Ondernemen

Wat is een pentestwaiver? Uitleg en gebruik

Wat is een pentestwaiver? Uitleg van de functie, wanneer je het nodig hebt en waar je op let voor het mkb.

Gepubliceerd op 12 augustus 2026 Door MKBjuristen.nl
Gratis offerte aanvragen Bel 085 25000 44

MKB Juristen stelt juridische documenten op maat op

Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.

  • Contracten, voorwaarden en juridische documenten op maat
  • Budgetvriendelijk en vooraf duidelijk over de kosten
  • Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Gratis adviesgesprek Gratis offerte aanvragen

Wat is een pentestwaiver? Het is een schriftelijke toestemmings- en vrijwaringsverklaring waarmee een organisatie een ethisch hacker toestemming geeft om binnen een afgesproken scope in te breken op haar systemen, en waarmee de pentester wordt gevrijwaard van aansprakelijkheid voor computervredebreuk zolang hij binnen die scope blijft. Zonder zo’n waiver is inbreken op een computersysteem strafbaar op grond van artikel 138ab Sr, ook als het goed bedoeld is. De pentestwaiver haalt de wederrechtelijkheid weg door vooraf toestemming van de rechthebbende vast te leggen.

Het korte antwoord

  • Wat: toestemming plus vrijwaring voor een pentest, oftewel een gecontroleerde inbraaktest.
  • Waarom: zonder toestemming is inbreken strafbaar, artikel 138ab Sr.
  • Kern: scope, autorisatie, aansprakelijkheid, geheimhouding en een responsible-disclosure-afspraak.
  • Wie: de rechthebbende van het systeem tekent, samen met de pentester.
  • Doel: legaal en veilig zwakke plekken vinden voordat een echte aanvaller ze vindt.

Wat is een pentestwaiver en waarom heb je die nodig

Wat is een pentestwaiver bij een gecontroleerde inbraaktest

Een penetratietest, kortweg pentest, is een gecontroleerde poging om in te breken op een IT-systeem om kwetsbaarheden te vinden. Dat is precies wat een kwaadwillende hacker ook doet, alleen met toestemming en met het doel de organisatie te helpen. Juridisch is het onderscheid dun. Zonder toestemming van de rechthebbende valt het opzettelijk binnendringen in een computersysteem onder computervredebreuk, strafbaar gesteld in artikel 138ab van het Wetboek van Strafrecht. Ook het onbruikbaar maken van gegevens (artikel 350a Sr) of het verstoren van een dienst (artikel 138b Sr) kan strafbaar zijn.

De pentestwaiver lost dit op. Doordat de rechthebbende vooraf schriftelijk toestemming geeft, ontbreekt het element wederrechtelijk. De hacker handelt dan niet tegen de wil van de rechthebbende, maar juist in opdracht. Daarmee is de test legaal, mits de pentester binnen de afgesproken grenzen blijft.

Toestemming haalt de strafbaarheid weg

Toestemming van de rechthebbende in een pentestwaiver

De kern van de waiver is de toestemming van degene die over het systeem beschikt. Belangrijk daarbij:

  • Alleen de rechthebbende kan toestemming geven. Test je systemen die bij een hostingpartij of clouddienst draaien, dan is de toestemming van je eigen organisatie niet genoeg. Ook de eigenaar van de onderliggende infrastructuur moet akkoord zijn, anders test je op systemen van een derde zonder diens toestemming.
  • De toestemming moet aantoonbaar zijn. Een mondelinge opdracht is juridisch zwak. Een ondertekende waiver met datum, scope en handtekening van een tekenbevoegde is het bewijs dat de toegang geoorloofd was.
  • De toestemming is begrensd. Ze geldt alleen voor de systemen, methoden en periode die in de waiver staan. Gaat de pentester daarbuiten, dan valt dat deel niet onder de toestemming en kan het alsnog strafbaar zijn.

