Steeds vaker red teaming: bedrijven testen zichzelf tot het break point
Het Financieele Dagblad schreef deze week over de opmars van red teaming in Nederland. Beveiligingsbedrijven zien de vraag…
Cocoon test of uw beveiliging in de praktijk daadwerkelijk werkt. Niet als standaard auditor die een rapport achterlaat. Maar als onafhankelijke partner die blinde vlekken zichtbaar maakt en organisaties helpt hun weerbaarheid te verbeteren.
Veel organisaties hebben toegangscontroles en procedures. Op papier klopt alles.
Maar beveiliging wordt zelden getest op het moment dat het er echt toe doet.
Compliance bevestigt dat processen bestaan. Niet dat ze werken.
De vraag is niet óf u beveiligingsmaatregelen heeft.
De vraag is of ze functioneren wanneer iemand ze daadwerkelijk test.
Cocoon helpt organisaties om te begrijpen waar beveiliging in de praktijk écht kwetsbaar is. Niet met theoretische checklists, maar met gecontroleerde scenario’s die laten zien wat er gebeurt wanneer het erop aankomt.
Waar Cocoon organisaties bij helpt
Wij proberen daadwerkelijk binnen te komen. In uw gebouw, op uw terrein, bij uw te beschermen belangen. Zo wordt zichtbaar waar uw beveiliging in de praktijk tekortschiet.
Bekijk onze penetratietestenKennis zonder oefening is theorie. Onze trainingen zijn gericht op security-professionals, leidinggevenden en teams die hun handelingsbekwaamheid willen vergroten. Praktijkgericht, herkenbaar en direct toepasbaar.
Bekijk onze trainingenTechniek beveiligt gebouwen. Mensen beveiligen organisaties. Wij toetsen hoe uw medewerkers reageren wanneer het erop aankomt. En helpen gedrag structureel te verbeteren.
Onze awareness-programma'sPlan een vertrouwelijk gesprek met onze experts. Wij denken met u mee.

Cocoon werkt als partner, niet als leverancier. Dat betekent dat onze betrokkenheid een continu proces is. Niet in het afleveren van documenten, maar in het bouwen van security maturity.
Tim Gerding – mede-eigenaar Cocoon
Meer dan vijftien jaar ervaring in fysieke security, risicomanagement en organisatieadvies. Eerder actief bij Pinkerton, Securitas en NXP Semiconductors.
Herkenbaar voor iedereen die verantwoordelijk is voor beveiliging.
Het Financieele Dagblad schreef deze week over de opmars van red teaming in Nederland. Beveiligingsbedrijven zien de vraag…
Bedrijven laten zich steeds vaker bewust hacken om hun beveiliging te testen. Gespecialiseerde Red Teams proberen maandenlang digitaal…
Sinds 15 augustus zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke) van kracht. Nieuwsuur berichtte deze…
Er is een nieuwe wet. Hij heet de Wet weerbaarheid kritieke entiteiten, afgekort Wwke. Voor organisaties die tot…
Nederland heeft de afgelopen jaren een forse uitbreiding doorgemaakt van wet- en regelgeving rondom beveiliging. NIS2, de Wwke,…
Het scenario is herkenbaar voor iedereen die ooit heeft nagedacht over beveiliging. Iemand loopt met een volle doos…
Een fysieke penetratietest is een gecontroleerde poging om zonder toestemming toegang te krijgen tot een gebouw, afdeling, systeem of vertrouwelijke informatie. De test wordt uitgevoerd door getrainde specialisten die werken vanuit een realistisch daderprofiel, binnen vooraf vastgelegde kaders en in afstemming met de opdrachtgever. Het doel is niet om medewerkers te betrappen, maar om kwetsbaarheden in toegangscontrole, procedures en menselijk gedrag zichtbaar te maken voordat een echte aanvaller dat doet.
Een fysieke penetratietest richt zich op een specifiek doel: kan iemand een gebouw, ruimte of systeem binnenkomen? Een red team is breder en complexer. Daarbij simuleert een multidisciplinair team een volledige aanvalsketen, inclusief voorbereiding, observatie, social engineering, fysieke intrusie en het bereiken van te beschermen belangen zoals kritieke systemen of vertrouwelijke informatie. Een red team geeft een realistischer beeld van hoe een gemotiveerde en voorbereide tegenstander te werk gaat. Een fysieke pentest is een gerichte toets van een specifiek onderdeel van de beveiliging.
Een mystery visit is een laagdrempelige praktijktoets waarbij een onbekende bezoeker controleert of beveiligingsprocedures daadwerkelijk worden nageleefd. Denk aan: wordt er gevraagd om legitimatie, wordt de bezoeker begeleid, reageert de receptie adequaat op ongebruikelijke situaties? Een mystery visit richt zich op het eerste aanspreekpunt en de zichtbare procedures. Het is een toegankelijke eerste stap in het toetsen van fysieke beveiliging en wordt vaak gecombineerd met een bredere audit of penetratietest.
Social engineering is het manipuleren van mensen om toegang te verkrijgen tot gebouwen, systemen of informatie, zonder gebruik te maken van technische middelen. Aanvallers maken gebruik van vertrouwen, gezag, behulpzaamheid of tijdsdruk om medewerkers te bewegen tot handelingen die zij bij bewust nadenken niet zouden uitvoeren. Cocoon test social engineering via realistische scenario’s: impersonatie van monteurs of auditors, pretextgesprekken, tailgating en authority spoofing. De bevindingen tonen aan hoe ver een voorbereide aanvaller in de praktijk komt en waar awareness en procedures verbetering behoeven.
