Cyberbeveiliging

De Staat van Pentesting in 2025: Waarom AI-Gedreven Security Validatie Nu een Strategisch Imperatief is

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het 2025 State of Pentesting Survey Report van Pentera schetst een opvallend beeld van een cybersecurity landschap onder belegering – en evolueert snel. Dit is niet alleen een verhaal over het verdedigen van digitale grenzen; het is een blauwdruk van hoe ondernemingen hun aanpak van beveiliging transformeren, gedreven door automatisering, AI-gebaseerde tools en de onophoudelijke druk van echte bedreigingen.

Inbraken Blijven Voorkomen Ondanks Grotere Beveiligingsstacks

Ondanks het implementeren van steeds complexere beveiligingsstacks, meldden 67% van de Amerikaanse ondernemingen dat ze in de afgelopen 24 maanden een inbraak hadden meegemaakt. Dit waren geen kleine incidenten – 76% meldden een directe impact op de vertrouwelijkheid, integriteit of beschikbaarheid van gegevens, en 36% ervoeren ongeplande downtime, terwijl 28% financiële verliezen leden.

De correlatie is duidelijk: naarmate de complexiteit van de stack toeneemt, nemen de waarschuwingen – en de inbraken – toe. Ondernemingen die meer dan 100 beveiligingstools gebruiken, ervoeren gemiddeld 3.074 wekelijkse waarschuwingen, terwijl die met 76-100 tools 2.048 waarschuwingen per week meldden

Toch overweldigt deze lawine van gegevens vaak de beveiligingsteams, waardoor de reactietijden vertraagd worden en echte bedreigingen door de mazen van het net glippen.

Cyberbeveiligingsverzekering Vormt Technologie-Adoptie

Cyberverzekeraars zijn onverwachte drijvende krachten achter cybersecurity-innovatie geworden. Een opvallende 59% van de Amerikaanse ondernemingen implementeerde nieuwe beveiligingstools specifiek op verzoek van hun verzekeraar, en 93% van de CISO’s meldden dat verzekeraars hun beveiligingshouding beïnvloedden. In veel gevallen gingen deze aanbevelingen verder dan compliance – ze vormden de technische strategie.

De Opkomst van Software-Gebaseerde Pentesting

Handmatige pentesting is niet langer de standaard. Meer dan 55% van de organisaties vertrouwt nu op software-gebaseerde pentesting binnen hun interne programma’s, terwijl nog eens 49% derden gebruiken. In tegenstelling daarmee vertrouwen slechts 17% nog uitsluitend op handmatige interne testen.

Deze overgang naar geautomatiseerde adversarial testing weerspiegelt een bredere trend: de behoefte aan schaalbare, herhaalbare en real-time validatie in een tijdperk van voortdurend evoluerende bedreigingen. Deze geautomatiseerde platforms simuleren aanvallen die variëren van file-less malware tot privilege escalation, waardoor ondernemingen hun veerkracht continu en zonder onderbreking kunnen beoordelen.

Beveiligingsbudgetten Groeien Snel

Beveiliging wordt niet goedkoper, maar ondernemingen geven er prioriteit aan. Het gemiddelde jaarlijkse pentestingbudget bedraagt $187.000, wat overeenkomt met 10,5% van de totale IT-beveiligingsuitgaven. Grote ondernemingen (10.000+ medewerkers) geven nog meer uit – gemiddeld $216.000 per jaar.

In 2025 zijn 50% van de ondernemingen van plan hun pentestingbudget te verhogen, en 47,5% verwacht hun totale beveiligingsuitgaven te verhogen. Slechts 10% verwacht een daling van de investeringen. Deze cijfers benadrukken de opkomst van beveiliging van een operationele noodzaak tot een prioriteit in de bestuurskamer.