Wat een pentestwaiver regelt

Onderdelen van een pentestwaiver op een rij

Een goede pentestwaiver bevat in de kern:

  • Scope en autorisatie: welke systemen, IP-reeksen, applicaties en methoden mogen worden getest, en wat uitdrukkelijk buiten scope valt.
  • Tijdvenster: wanneer de test plaatsvindt, zodat de organisatie het onderscheid met een echte aanval kan maken.
  • Vrijwaring: de rechthebbende vrijwaart de pentester van aansprakelijkheid voor toegang en handelingen binnen de scope.
  • Aansprakelijkheid en schade: wat gebeurt er als er tijdens de test onbedoeld schade of uitval ontstaat.
  • Geheimhouding: de pentester houdt gevonden kwetsbaarheden en aangetroffen gegevens vertrouwelijk.
  • Responsible disclosure: hoe en aan wie bevindingen worden gemeld, en dat ze niet openbaar worden gemaakt.
  • Persoonsgegevens: als de test persoonsgegevens raakt, gelden de eisen van de AVG en is meestal een verwerkersovereenkomst nodig.

Een korte illustratie. Een webshop laat zijn bestelsysteem testen. In de waiver staat welke domeinen en IP-reeksen in scope zijn, dat de betalingsprovider uitdrukkelijk buiten scope valt, dat de test ’s nachts plaatsvindt en dat de pentester gevonden klantgegevens niet mag bewaren. Toen de test per ongeluk een storing veroorzaakte, was vooraf al geregeld wie welk risico droeg.

Grenzen van de waiver

Een waiver dekt niet alles. Toestemming van je eigen organisatie geldt niet voor systemen van derden, dus voor gedeelde infrastructuur is aparte toestemming nodig. Een vrijwaring werkt alleen tussen de partijen die tekenen; ze bindt geen derden die schade lijden. En de AVG blijft gelden: verwerk je bij de test persoonsgegevens, dan moet dat rechtmatig en beveiligd, met een grondslag en passende maatregelen op grond van artikel 32 AVG. Ook opzettelijke of grof nalatige schade valt doorgaans buiten een vrijwaring. De waiver legaliseert de test binnen de afspraken, maar geeft geen vrijbrief voor alles.

Eerlijke aanbeveling

Organisatie bespreekt een pentestwaiver met een jurist

Voor een eenvoudige, interne test op je eigen systemen die je volledig zelf beheert, en waarbij geen persoonsgegevens of systemen van derden worden geraakt, kun je met een beknopte, ondertekende toestemmingsverklaring toe. Zorg wel dat de scope, het tijdvenster en de tekenbevoegdheid duidelijk zijn. Dan heb je het minimum juridisch afgedekt.

Zodra er systemen van derden, klantgegevens, productieomgevingen of een externe pentester in het spel zijn, is een goede pentestwaiver belangrijk. De scope-afbakening, de aansprakelijkheid bij schade en de AVG-kant bepalen wie het risico draagt als er iets misgaat. Een ontbrekende vrijwaring of een te ruime scope kan de pentester én de opdrachtgever in de problemen brengen. Laat een jurist de waiver opstellen of controleren voordat de test begint, zeker bij gedeelde infrastructuur en persoonsgegevens.

Meer over het opstellen en de kosten: pentestwaiver, pentestwaiver opstellen en pentestwaiver laten opstellen.

Veelgestelde vragen

Wat is een pentestwaiver precies?

Een schriftelijke toestemmings- en vrijwaringsverklaring waarmee een organisatie een ethisch hacker toestemming geeft om binnen een afgesproken scope haar systemen te testen, en waarmee de pentester wordt gevrijwaard van aansprakelijkheid voor computervredebreuk zolang hij binnen die scope blijft.

Is pentesten zonder toestemming strafbaar?

Ja. Opzettelijk binnendringen in een computersysteem zonder toestemming is computervredebreuk, strafbaar op grond van artikel 138ab Sr. Ook het verstoren van een dienst of het beschadigen van gegevens kan strafbaar zijn. De waiver haalt die strafbaarheid weg door vooraf toestemming vast te leggen.

