, kun je de waiver zinvol opbouwen.

## Scope en autorisatie

![Scope en autorisatie afbakenen in een pentestwaiver](https://mkbjuristen.nl/wp-content/uploads/2026/07/pentestwaiver-opstellen-body1.jpg)

De scope is het belangrijkste onderdeel, omdat de toestemming alleen binnen die grenzen geldt. Leg concreet vast:

- **Systemen in scope**: welke domeinen, IP-reeksen, applicaties en netwerken mogen worden getest.
- **Uitdrukkelijk buiten scope**: systemen van derden, betalingsproviders of productieonderdelen die niet geraakt mogen worden.
- **Toegestane methoden**: bijvoorbeeld wel netwerk- en applicatietesten, maar geen social engineering of denial-of-service, tenzij apart afgesproken.
- **Tijdvenster**: wanneer de test plaatsvindt, zodat de organisatie het onderscheid met een echte aanval kan maken.
- **Contactpersonen**: wie bereikbaar is als er iets misgaat en de test moet worden gestopt.

Een scherpe scope beschermt beide kanten. De pentester weet wat mag, en de opdrachtgever weet dat er niet buiten de afspraken wordt getest.

## Vrijwaring, aansprakelijkheid en schade

![Vrijwaring en aansprakelijkheid regelen in een pentestwaiver](https://mkbjuristen.nl/wp-content/uploads/2026/07/pentestwaiver-opstellen-body2.jpg)

Dit blok verdeelt de risico's:

- **Vrijwaring**: de rechthebbende verklaart dat de pentester met toestemming handelt en vrijwaart hem van aansprakelijkheid voor toegang en handelingen binnen de scope. Dit is wat de test juridisch veilig maakt.
- **Onbedoelde schade**: een pentest kan een storing of uitval veroorzaken. Leg vast wie dat risico draagt, meestal de opdrachtgever binnen de scope, en of er een back-up of hersteldraaiboek klaarstaat.
- **Grenzen van de vrijwaring**: opzettelijke of grof nalatige schade en handelingen buiten de scope vallen buiten de vrijwaring. Neem dat expliciet op.
- **Aansprakelijkheid van de pentester**: een redelijke beperking van aansprakelijkheid, gekoppeld aan zorgvuldig handelen en eventueel een beroepsaansprakelijkheidsverzekering.

Een voorbeeld. Een mkb-bedrijf laat zijn klantenportaal testen. In de waiver staat dat de opdrachtgever vooraf een back-up maakt, dat de test buiten kantooruren draait en dat onbedoelde uitval binnen de scope voor rekening van de opdrachtgever komt. Toen een test een tijdelijke storing gaf, was er geen discussie over de rekening.

## Geheimhouding, disclosure en persoonsgegevens

De laatste bouwstenen beschermen de informatie en de betrokkenen:

- **Geheimhouding**: de pentester houdt gevonden kwetsbaarheden en aangetroffen gegevens vertrouwelijk, met een looptijd die doorloopt na de test.
- **Responsible disclosure**: bevindingen worden alleen aan de opdrachtgever gemeld, niet openbaar gemaakt, en er staat een termijn voor herstel.
- **Persoonsgegevens en AVG**: raakt de test persoonsgegevens, dan gelden de eisen van de AVG. Neem een grondslag, passende beveiliging op grond van artikel 32 AVG en meestal een verwerkersovereenkomst op. Spreek af dat aangetroffen persoonsgegevens niet worden bewaard.
- **Teruggave en vernietiging**: wat er na de test gebeurt met verzamelde data en het testrapport.

## Eerlijke aanbeveling

![Jurist controleert een concept-pentestwaiver](https://mkbjuristen.nl/wp-content/uploads/2026/07/pentestwaiver-opstellen-advies.jpg)

Voor een eenvoudige, interne test op systemen die je volledig zelf beheert, zonder persoonsgegevens en zonder systemen van derden, kun je een beknopte, ondertekende toestemmingsverklaring opstellen. Zorg dat de scope, het tijdvenster en de tekenbevoegdheid duidelijk zijn. Daarmee is het minimum afgedekt.

Zodra er systemen van derden, klantgegevens, productieomgevingen of een externe pentester meespelen, is het opstellen van een pentestwaiver geen invuloefening meer. De scope-afbakening, de vrijwaring en de AVG-bepalingen bepalen of de test legaal is en wie het risico draagt bij schade. Een te ruime scope of een ontbrekende toestemming van de hostingpartij kan zowel de pentester als de opdrachtgever strafbaar of aansprakelijk maken. Laat een jurist de waiver opstellen of controleren voordat de test begint.

Meer over de uitleg en de kosten: [pentestwaiver](https://mkbjuristen.nl/contracten/pentestwaiver/), [wat is een pentestwaiver](https://mkbjuristen.nl/blog/ondernemen/wat-is-een-pentestwaiver/) en [pentestwaiver laten opstellen](https://mkbjuristen.nl/blog/ondernemen/pentestwaiver-laten-opstellen/).

## Veelgestelde vragen

**Wat hoort er minimaal in een pentestwaiver?** Minimaal: de partijen en de rechthebbende, de scope en autorisatie, het tijdvenster, de vrijwaring, een regeling voor aansprakelijkheid en schade, geheimhouding, responsible disclosure en de AVG-kant als er persoonsgegevens worden geraakt.

**Waarom is de scope het belangrijkste onderdeel?** Omdat de toestemming alleen binnen de scope geldt. Test de pentester buiten de afgesproken systemen of methoden, dan valt dat deel niet onder de toestemming en kan het alsnog computervredebreuk zijn, strafbaar op grond van artikel 138ab Sr.

**Moet de hostingpartij ook toestemming geven?** Als de te testen systemen bij een hostingpartij of clouddienst draaien, wel. Jouw organisatie is dan niet de rechthebbende van de onderliggende infrastructuur, dus zonder toestemming van die partij test je op systemen van een derde zonder diens akkoord.

**Hoe regel je aansprakelijkheid bij onbedoelde schade?** Leg vast wie het risico draagt van onbedoelde uitval binnen de scope, meestal de opdrachtgever, en zorg voor een back-up of hersteldraaiboek. Opzettelijke of grof nalatige schade en handelingen buiten de scope vallen buiten de vrijwaring.

**Wat moet ik regelen voor persoonsgegevens?** Raakt de test persoonsgegevens, dan gelden de AVG-eisen: een grondslag, passende beveiliging op grond van artikel 32 AVG en meestal een verwerkersovereenkomst met de pentester. Spreek af dat aangetroffen persoonsgegevens niet worden bewaard.

**Wat leg je vast over de bevindingen?** Geheimhouding en responsible disclosure: de pentester meldt kwetsbaarheden alleen aan de opdrachtgever, maakt ze niet openbaar en houdt aangetroffen gegevens vertrouwelijk. Spreek een hersteltermijn af en regel de teruggave of vernietiging van data en rapport.

**Kan ik een standaardmodel gebruiken?** Voor een eenvoudige interne test op eigen systemen kan een beknopte verklaring volstaan. Zodra er systemen van derden, klantgegevens of een externe pentester meespelen, is maatwerk verstandig, omdat juist de scope, de vrijwaring en de AVG-kant de risico's bepalen.