{"id":34306,"date":"2026-05-30T17:54:55","date_gmt":"2026-05-30T17:54:55","guid":{"rendered":"https:\/\/sunbytes.io\/wp\/blog\/uncategorized\/nis2-penetration-testing\/"},"modified":"2026-09-15T09:07:32","modified_gmt":"2026-09-15T09:07:32","slug":"nis2-penetration-testing","status":"publish","type":"post","link":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/","title":{"rendered":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet"},"content":{"rendered":"\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 penetration testing is geen checkbox-oefening. Artikel 21 noemt niet \u00e9\u00e9n specifieke testing tool die elke entiteit moet gebruiken. Het artikel verplicht organisaties om kwetsbaarheden te behandelen en te beoordelen of hun cybersecurity\u00adrisicobeheersmaatregelen in de praktijk werken.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat onderscheid telt. Een vulnerability scan kan laten zien dat er een bekende zwakte bestaat. Een DAST scan kan een draaiende webapplicatie testen op veelvoorkomende issues. Een penetration test gaat verder: die controleert of zwaktes kunnen worden misbruikt, hoe ver een aanvaller kan komen en of bestaande controles de aanvalslijn stoppen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor EU-bedrijven die zich voorbereiden op NIS2 is de praktische vraag: \u201cKunnen wij bewijzen wat is getest, wat faalde, wat is hersteld en welk bewijs de finding afsluit?\u201d<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit artikel legt uit wat <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 Artikel 21<\/a><\/strong> betekent voor <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/vulnerability-scanning-services\/\" target=\"_blank\" rel=\"noreferrer noopener\">vulnerability testing<\/a><\/strong>, wanneer <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/penetration-testing-service\/\" target=\"_blank\" rel=\"noreferrer noopener\">penetration testing<\/a><\/strong> het juiste bewijsmechanisme is, wat een NIS2-ready rapport moet bevatten en hoe Nederlandse organisaties MIAUW kunnen gebruiken als nuttige referentie voor testing met auditwaarde.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">TL;DR<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 Artikel 21 vereist vulnerability handling onder Artikel 21(2)(e) en beoordeling van controle-effectiviteit onder Artikel 21(2)(f). Geautomatiseerde scans helpen bekende kwetsbaarheden te vinden, maar bewijzen niet of controles exploitatie voorkomen. Voor systemen met hoog risico kan een scoped<strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/penetration-testing-service\/\" target=\"_blank\" rel=\"noreferrer noopener\"> penetration test<\/a><\/strong> sterker Artikel 21-bewijs opleveren: scope, methodologie, gevalideerde findings, remediation actions en retest results. Nederlandse organisaties kunnen <strong><a href=\"https:\/\/sunbytes.io\/nl\/miauw-compliant-pentesting-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">MIAUW<\/a><\/strong> gebruiken als praktische referentie voor penetration testing met auditwaarde.<\/p>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" width=\"1000\" height=\"467\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-evidence-mapped-to-Article-21-vulnerability-testing-requirements.webp\" alt=\"NIS2 penetration testing evidence mapped to Article 21 vulnerability testing requirements\" class=\"wp-image-42789\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-evidence-mapped-to-Article-21-vulnerability-testing-requirements.webp 1000w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-evidence-mapped-to-Article-21-vulnerability-testing-requirements-300x140.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-evidence-mapped-to-Article-21-vulnerability-testing-requirements-768x359.webp 768w\" sizes=\"(max-width: 1000px) 100vw, 1000px\" \/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Vereist NIS2 penetration testing?<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 verplicht organisaties om cybersecurityrisico\u2019s te beheersen met maatregelen die passend en proportioneel zijn ten opzichte van hun blootstelling. Artikel 21(2)(e) behandelt security bij aanschaf, ontwikkeling en onderhoud, inclusief vulnerability handling en disclosure. Artikel 21(2)(f) behandelt beleid en procedures om te beoordelen of cybersecurity\u00adrisicobeheersmaatregelen effectief zijn.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat betekent niet dat elk systeem in elke organisatie elk jaar dezelfde penetration test nodig heeft. Het betekent dat de organisatie moet kunnen aantonen dat kwetsbaarheden worden gevonden, beoordeeld en hersteld, en dat security controls werken.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor een intern low-risk tool kunnen vulnerability scanning en secure configuration review genoeg zijn. Voor een internet-facing application, betaalplatform, klantportal, operational technology gateway of API die gevoelige data verwerkt, is een handmatige penetration test vaak de sterkere bewijsroute.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een goed NIS2 testing plan moet drie vragen beantwoorden:<\/p>\n\n\n\n<ol start=\"1\" class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Welke systemen vallen binnen scope voor Artikel 21-risico?<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Welke testing method bewijst dat het risico wordt beheerst?<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Welk bewijs is voldoende voor management, auditors, klanten of toezichthouders?