Als ik een pentest met MIAUW doe, moet ik die dan openbaar maken?

Nee, dat hoeft niet. Het doel van MIAUW is juist om de opdrachtgever centraal te stellen. Als je betaalt voor een rapportage, dan is het logisch dat je controle hebt over het product dat je koopt. Daarom zegt MIAUW wel iets over de leverancier: die mag de opdrachtgever geen beperkingen opleggen voor verspreiding. Dat staat zo beschreven:

Er worden aan de opdrachtgever geen beperkingen opgelegd met betrekking tot verspreiding/distributie, publicatie of opslaan van de rapportage en de onderliggende stukken. Uitgezonderd hiervan zijn financiële gegevens met betrekking tot de uitvoering van het onderzoek, zoals uurtarieven, prijzen en facturen.

Het grotere doel is dat je met een pentest ook kunt aantonen dat de belangrijke zaken goed zijn geregeld. Dat is lastig als je het onderzoek niet aan anderen mag tonen of verstrekken. Financiële informatie over het onderzoek hoeft daarvoor niet gedeeld te worden, want die zegt niets over de beveiligingsstatus.

Staat er te veel gevoelige informatie in het rapport om het breed te delen? Dan kan een auditorverklaring helpen. Daarmee kun je aantonen dat het onderzoek is uitgevoerd en wat de hoofduitkomst was, zonder alle technische details te verspreiden.

Kortom: de opdrachtgever bepaalt welk niveau van informatie met partners, toezichthouders of anderen wordt gedeeld, zonder daarin door de leverancier te worden belemmerd.

Lees ook Wat is een auditorverklaring bij MIAUW?.