Onafhankelijk sinds 2004security & privacy, elke werkdag
Juridische vraag

Is een pentest zonder contract strafbaar?

Illustratie bij dit bericht.

Juridische vraag: Ik vond in mijn vrije tijd een lek in de webshop van een bekende keten en heb het gemeld. Nu dreigen ze met aangifte. Hoe zit dat juridisch?

Computervredebreuk is in Nederland strafbaar zodra je binnendringt in een geautomatiseerd werk zonder dat je daartoe bevoegd bent. Dat de deur openstond, is geen verweer. Ook niet dat je goede bedoelingen had.

Tegelijk bestaat er een praktijk van responsible disclosure waarin het Openbaar Ministerie terughoudend is als je proportioneel te werk bent gegaan, niets hebt gekopieerd of gewijzigd, en direct hebt gemeld. Die terughoudendheid is beleid, geen recht: je kunt er niet op rekenen.

Het verschil zit vrijwel altijd in wat je precies deed nadat je het lek vond. Een enkele testrequest om te bevestigen dat de fout bestaat, wordt anders beoordeeld dan een dump van de klantentabel als 'bewijs'.

Mijn advies blijft ongewijzigd: melden bij de organisatie zelf, niets bewaren, niets publiceren voordat het opgelost is, en alles vastleggen wat je hebt gedaan. Dat laatste is niet alleen netjes, het is ook je beste verdediging.

Onderwerpen: rechtprivacy
9 reacties
erik007  zaterdag 22 augustus 2026, 15:47   +8
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Hansdrs  zaterdag 22 augustus 2026, 17:36   +4
Dank, dat verklaart wel het een en ander. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
bitrot  23 augustus 2026, 05:17   +3
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Anoniem  23 augustus 2026, 10:49   +0
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
petra77  23 augustus 2026, 17:16   +0
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Anoniem  23 augustus 2026, 17:24   +9
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
restoretest  23 augustus 2026, 20:00   +4
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
karin_nb  23 augustus 2026, 23:08   +14
Dat is te kort door de bocht. Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
vera_sec  24 augustus 2026, 04:59   +2
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
Reageren kan na registratie.
Inloggen
Meer nieuws