<\/li>\n<\/ol>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het antwoord kan vulnerability scanning, DAST, penetration testing, code review, configuration review of supplier testing evidence omvatten. Penetration testing wordt nodig wanneer de organisatie bewijs nodig heeft van exploitability en control effectiveness, niet alleen een lijst met bekende CVEs.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Welke NIS2 Artikel 21-verplichtingen vulnerability testing vereisen<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 21(2)(e) en Artikel 21(2)(f) zijn de twee relevante verplichtingen voor vulnerability testing.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Artikel 21(2)(e): vulnerability handling and disclosure<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><strong><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\/eng\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Artikel 21(2)(e)<\/a><\/strong> vereist security bij de aanschaf, ontwikkeling en het onderhoud van netwerk- en informatiesystemen, inclusief vulnerability handling en disclosure.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">In de praktijk betekent dit dat de organisatie een herhaalbaar proces nodig heeft om kwetsbaarheden te vinden, beoordelen, prioriteren, herstellen en documenteren. Vulnerability scans ondersteunen deze vereiste omdat ze bekende zwaktes identificeren in systemen, poorten, softwareversies, packages en configuraties.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Maar scanning alleen is niet het volledige proces. De organisatie heeft ook ownership, remediation tracking, exception handling, supplier coordination en bewijs nodig dat de finding is gesloten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 21(2)(e) beantwoordt: \u201cHebben wij een proces om kwetsbaarheden te vinden en af te handelen?\u201d<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Artikel 21(2)(f): control effectiveness assessment<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\/eng\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Artikel 21(2)(f) <\/a>vereist beleid en procedures om de effectiviteit van cybersecurity\u00adrisicobeheersmaatregelen te beoordelen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Hier wordt penetration testing relevanter. Een scan kan detecteren dat een zwakte bestaat. Een penetration test controleert of die zwakte kan worden misbruikt ondanks de controles die de aanval zouden moeten voorkomen of beperken.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een access control-regel kan bijvoorbeeld in beleid bestaan. Een penetration test kan laten zien of privilege escalation nog steeds mogelijk is. Een web application firewall kan geconfigureerd zijn. Een penetration test kan laten zien of deze de relevante aanvalslijn blokkeert. Logging kan zijn ingeschakeld. Een penetration test kan laten zien of de incident trail de juiste events vastlegt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Artikel 21(2)(f) beantwoordt: \u201cKunnen wij bewijzen dat onze controles werken onder realistische aanvalsomstandigheden?\u201d<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Als uw team nog alle 10 Artikel 21-maatregelen in kaart brengt, start dan met de bredere <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 Article 21 security requirements guide <\/a><\/strong>voordat u de testing scope vernauwt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">De drie NIS2 testing methods: wat elke methode dekt en wat niet<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 specificeert de uitkomst: vulnerability handling en control effectiveness. Het schrijft niet \u00e9\u00e9n tool voor.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Daarom telt de testing method. Een vulnerability scan, DAST scan en penetration test hebben allemaal een rol, maar zijn niet onderling uitwisselbaar.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een bruikbaar testing plan begint met het scheiden van drie taken:<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">\u25cf Bekende kwetsbaarheden vinden.<br>\u25cf Applicatiegedrag testen terwijl het systeem draait.<br>\u25cf Bewijzen of een aanvaller zwaktes kan misbruiken en controles kan omzeilen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Wanneer die taken door elkaar lopen, overschatten bedrijven vaak wat hun scanrapport bewijst. Het rapport kan bruikbaar zijn voor Artikel 21(2)(e), maar zwak voor Artikel 21(2)(f).<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Vulnerability scan vs DAST vs penetration test: NIS2 compliance comparison<\/h2>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th>Testing type<\/th><th>Wat het is<\/th><th>Welke NIS2 Artikel 21-maatregel het ondersteunt<\/th><th>Beperking \u2014 wat het niet dekt<\/th><\/tr><\/thead><tbody><tr><td>Vulnerability scan<\/td><td>Geautomatiseerde scan van bekende CVEs, exposed services, poorten, softwareversies en misconfiguraties. Veelgebruikte tools zijn Nessus, Qualys en OpenVAS.<\/td><td>Ondersteunt Artikel 21(2)(e) door bekende kwetsbaarheden te helpen identificeren. Ondersteunt ook risicoanalyse wanneer findings worden geprioriteerd.<\/td><td>Kan kwetsbaarheden niet combineren, business logic niet testen, attack paths niet valideren of bewijzen of controles exploitatie stoppen.<\/td><\/tr><tr><td>DAST<\/td><td>Dynamic Application Security Testing op een draaiende webapplicatie of API. Kan issues detecteren zoals XSS, SQL injection, weak authentication flows en API exposure.<\/td><td>Ondersteunt Artikel 21(2)(e) voor application vulnerability handling. Kan Artikel 21(2)(f) deels ondersteunen voor application control checks.<\/td><td>Dekt geen volledig infrastructuurrisico, supplier exposure, handmatige attack chains of complexe authorization flaws zonder menselijke validatie.