Een audit beoordeelt of beveiligingsmaatregelen aanwezig en gedocumenteerd zijn. Een fysieke penetratietest toetst of die maatregelen daadwerkelijk standhouden wanneer iemand ze onder druk zet. Een audit geeft een oordeel over beleid en opzet. Een pentest geeft bewijs over werking en effectiviteit. Beide zijn waardevol, maar ze beantwoorden een andere vraag. Organisaties die uitsluitend auditen, weten of ze maatregelen hebben. Organisaties die ook testen, weten of die maatregelen werken.
Ja, een fysieke penetratietest is legaal wanneer deze wordt uitgevoerd met expliciete toestemming van de bevoegde opdrachtgever. Cocoon werkt altijd op basis van een schriftelijke opdracht, vastgelegde doelstellingen en heldere Rules of Engagement. Daarin staat wat wel en niet is toegestaan, welke locaties en scenario’s worden getoetst en hoe wordt omgegaan met eventuele incidenten. Medewerkers van Cocoon beschikken tijdens een test over juridische vrijwaring die specifiek voor die opdracht is opgesteld. Zonder die documentatie wordt geen test uitgevoerd.
Elke opdracht wordt vooraf zorgvuldig afgestemd op de bedrijfscontext van de opdrachtgever. In de Rules of Engagement worden grenzen vastgelegd: welke tijdvensters gelden, welke afdelingen of processen buiten scope vallen, hoe wordt gehandeld als een situatie dreigt te escaleren en wie het aanspreekpunt is bij onvoorziene omstandigheden. Cocoon werkt gestructureerd en proportioneel. Het doel is inzicht, niet verstoring. In de praktijk merkt de organisatie weinig van een lopende test, tenzij een medewerker actief contact opneemt met het aanspreekpunt.
Dat wordt vooraf bepaald in overleg met de opdrachtgever. In de meeste gevallen is een kleine kring van vertrouwde personen op de hoogte: de opdrachtgever zelf, een juridisch of compliance verantwoordelijke en eventueel de directie. Medewerkers zijn doorgaans niet op de hoogte, omdat dat de realiteitswaarde van de test direct verlaagt. Na afloop wordt de organisatie volledig gebriefd. Hoe de communicatie richting medewerkers verloopt, wordt in de rapportage- en opleveringsfase gezamenlijk bepaald.
De doorlooptijd verschilt per type test en scope. Een gerichte mystery visit of inlooptest kan binnen een dag worden uitgevoerd. Een volledige fysieke penetratietest inclusief voorbereiding, observatie en uitvoering duurt doorgaans twee tot vijf dagen. Een red team traject, waarbij meerdere scenario’s en aanvalspaden worden onderzocht, beslaat vaak twee tot vier weken inclusief rapportage. De exacte planning wordt vastgesteld tijdens de intake, op basis van doelstellingen, locaties en gewenste realiteitswaarde.
Een rapportage van Cocoon bevat een managementsamenvatting voor directie en bestuur, een gedetailleerd overzicht van bevindingen met bewijslast, een risico-inschatting per bevinding, een impactanalyse en concrete verbetermaatregelen. De nadruk ligt op praktische verbetering, niet op het optellen van fouten. Bevindingen worden altijd gekoppeld aan een aanbeveling. De rapportage is bruikbaar als onderbouwing richting toezichthouders, als input voor een verbeterplan en als nulmeting voor periodieke hertoetsing.
Een fysieke penetratietest is zinvol wanneer een organisatie wil weten of haar beveiligingsmaatregelen in de praktijk daadwerkelijk werken. Concrete aanleidingen zijn: na een beveiligingsinvestering die nog niet is gevalideerd, na een verhuizing of verbouwing, bij twijfel over de effectiviteit van beveiligingspersoneel of procedures, na een incident of bijna-incident, bij nieuwe wet- en regelgeving zoals NIS2 of de Wwke, of als periodieke validatie binnen een volwassen beveiligingsprogramma. Organisaties die wachten op een incident om te leren waar hun beveiliging faalt, betalen een hoge prijs voor die kennis.
NIS2 en de Wet weerbaarheid kritieke entiteiten (Wwke) verplichten organisaties in kritieke sectoren tot aantoonbare beveiligingsmaatregelen en periodieke validatie van die maatregelen. Een fysieke penetratietest geeft invulling aan die validatieplicht: het toont aan dat beveiligingsmaatregelen niet alleen aanwezig zijn, maar ook daadwerkelijk effectief. De rapportage biedt concrete onderbouwing richting toezichthouders en bestuur. Cocoon kan de opzet van een test afstemmen op de specifieke eisen en scope van NIS2 of de Wwke, inclusief de koppeling met een risicoanalyse en weerbaarheidsplan.
Fysieke penetratietesten zijn relevant voor elke organisatie die werkt met gevoelige informatie, kritieke processen of waardevolle assets die beschermd moeten worden tegen ongeautoriseerde toegang. In het bijzonder geldt dit voor organisaties in de vitale infrastructuur (energie, water, transport, zorg), overheidsorganisaties, financiele instellingen, industriele omgevingen met OT-systemen, zorgorganisaties, datacenters en bedrijven die werken met gerubriceerde of vertrouwelijke informatie. Ook voor organisaties met een open, publiek toegankelijke omgeving zijn testen waardevol, juist omdat de drempel voor ongeautoriseerde toegang daar lager is.