Wie moet de pentestwaiver ondertekenen?

De rechthebbende van de systemen, vertegenwoordigd door een tekenbevoegde, samen met de pentester. Draaien de systemen bij een hostingpartij of clouddienst, dan is ook toestemming van die partij nodig, want alleen zij is rechthebbende van de onderliggende infrastructuur.

Wat is scope en waarom is die zo belangrijk?

De scope bepaalt welke systemen, IP-reeksen, applicaties en methoden mogen worden getest en wat buiten de test valt. De toestemming geldt alleen binnen die scope. Gaat de pentester daarbuiten, dan valt dat deel niet onder de toestemming en kan het alsnog strafbaar zijn.

Wat als er tijdens de test schade ontstaat?

Dat regel je vooraf in de waiver. Meestal draagt de opdrachtgever het risico van onbedoelde uitval binnen de scope, terwijl opzettelijke of grof nalatige schade buiten de vrijwaring valt. Leg duidelijk vast wie welk risico draagt.

Speelt de AVG een rol bij een pentest?

Ja, zodra de test persoonsgegevens raakt. De verwerking moet rechtmatig en beveiligd zijn volgens de AVG, met passende maatregelen op grond van artikel 32 AVG. Vaak is een verwerkersovereenkomst met de pentester nodig en moeten aangetroffen gegevens vertrouwelijk blijven.

Wat is responsible disclosure?

Een afspraak over hoe gevonden kwetsbaarheden worden gemeld: alleen aan de opdrachtgever, vertrouwelijk en niet openbaar. Zo krijgt de organisatie de kans om de zwakke plekken te dichten voordat een echte aanvaller ze kan misbruiken.

Let op: een artikel geeft algemene informatie, maar uw situatie kan juridisch anders uitpakken.

Een contract, conflict of juridisch risico moet altijd worden beoordeeld aan de hand van de feiten, documenten, bewijspositie en belangen. Twijfelt u? Laat uw situatie beoordelen voordat u handelt.

Juridische vraag naar aanleiding van dit artikel?

Een blog geeft uitleg, maar uw situatie vraagt vaak om een concrete juridische keuze. MKB Juristen helpt ondernemers met contracten, voorwaarden, AVG-documenten, arbeidsdocumenten, conflicten en juridisch maatwerk.

Contracten Opstellen, controleren en aanpassen.
Rechtshulp Hulp bij conflicten en geschillen.
Expertise Specialistische juristen en advocaten.
Vaste tarieven Vooraf duidelijkheid over kosten.

Laatste artikelen

24 augustus 2026

Wat is een influencercontract? Uitleg en gebruik

Wat is een influencercontract? Uitleg van de functie, wanneer je het nodig hebt en waar je op let voor het mkb.

23 augustus 2026

Wat zijn algemene voorwaarden scan? Functie en juridische status

Wat zijn algemene voorwaarden scan? Uitleg van de functie, wanneer je het nodig hebt en waar je op let voor het mkb.

23 augustus 2026

Afwijzing aansprakelijkheid opstellen: dit hoort erin

Afwijzing aansprakelijkheid opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt.

23 augustus 2026

Modelcontract persoonsgegevens buiten eu opstellen: dit hoort erin

Modelcontract persoonsgegevens buiten eu opstellen? Lees welke onderdelen erin horen, de veelgemaakte fouten en wanneer je een jurist inschakelt.

  • Wij werkten o.a. voor:
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
  • MKBjuristen.nl partner
Nieuwsbrief voor ondernemers

Ontvang praktische juridische tips in uw mailbox

Schrijf u direct in

Vul uw e-mailadres in en ontvang onze nieuwsbrief.

Geen spam. Alleen juridische tips.
Door u in te schrijven gaat u akkoord met onze privacyverklaring.
MKB Juristen bij KVK Bron: KVK 2019
Gratis adviesgesprek