<\/td><\/tr><tr><td>Penetration test<\/td><td>Human-led gesimuleerde aanval binnen een gedefinieerde scope. Test exploitability, attack paths en of controles werken onder realistische omstandigheden.<\/td><td>Sterke ondersteuning voor Artikel 21(2)(e) en Artikel 21(2)(f), vooral voor high-risk systems.<\/td><td>Is point-in-time, afhankelijk van scope en geen vervanging voor doorlopend vulnerability management. Een smalle scope laat out-of-scope systems ongetest.<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Vulnerability scan vs DAST vs penetration test<\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 testing methods vullen elkaar aan. Een vulnerability scan helpt bekende issues te vinden; een penetration test is sterker bewijs wanneer de organisatie control effectiveness moet aantonen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een veelgemaakte compliancefout is een scanresultaat behandelen als bewijs dat controles werken. Dat is het niet. Een scan kan laten zien dat een server een patch mist. De scan kan niet laten zien of een aanvaller dat issue kan combineren met zwak toegangsbeheer, slechte segmentatie en exposed credentials om gevoelige data te bereiken. Gebruik voor de technische fases van scoping, exploitation, reporting en retesting de volledige <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/de-complete-gids-voor-penetratie-testing-voorbedrijven\/\" target=\"_blank\" rel=\"noreferrer noopener\">penetration testing methodology guide<\/a><\/strong> als verdiepende referentie.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor NIS2-bewijs moet de testmethode passen bij het risico van het systeem. Hoe meer blootgesteld of bedrijfskritisch het systeem is, hoe meer de organisatie moet verschuiven van geautomatiseerde detectie naar gevalideerd bewijs van exploitability.<\/p>\n\n\n\n<figure class=\" wp-block-image aligncenter size-full eplus-wrapper\"><img decoding=\"async\" width=\"1000\" height=\"667\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Vulnerability-scan-vs-DAST-vs-penetration-test.webp\" alt=\"Vulnerability scan vs DAST vs penetration test\" class=\"wp-image-42787\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Vulnerability-scan-vs-DAST-vs-penetration-test.webp 1000w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Vulnerability-scan-vs-DAST-vs-penetration-test-300x200.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Vulnerability-scan-vs-DAST-vs-penetration-test-768x512.webp 768w\" sizes=\"(max-width: 1000px) 100vw, 1000px\" \/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Hoe vaak moeten NIS2-entiteiten penetration testing uitvoeren?<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 legt geen vaste penetration testing cadence op voor elke entiteit. De veiligere formulering van de vereiste is: testing frequency moet risicogebaseerd, gedocumenteerd en bijgewerkt zijn wanneer de omgeving verandert.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor veel essential en important entities is een jaarlijkse penetration test voor high-risk systems een praktische bewijsbasislijn. Daarmee laat de organisatie zien dat zij niet alleen vertrouwt op historische scanresultaten. Het geeft management ook jaarlijks zicht op exploitability, remediation status en residual risk.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Jaarlijkse testing is niet genoeg wanneer er een grote wijziging plaatsvindt. Een gerichte test moet worden overwogen na wijzigingen zoals:<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">\u25cf een nieuwe internet-facing application,<br>\u25cf een grote cloud migration,<br>\u25cf een nieuw customer portal of API,<br>\u25cf een significante identity and access management-wijziging,<br>\u25cf onboarding van een critical supplier platform,<br>\u25cf grote architecture changes die segmentatie of data flow be\u00efnvloeden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een praktische cadence kan er zo uitzien:<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th>Trigger of entity context<\/th><th>Praktische penetration testing cadence<\/th><th>Vulnerability scan cadence<\/th><th>Bewijs om te bewaren<\/th><\/tr><\/thead><tbody><tr><td>High-risk internet-facing systems<\/td><td>Minimaal jaarlijks, op basis van risico en scope<\/td><td>Maandelijks of per kwartaal, afhankelijk van blootstelling<\/td><td>Scope, findings, remediation plan, retest evidence<\/td><\/tr><tr><td>Important business systems met gevoelige data<\/td><td>Jaarlijks of na grote wijziging<\/td><td>Per kwartaal of halfjaarlijks<\/td><td>Risk acceptance, scan results, remediation tracking<\/td><\/tr><tr><td>Nieuwe applicatie of major release<\/td><td>Gerichte test v\u00f3\u00f3r of kort na release<\/td><td>Scan v\u00f3\u00f3r release en na remediation<\/td><td>Test report, release decision, unresolved risk sign-off<\/td><\/tr><tr><td>Supplier-operated system binnen scope<\/td><td>Review supplier test evidence jaarlijks of bij verlenging<\/td><td>Vraag supplier scan of assurance evidence op waar relevant<\/td><td>Supplier report summary, exceptions, follow-up actions<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Een praktische cadence<\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2 testing cadence moet risicogebaseerd zijn. Jaarlijkse testing is een praktische basislijn voor high-risk systems, geen universeel juridisch minimum.