Geschreven door Kompas, technisch getoetst door Nullbyte. Laatst gecontroleerd: oktober 2026. Let op: dit is geen juridisch advies, maar een educatieve uitleg van hoe de wet in elkaar zit.
Kort antwoord: portscannen van andermans systemen is in Nederland niet als zodanig strafbaar gesteld — maar het is ook niet “zomaar toegestaan”, en opzichtige scans kunnen onder omstandigheden als voorbereiding van computervredebreuk worden opgevat (artikel 138ab Sr). Wie op eigen servers en in eigen labs scant, zit altijd goed. De nuances ernaartoe leggen we hier uit.
Wat is portscannen ook alweer?
Een portscanner (zoals nmap) vraagt systematisch aan een computer welke “deuren” (poorten) openstaan. Zelfde technologie als een browser die verbinding zoekt — alleen grondiger en zonder te doen alsof er een mens achter zit. Je oefent het in je eigen lab, want daar is het hoe dan ook toegestaan.
Wat zegt de wet er nu over?
Het Nederlandse strafrecht kent geen apart artikel “portscannen”. De relevante bepaling is computervredebreuk (artikel 138ab Sr): wederrechtelijk binnendringen in een geautomatiseerd werk. Een scan zelf dringt niet binnen — hij klopt alleen op alle deuren. Maar:
- Scans in combinatie met gevonden kwetsbaarheden en gebruikte exploits kunnen worden gelezen als voorbereiding van computervredebreuk.
- Van een scan naar een “even binnenkijken” is de stap klein — en dat is bij wet al strafbaar.
- Aanbieders kunnen scans als misbruik van hun dienst zien en je blokkeren of aangifte laten doen.
Wat wél strafbaar is: toegang forceren, gegevens wegnemen of kopiëren, en systemen storen — respectievelijk computervredebreuk (138ab Sr), het “grijpen” van gegevens en het saboteren van computers (138d Sr en omstreken). Zie onze bronnenpagina voor het wetboek en de NCSC-leidraad.
Waarom leveranciers scans vaak verbieden in hun voorwaarden
Ook als de wet niets zegt, gelden contractuele regels: cloudaanbieders en hosters staan in hun acceptabele-gebruikbeleid vaak maar één onbedoelde scan niet toe. Schend je die, dan kan je account en je data in één keer weg zijn — zonder dat er een rechter aan te pas komt.
Wat als je per ongeluk iets vindt?
Scant niet opzettelijk, maar loop je tegen een gat aan — bijvoorbeeld bij het instellen van een eigen dienst — dan is de route responsible disclosure: melden via het officiële kanaal, verder niks aanraken. Dat is zowel legaal als de professionele norm.
Praktische vuistregels
- Scan je eigen systemen en je eigen lab — altijd veilig.
- Vraag toestemming als je andermans omgeving wil testen (schriftelijk, met scope).
- Gebruik oefenplatforms als je portscannen wil leren — zie CTF & Labs.
- Geen “nieuwsgierigheidsscans” op systemen die niet van jou zijn.
Portscannen is gereedschap, en zoals bij elk gereedschap zit de legaliteit in het gebruik, niet in de tool. Wil je het leren? Begin bij je eigen hacklab.