Beveiligingstesten Blijven Achter

Hier is een verontrustende disconnectie: 96% van de ondernemingen meldden infrastructuurwijzigingen minstens elk kwartaal, maar slechts 30% voerde pentesting uit met dezelfde frequentie. Het resultaat? Nieuwe kwetsbaarheden glipten door ongeteste wijzigingen, waardoor de aanvalsoppervlakte met elke softwarepush of configuratiewijziging uitbreidde.

Slechts 13% van de grote ondernemingen met meer dan 10.000 medewerkers voerde kwartaalpentests uit. Ondertussen voerden bijna de helft nog maar één keer per jaar een test uit – een gevaarlijke vertraging in de huidige dynamische dreigingsomgeving.

Risico-Afstemming Is Scherper Dan Ooit

Bemoedigend zijn beveiligingsleiders zich nu concentreren op het testen van waar inbraken daadwerkelijk plaatsvinden. Bijna 57% prioriteert web-georiënteerde assets, gevolgd door interne servers, API’s, cloud-infrastructuur en IoT-apparaten. Deze afstemming weerspiegelt een groeiend bewustzijn dat aanvallers niet discrimineren – ze exploiteren elke beschikbare kwetsbaarheid in het hele aanvalsoppervlak.

API’s in het bijzonder zijn opgedoken als een hoge prioriteit voor zowel aanvallers als verdedigers. Deze interfaces zijn steeds essentieel voor bedrijfsoperaties, maar ontbreken vaak in zichtbaarheid en standaardmonitoring, waardoor ze rijp zijn voor exploitatie.

Operationaliseren van Pentestresultaten

Pentestrapporten worden niet langer op een plank gezet. In plaats daarvan overdragen 62% van de ondernemingen de bevindingen onmiddellijk aan de IT voor prioritering van herstel, terwijl 47% de resultaten deelt met het senior management en 21% rechtstreeks rapporteert aan hun raden of toezichthouders.

Deze verschuiving naar actie weerspiegelt een diepere integratie van pentesting in strategisch risicobeheer – niet alleen compliance. Beveiligingsvalidatie wordt onderdeel van het bedrijfsgesprek.

Wat Houdt Snellere Vooruitgang Tegen?

Terwijl de trendlijnen positief zijn, blijven belangrijke remmen bestaan. De twee belangrijkste belemmeringen voor vaker pentesting zijn budgetbeperkingen (44%) en een gebrek aan beschikbare pentesters (48%) – het laatste weerspiegelt een globaal tekort van 4 miljoen cybersecurity-professionals, volgens het World Economic Forum.

Operationeel risico, zoals de angst voor uitval tijdens testen, blijft een zorg voor 30% van de CISO’s.

Van Compliance-Verplichting tot Strategisch Wapen

Pentesting is verder geëvolueerd dan zijn oorsprong als een regelgevende vereiste. Vandaag ondersteunt het strategische initiatieven, waaronder M&A-due-diligence en besluitvorming op het niveau van het senior management. Bijna een derde van de respondenten noemt nu “senior management-mandaat” en “voorbereiding op M&A” als belangrijke redenen voor het uitvoeren van pentests.

Dit markeert een fundamentele transformatie: van een reactieve check-up naar een proactieve en continue maatregel voor cyberweerbaarheid.

Slotopmerkingen

Het 2025 State of Pentesting Survey Report is meer dan een statusupdate – het is een wake-up call. Aangezien aanvalsoppervlakken groeien en dreigingsactoren geavanceerder worden, kunnen ondernemingen zich geen langzame, handmatige of geïsoleerde benaderingen van beveiligingstesten meer veroorloven. AI-gebaseerde, software-gebaseerde pentesting is het gat aan het dichten met snelheid, schaal en inzicht.

De ondernemingen die in deze nieuwe era floreeren, zullen die zijn die beveiligingsvalidatie niet alleen als een technische noodzaak, maar als een strategisch imperatief behandelen.

Voor meer inzichten, download het volledige 2025 State of Pentesting Survey Report van Pentera.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.