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De cadence moet worden gedocumenteerd in een beleid of security testing plan. Het plan moet aangeven welke systemen worden getest, welke methode wordt gebruikt, wie eigenaar is van remediation en wanneer retesting plaatsvindt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Als een toezichthouder, sectorauthoriteit, klantcontract of cyber insurance requirement een strengere cadence stelt, moet die vereiste de algemene basislijn overrulen.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">MIAUW: de Nederlandse standaard voor NIS2-compliant pentests<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse organisaties is <strong><a href=\"https:\/\/sunbytes.io\/nl\/miauw-compliant-pentesting-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">MIAUW<\/a><\/strong> een nuttige methodologiereferentie wanneer penetration testing auditwaarde moet hebben. MIAUW staat voor Methodiek voor Informatiebeveiligingsonderzoek met Audit Waarde, of Methodology for Information Security Research with Audit Value.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De formulering telt. MIAUW moet niet worden gepresenteerd als NIS2-certificering. Het maakt een bedrijf niet vanzelf compliant. De waarde is dat het helpt om de test zo te structureren dat de uitkomst makkelijker te valideren, herhalen en presenteren is als bewijs.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een MIAUW-style aanpak is nuttig voor NIS2 omdat Artikel 21(2)(f) niet alleen gaat over securitywerk uitvoeren. Het gaat om beoordelen of risicobeheersmaatregelen effectief zijn. Dat vereist traceability.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een pentest met auditwaarde moet laten zien:<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">\u25cf wat is getest,<br>\u25cf wat is uitgesloten,<br>\u25cf welke methodologie is gebruikt,<br>\u25cf welke findings zijn gevalideerd,<br>\u25cf welk bewijs de finding ondersteunt,<br>\u25cf welke remediation vereist is,<br>\u25cf of de remediation opnieuw is getest.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat verschilt van een los \u201cethical hacker report\u201d waarin de scope onduidelijk is, severity scoring subjectief is en de klant het bewijs\u00adpad later niet kan reconstrueren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse entiteiten die zich voorbereiden op de Cyberbeveiligingswet kan MIAUW procurement- en securityteams helpen om betere vragen te stellen voordat zij een test laten uitvoeren:<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">\u25cf Maakt het rapport scope en exclusions expliciet?<br>\u25cf Gebruiken findings een consistente scoringmethode zoals CVSS?<br>\u25cf Bevat het rapport exploit evidence waar exploitatie mogelijk was?<br>\u25cf Worden retest results gedocumenteerd?<br>\u25cf Is het rapport bruikbaar voor management en auditors, niet alleen voor engineers?<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Download voor de volledige <strong><a href=\"https:\/\/sunbytes.io\/nl\/miauw-conforme-pentest-checklist\/\" target=\"_blank\" rel=\"noreferrer noopener\">MIAUW-methodologiedetails<\/a><\/strong> onze checklist om te zorgen dat uw penetration tests voldoen aan het MIAUW framework, inconsistenties aanpakken en cybersecurity controls verbeteren.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Heeft u een security baseline nodig voordat u een volledige NIS2 penetration test laat uitvoeren? Start met <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/cybercheck\/\" target=\"_blank\" rel=\"noreferrer noopener\">CyberCheck<\/a><\/strong> als uw team nog niet zeker weet welke systemen het meeste risico dragen, welke gaps eerst moeten worden hersteld of welk bewijs al ontbreekt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Wat een NIS2-compliant pentest report moet bevatten<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een NIS2-ready penetration test report moet meer doen dan kwetsbaarheden opsommen. Het moet bewijs opleveren dat Artikel 21-risk management, interne governance, customer due diligence en remediation planning ondersteunt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een sterk rapport bevat zeven onderdelen.<\/p>\n\n\n\n<figure class=\" wp-block-image size-large eplus-wrapper\"><img decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport-1024x576.webp\" alt=\"07 elementen van een NIS2-conform penetratietest-rapport\" class=\"wp-image-34311\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport-1024x576.webp 1024w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport-300x169.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport-768x432.webp 768w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport-1536x864.webp 1536w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/07-elementen-van-een-NIS2-conform-penetratietest-rapport.webp 1672w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\">07 elementen van een NIS2-conform penetratietest-rapport<\/figcaption><\/figure>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">1. Scope statement<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het rapport moet aangeven wat wel en niet is getest. Dit omvat systemen, applicaties, APIs, IP ranges, user roles, environments, leveranciers en testbeperkingen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Out-of-scope systems tellen. Als een kritieke payment API of identity provider is uitgesloten, moet het rapport dat benoemen. Anders kan management aannemen dat er dekking is die de test niet heeft geleverd.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">2. Methodology used<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het rapport moet de testing methodology of het framework benoemen. Voor Nederlandse organisaties kan MIAUW worden gebruikt als referentie voor testing met auditwaarde. Voor application testing kunnen OWASP WSTG of OWASP API Security Testing guidance ook relevant zijn.