Hacking omvat zeer verschillende realiteiten, afhankelijk van wie het uitoefent, in welke context en met welke toestemming. Tussen een door een bedrijf besteld penetratietest en de kwaadaardige exploitatie van een kwetsbaarheid lijken de technieken op elkaar, maar de juridische context en de intentie verschillen radicaal. Het meten van deze verschillen helpt te begrijpen waarom cybersecurity steeds meer vertrouwt op geautoriseerde hackers om haar systemen te beschermen.
Veiligheid door ontwerp: wat de Cyber Resilience Act verandert voor ethisch hacken
Concurrenten benaderen ethisch hacken als een praktijk van eenmalige tests. De Europese regelgeving heeft de balans verschoven. De Cyber Resilience Act (CRA) van de Europese Unie verplicht fabrikanten van verbonden producten tot een “standaard” en “door ontwerp” veiligheidslogica, met de verplichting om kwetsbaarheden gedurende de levenscyclus van het product aan te pakken.
Deze eis transformeert de rol van de ethische hacker. Het gaat niet langer alleen om het simuleren van een aanval op een gedefinieerd perimeter, gevolgd door het indienen van een rapport. Beveiligingsonderzoekers zijn nu al in een vroeg stadium betrokken, vanaf de ontwikkelingsfase, om te controleren of de softwarecomponenten (inclusief open source afhankelijkheden) voldoen aan de verplichtingen van de CRA.
Het Europese ecosysteem voor gecoördineerde kwetsbaarheidsontdekking heeft zich parallel ontwikkeld. De beschikbare middelen op hucky.org documenteren deze evolutie waarbij nationale CSIRT’s en ENISA fungeren als coördinatiepunten, met een Europese kwetsbaarheden database operationeel sinds 2025. Het melden van een kwetsbaarheid in Europa volgt nu een geformaliseerd circuit, wat het juridische werk van ethische hackers veiligstelt.

Ethisch hacken versus kwaadaardig hacken: vergelijking van praktijken
De tools zijn vaak dezelfde. Wat een geautoriseerd penetratietest onderscheidt van een criminele aanval zijn vier criteria die in de meeste cybersecurityreferentiekaders zijn gedocumenteerd.
| Criteria | Ethisch hacken (white hat) | Kwaadaardig hacken (black hat) |
|---|---|---|
| Toestemming | Schriftelijk contract met de eigenaar van het systeem | Geen toestemming |
| Perimeter | Toepassingsgebied, doelstellingen en tijdsvenster gedefinieerd | Geen limiet, opportunistische exploitatie |
| Impact op de diensten | Ontworpen om verstoringen te minimaliseren | Verstoring gezocht of genegeerd |
| Resultaat | Herstelrapport met aanbevelingen | Gegevensdiefstal, ransomware-uitrol, doorverkoop |
De schriftelijke toestemming van de eigenaar van het systeem is het enige element dat de twee praktijken juridisch scheidt. Een pentester die de gedefinieerde perimeter in zijn contract overschrijdt, raakt in de illegaliteit, zelfs als zijn intentie defensief blijft.
De zogenaamde “grey hat” hackers bevinden zich tussen de twee. Ze identificeren kwetsbaarheden zonder voorafgaande toestemming en waarschuwen vervolgens het betrokken bedrijf. Deze praktijk blijft juridisch riskant in de meeste Europese rechtsgebieden, ondanks de structurering van gecoördineerde openbaarmakingmechanismen.
Systeemkwetsbaarheden en menselijke factor: waar de aanvallen zich concentreren
Een wijdverspreide opvatting is dat cyberaanvallen voornamelijk technische kwetsbaarheden in systemen exploiteren. Gegevens uit de praktijk tonen een genuanceerder beeld.
De problemen met IT-beveiliging komen vaak voort uit een gebrek aan bewustzijn bij gebruikers, niet alleen uit softwarekwetsbaarheden. Phishing, sociale engineering en hergebruik van gecompromitteerde wachtwoorden blijven aanvalsvectoren die geen geavanceerde technische exploitatie vereisen.
Ethisch hacken dekt deze twee dimensies. Een volledige penetratietest omvat doorgaans:
- Pogingen om technische kwetsbaarheden op de systemen, netwerken en webapplicaties van het bedrijf te exploiteren
- Gesimuleerde phishingcampagnes om de reactietijd van medewerkers op frauduleuze e-mails te evalueren
- Fysieke toegangstests (pogingen tot inbraak in de gebouwen, aansluiten van geïnfecteerde USB-sticks) om de niet-digitale controles te meten
Daarentegen beperken de meeste bedrijven die een beveiligingsaudit aanvragen zich tot het technische aspect. De audit van de softwareleveringsketen wordt nog steeds weinig toegepast ondanks de uitbreiding van de regelgeving naar derde partijen en open source afhankelijkheden die door de CRA is opgelegd.
Beroepen in cybersecurity: technische vaardigheden en salarisniveaus
De cybersecuritysector lijdt aan een aanzienlijke disbalans tussen vraag en aanbod. In Frankrijk blijven meer dan 100.000 vacatures in cybersecurity onvervuld. Dit tekort zorgt voor een opwaartse druk op de salarissen in de hele sector.
De gevraagde profielen bestrijken een breed spectrum:
- Pentester (penetratietester): beheersing van exploitatie technieken, netwerkaudittools en scripttalen. Salaris aan het begin van de carrière rond de 42.000 euro bruto per jaar
- SOC-analist (Security Operations Center): realtime monitoring van beveiligingsevenementen, analyse van waarschuwingen en incidentrespons
- RSSI (Verantwoordelijke voor de beveiliging van informatiesystemen): aansturing van de beveiligingsstrategie van een bedrijf, senior profiel waarvan het salaris kan oplopen tot 130.000 euro bruto per jaar
De technische basis die gemeenschappelijk is voor deze beroepen is gebaseerd op de kennis van besturingssystemen (vooral Linux), netwerprotocollen en ten minste één programmeertaal. De specialisatie komt pas na deze basis, niet ervoor.

Productconformiteit en openbaarmaking van kwetsbaarheden: de nieuwe perimeter van de ethische hacker
Ethisch hacken beperkt zich niet langer tot de klassieke penetratietest. De verplichting om de softwareleveringsketen te documenteren en te beheersen, inclusief de geïntegreerde open source componenten, brengt deze discipline dichter bij de audit van de softwareleveringsketen.
Een beveiligingsonderzoeker die een kwetsbaarheid ontdekt in een derde partijcomponent die door duizenden verbonden producten wordt gebruikt, activeert een coördinatieproces waarbij de fabrikant, de bevoegde nationale CSIRT en mogelijk ENISA betrokken zijn. Dit geformaliseerde circuit vermindert het risico op ongecontroleerde openbaarmaking, maar verplicht ethische hackers om de regelgevingprocedures te kennen naast de exploitatie technieken.
Ethisch hacken is een kwestie van productconformiteit geworden, niet alleen een praktijk van eenmalige tests. Bedrijven die beveiligingsonderzoekers al in de ontwerpfase van hun verbonden producten integreren, voldoen tegelijkertijd aan de eisen van de CRA en verminderen hun aanvalsoppervlak. Degenen die blijven denken dat beveiliging een laatste controle is, lopen het risico op niet-conformiteiten en exploiteerbare kwetsbaarheden in productie.