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De methodology section mag niet decoratief zijn. Deze moet uitleggen hoe testing is gepland, uitgevoerd en gedocumenteerd.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">3. Findings with severity scoring<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Elke finding moet severity, affected asset, exploit conditions en business impact bevatten. CVSS kan helpen om technische severity te standaardiseren, maar het rapport moet ook business priority uitleggen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een medium technical finding kan high priority worden als deze een public system, critical supplier connection of sensitive data flow raakt.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">4. Exploitation evidence<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Artikel 21(2)(f) is dit het belangrijkste deel van het rapport. De organisatie heeft bewijs nodig dat laat zien of controles werkten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Bruikbaar bewijs kan bestaan uit screenshots, logs, request\/response examples, proof-of-concept steps, affected user roles, access paths of attack chain diagrams. Gevoelig bewijs moet zorgvuldig worden behandeld en onder access control worden opgeslagen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">5. Remediation recommendations<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een goed rapport vertelt het team wat eerst moet worden hersteld. Findings moeten worden gegroepeerd op severity, exploitability en business impact.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het remediation-overzicht moet specifiek genoeg zijn voor engineering-, infrastructure-, security- en managementteams om owners toe te wijzen. \u201cFix access control\u201d is niet genoeg. \u201cRestrict role X from endpoint Y and add server-side authorisation check before release Z\u201d is actiegericht.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">6. Retest results<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Retesting sluit de bewijsloop. Zonder retest results kan de organisatie laten zien dat een finding is gerapporteerd, maar niet dat deze is hersteld.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor NIS2-bewijs bewaart u de oorspronkelijke finding, remediation action, owner, target date en retest result samen. Critical en high findings mogen niet open blijven staan als tickets zonder einddatum en zonder gedocumenteerd besluit.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">7. Executive summary<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het rapport moet een management summary bevatten die risico uitlegt in zakelijke termen. Deze moet benoemen wat is getest, wat de belangrijkste findings waren, wat open blijft en welk besluit management moet nemen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Deze summary kan ook Artikel 20 governance evidence ondersteunen, omdat management bodies genoeg informatie nodig hebben om toezicht te houden op cybersecurityrisico. Voor leiderschapsverantwoordelijkheden buiten het test report: zie hoe NIS2 Article 20 <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/\" target=\"_blank\" rel=\"noreferrer noopener\">management accountability<\/a><\/strong> security evidence koppelt aan board-level oversight.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Deze records moeten in het bredere <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-evidence-pack\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 evidence pack<\/a><\/strong> worden opgenomen, samen met risk decisions, remediation tracking en management approval records.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">NCSC guidance voor Nederlandse NIS2-entiteiten<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse organisaties is de Cyberbeveiligingswet de nationale implementatieroute voor NIS2. Op het moment van publicatie op 29 mei 2026 had de Tweede Kamer de Cyberbeveiligingswet goedgekeurd en zat het voorstel in het proces bij de Eerste Kamer. Nederlandse overheidsbronnen adviseerden organisaties om niet te wachten tot de wet in werking treedt voordat zij zich voorbereiden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Die timing be\u00efnvloedt hoe dit artikel gelezen moet worden. Nederlandse entiteiten moeten penetration testing niet behandelen als een last-minute auditactiviteit. Een praktische manier om die last-minute druk te vermijden is eerst een <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-gap-analyse\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 gap analysis<\/a><\/strong> uitvoeren en de resultaten daarna gebruiken om te bepalen welke systemen scanning, DAST, penetration testing of supplier evidence nodig hebben. De test cre\u00ebert alleen waarde als er genoeg tijd is om findings te herstellen en critical issues opnieuw te testen v\u00f3\u00f3r customer due diligence, supervisory review of board reporting.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De expertblog van NCSC over penetration testing wijst ook op een praktisch probleem: penetration testing kan in verschillende contexten verschillende dingen betekenen. Zonder duidelijke scoping- en rapportageverwachtingen kan een test moeilijk vergelijkbaar, moeilijk te auditen en moeilijk bruikbaar worden voor managementbesluiten.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">MIAUW is relevant in die Nederlandse context omdat het een meer gestructureerde manier biedt om penetration testing in te kopen en te documenteren. Voor NIS2-voorbereiding is die structuur het punt. De organisatie heeft bewijs nodig dat later kan worden gereviewd, niet alleen technische findings die in een PDF blijven staan.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Hoe Sunbytes NIS2-compliant vulnerability testing levert<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><strong><a href=\"https:\/\/sunbytes.io\/nl\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes<\/a><\/strong> helpt EU-bedrijven om van een onduidelijke security posture naar evidence-backed remediation te gaan. Voor NIS2 penetration testing is de eerste stap vaak geen full-scope test. Het is een baseline: welke systemen tellen, welke risico\u2019s zijn al bekend, welk bewijs bestaat en welke gaps moeten eerst worden hersteld.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Daar past CyberCheck. CyberCheck is een baseline + gap + roadmap assessment. Het helpt teams hun huidige security posture te begrijpen, prioriteitsgaps te identificeren en te bepalen wat diepere testing nodig heeft. Het helpt te bepalen waar een penetration test zich op moet richten en welk bewijs de organisatie moet voorbereiden.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Why Sunbytes?<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Sunbytes is een Nederlands technologiebedrijf met hoofdkantoor in Nederland en een delivery hub in Vietnam. Al 15 jaar helpen wij klanten wereldwijd met Transform \u00b7 Secure \u00b7 Accelerate \u2014 strategie omzetten in betrouwbare delivery, met security ingebouwd in de manier waarop systemen worden ontworpen, getest en onderhouden.<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\"><strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/\" target=\"_blank\" rel=\"noreferrer noopener\">CyberSecurity Solutions<\/a><\/strong>: Sunbytes helpt security- en compliancerisico\u2019s te verlagen via praktische security services, CyberCheck baseline assessments en compliance readiness support. Voor NIS2 Artikel 21 geeft CyberCheck teams een duidelijk startpunt: huidige security baseline, prioriteitsgaps en een roadmap voor wat eerst moet worden hersteld v\u00f3\u00f3r diepere testing of bewijsvoorbereiding.<\/li>\n\n\n\n<li class=\" eplus-wrapper\"><strong><a href=\"https:\/\/sunbytes.io\/nl\/tech-service\/\" target=\"_blank\" rel=\"noreferrer noopener\">Digital Transformation Solutions<\/a><\/strong>: Sunbytes helpt bedrijven digitale producten te bouwen en moderniseren met senior engineering teams voor custom development, QA\/testing, maintenance en support. Voor NIS2 readiness telt dit, omdat penetration testing findings vaak terugleiden naar deliverywerk: onveilige architecture decisions, zwak toegangsbeheer, ontbrekende testdekking, slechte logging of technical debt die in de product backlog moet worden opgelost.<\/li>\n\n\n\n<li class=\" eplus-wrapper\"><strong><a href=\"https:\/\/sunbytes.io\/nl\/hr-diensten\/\" target=\"_blank\" rel=\"noreferrer noopener\">Accelerate Workforce Solutions<\/a><\/strong>: Sunbytes helpt bedrijven capability en capaciteit op te schalen via recruitment en workforce support wanneer groei dat vraagt. Wanneer penetration testing gaps blootlegt die extra engineering-, QA-, security- of documentatiecapaciteit vereisen, kan Accelerate Workforce Solutions teams helpen de juiste ondersteuning toe te voegen zonder remediation te vertragen.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Als uw team wil begrijpen waar uw NIS2 testing evidence vandaag staat, <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/cybercheck\/\" target=\"_blank\" rel=\"noreferrer noopener\">start dan met CyberCheck<\/a><\/strong>: baseline, gap en roadmap v\u00f3\u00f3r diepere testing decisions.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQs<\/h2>\n<section class=\"faq-section faq-section--full alignfull wp-block-sb-block-faq-section is-layout-flow wp-block-sb-block-faq-section-is-layout-flow\">\n            \n        <div class=\"faq-section__items\">\n            <div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-15\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-16\"\n        >\n            <span class=\"faq-item__question-text\">Is een jaarlijkse vulnerability scan voldoende voor NIS2?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-16\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-15\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nee, niet voor elk systeem. Een vulnerability scan ondersteunt Artikel 21(2)(e), omdat deze helpt bekende kwetsbaarheden te identificeren. De scan bewijst niet dat controles exploitatie voorkomen. Voor high-risk systems kan een penetration test sterker bewijs leveren voor Artikel 21(2)(f).        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-17\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-18\"\n        >\n            <span class=\"faq-item__question-text\">Hoe vaak moeten wij een penetration test uitvoeren voor NIS2?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-18\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-17\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            NIS2 stelt geen universele cadence vast. Een praktische basislijn is om high-risk systems minimaal jaarlijks en na grote wijzigingen te testen. De exacte cadence moet gebaseerd zijn op exposure, system criticality, sector guidance, customer requirements en de risk assessment van de organisatie.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-19\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-20\"\n        >\n            <span class=\"faq-item__question-text\">Voldoet een MIAUW-based penetration test aan NIS2?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-20\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-19\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            MIAUW certificeert NIS2 compliance niet op zichzelf. Het helpt penetration testing zo te structureren dat scope, evidence, scoring en reporting makkelijker te valideren zijn. Voor Nederlandse organisaties kan dat het rapport bruikbaarder maken voor NIS2 evidence en supervisory discussions.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-21\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-22\"\n        >\n            <span class=\"faq-item__question-text\">Wat is het verschil tussen CyberCheck en een volledige NIS2 penetration test?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-22\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-21\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            <a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/cybercheck\/\" target=\"_blank\" rel=\"noopener\"><strong>CyberCheck<\/strong><\/a> is een baseline + gap + roadmap assessment. Het helpt current posture, priority gaps en next actions te identificeren voordat een volledige <a href=\"https:\/\/sunbytes.io\/cybersecurity-service-provider\/penetration-testing-service\/\" target=\"_blank\" rel=\"noopener\"><strong>penetration test<\/strong><\/a> wordt scoped. Een volledige penetration test gaat dieper in op exploitability binnen een gedefinieerde scope. Als uw team nog niet weet waar het eerst moet testen, is CyberCheck het praktische startpunt.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-23\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-24\"\n        >\n            <span class=\"faq-item__question-text\">Wat moeten wij bewaren na een penetration test?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-24\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-23\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Bewaar het volledige rapport, scope, methodology, findings, exploit evidence, remediation tracking, risk acceptance decisions en retest results. Sla deze samen op als \u00e9\u00e9n evidence package. Alleen het rapport is zwakker dan een volledig spoor dat laat zien wat is gevonden, wat is hersteld en wat open blijft.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-25\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-26\"\n        >\n            <span class=\"faq-item__question-text\">Moeten wij elk systeem testen?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-26\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-25\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nee. Testing moet risicogebaseerd zijn. Start met systemen die internet-facing, business-critical, gekoppeld aan gevoelige data of gebruikt door kritieke leveranciers zijn. Documenteer waarom lower-risk systems zijn behandeld met lichtere testing methods zoals scanning, configuration review of supplier evidence.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-27\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-28\"\n        >\n            <span class=\"faq-item__question-text\">Kan DAST een penetration test vervangen?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-28\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-27\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            DAST kan application security testing ondersteunen, vooral voor web applications en APIs. Het vervangt handmatige penetration testing niet volledig wanneer de organisatie attack chains, business logic flaws, authorization issues of control effectiveness over meerdere systemen moet valideren.        <\/div>\n    <\/div>\n<\/div>\n        <\/div>\n\n            <\/section>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" id=\"contact\" class=\"contact wp-block-spacer eplus-wrapper\"><\/div>\n\n\n","protected":false},"excerpt":{"rendered":"<p>NIS2 penetration testing is geen checkbox-oefening. Artikel 21 noemt niet \u00e9\u00e9n specifieke testing tool die elke entiteit moet gebruiken. Het artikel verplicht organisaties om kwetsbaarheden te behandelen en te beoordelen of hun cybersecurity\u00adrisicobeheersmaatregelen in de praktijk werken. Dat onderscheid telt. Een vulnerability scan kan laten zien dat er een bekende zwakte bestaat. Een DAST scan [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":42791,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"related_mode":"latest","related_category":0,"related_post_ids":[],"footnotes":""},"categories":[46],"tags":[],"class_list":["post-34306","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberbeveiliging"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes<\/title>\n<meta name=\"description\" content=\"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes\" \/>\n<meta property=\"og:description\" content=\"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/\" \/>\n<meta property=\"og:site_name\" content=\"Sunbytes\" \/>\n<meta property=\"article:published_time\" content=\"2026-05-30T17:54:55+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T09:07:32+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"628\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"Uyen Pham\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Uyen Pham\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"1 minute\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\",\"name\":\"Sunbytes\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"width\":120,\"height\":30,\"caption\":\"Sunbytes\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"knowsAbout\":[\"HR Solutions\",\"Payroll service\",\"EOR service\",\"Tech services\",\"Security services\"]},{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/\"},\"author\":{\"name\":\"Uyen Pham\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\"},\"headline\":\"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet\",\"datePublished\":\"2026-05-30T17:54:55+00:00\",\"dateModified\":\"2026-09-15T09:07:32+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/\"},\"wordCount\":3137,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp\",\"articleSection\":[\"Cyberbeveiliging\"],\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/\",\"name\":\"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp\",\"datePublished\":\"2026-05-30T17:54:55+00:00\",\"dateModified\":\"2026-09-15T09:07:32+00:00\",\"description\":\"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#primaryimage\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp\",\"width\":1200,\"height\":628,\"caption\":\"NIS2 penetration testing requirements what Article 21(2) compliance looks like\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-penetration-testing\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"name\":\"Sunbytes\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\",\"name\":\"Uyen Pham\",\"pronouns\":\"She\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"caption\":\"Uyen Pham\"},\"description\":\"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.\",\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/in\\\/uyen-karen-pham-392b351a1\\\/\"],\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/author\\\/uyen-pham\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes","description":"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/","og_locale":"nl_NL","og_type":"article","og_title":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes","og_description":"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.","og_url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/","og_site_name":"Sunbytes","article_published_time":"2026-05-30T17:54:55+00:00","article_modified_time":"2026-09-15T09:07:32+00:00","og_image":[{"width":1200,"height":628,"url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp","type":"image\/webp"}],"author":"Uyen Pham","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Uyen Pham","Geschatte leestijd":"1 minute"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","@id":"https:\/\/sunbytes.io\/nl\/#organization","name":"Sunbytes","url":"https:\/\/sunbytes.io\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","width":120,"height":30,"caption":"Sunbytes"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/"},"knowsAbout":["HR Solutions","Payroll service","EOR service","Tech services","Security services"]},{"@type":"Article","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#article","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/"},"author":{"name":"Uyen Pham","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f"},"headline":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet","datePublished":"2026-05-30T17:54:55+00:00","dateModified":"2026-09-15T09:07:32+00:00","mainEntityOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/"},"wordCount":3137,"commentCount":0,"publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp","articleSection":["Cyberbeveiliging"],"inLanguage":"nl-NL","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/","url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/","name":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet - Sunbytes","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/#website"},"primaryImageOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#primaryimage"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp","datePublished":"2026-05-30T17:54:55+00:00","dateModified":"2026-09-15T09:07:32+00:00","description":"NIS2 penetration testing uitgelegd: wanneer scans niet genoeg zijn, welk Artikel 21-bewijs u moet bewaren en hoe u testing scoped.","breadcrumb":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/"]}]},{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#primaryimage","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-penetration-testing-requirements-what-Article-212-compliance-looks-like.webp","width":1200,"height":628,"caption":"NIS2 penetration testing requirements what Article 21(2) compliance looks like"},{"@type":"BreadcrumbList","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-penetration-testing\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sunbytes.io\/nl\/"},{"@type":"ListItem","position":2,"name":"NIS2 penetration testing requirements: hoe compliance met Artikel 21(2) eruitziet"}]},{"@type":"WebSite","@id":"https:\/\/sunbytes.io\/nl\/#website","url":"https:\/\/sunbytes.io\/nl\/","name":"Sunbytes","description":"","publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sunbytes.io\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f","name":"Uyen Pham","pronouns":"She","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","caption":"Uyen Pham"},"description":"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.","sameAs":["https:\/\/www.linkedin.com\/in\/uyen-karen-pham-392b351a1\/"],"url":"https:\/\/sunbytes.io\/nl\/blog\/author\/uyen-pham\/"}]}},"_links":{"self":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/34306","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/comments?post=34306"}],"version-history":[{"count":0,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/34306\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media\/42791"}],"wp:attachment":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media?parent=34306"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/categories?post=34306"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/tags?post=34306"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}