Praktijkvalidatie - Gecontroleerd getest
Hybride penetratietest
Een gecombineerde test van fysieke en digitale beveiliging, uitgevoerd als één samenhangend traject in plaats van twee losse onderzoeken.
- Fysieke en digitale toegang in samenhang getest
- Eén rapportage, één risicobeeld
- Proportioneel en gecontroleerd uitgevoerd
Wat is een hybride penetratietest?
Een hybride penetratietest, ook wel hybride pentest genoemd, is een gecombineerd onderzoek waarbij Cocoon zowel de fysieke beveiliging als de digitale systemen van een organisatie test binnen één traject. Waar een fysieke penetratietest en een digitale penetratietest los ieder een eigen domein toetsen, brengt de hybride pentest deze twee samen om te laten zien hoe een aanvaller de ene route kan gebruiken om de andere te bereiken.
Deze aanpak is relevant voor organisaties waar fysieke en digitale beveiliging apart goed geregeld lijken, maar nooit in samenhang zijn getoetst. Een veelvoorkomende trigger is de constatering dat toegang tot een pand ook toegang tot het netwerk kan betekenen, bijvoorbeeld via een onbeheerde werkplek of een niet vergrendelde serverruimte. Ook nieuwe regelgeving zoals NIS2, die vraagt om aantoonbare weerbaarheid over meerdere domeinen, is voor veel organisaties aanleiding voor deze test.

Hoe werkt een hybride penetratietest bij Cocoon
Losse audits van fysieke beveiliging of IT-systemen laten vaak een blinde vlek zien: de plek waar het ene domein het andere raakt. Een deur die opengaat, geeft soms directe toegang tot een netwerkaansluiting. Een pentest die alleen naar het netwerk kijkt, mist dat.
Voorafgaand aan de test stelt Cocoon samen met de opdrachtgever de Rules of Engagement vast: welke gebouwen, systemen en scenario’s binnen scope vallen, welke verstoring acceptabel is en hoe wordt gecommuniceerd tijdens de uitvoering. De test zelf verloopt gestructureerd en proportioneel, met vooraf bepaalde grenzen voor zowel het fysieke als het digitale deel.
Na afloop volgt een rapportage die beide domeinen in samenhang beschrijft: welke fysieke kwetsbaarheden zijn gevonden, welke digitale gevolgen daaruit voortkwamen, en welke verbetermaatregelen dat combineerde beeld oplevert.
Waarom kiezen voor Cocoon
Cocoon is in de kern een fysieke securitypartner. Onze hybride penetratietest bieden we aan omdat beveiliging niet ophoudt bij de voordeur: wie fysieke en digitale kwetsbaarheden samen laat toetsen, krijgt een vollediger beeld dan met losse trajecten bij verschillende partijen.
Geen leverancier van losse tests, maar uw vaste partner in security awareness.
Wij beoordelen geen eigen geleverde beveiligingsmaatregelen, wat onze bevindingen objectief maakt.
- Proportioneel testen met duidelijke Rules of Engagement
- Focus op verbetering, niet op sensatie
- Onafhankelijke validatie, geen leverancier van beveiligingssystemen
Let op: vanuit de NIS 2 en Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) wordt het daadwerkelijk testen van de beveiligingsmaatregel vereist.
Het uitvoeren van een hybride penetratietest helpt met de eisen vanuit NIS 2 en de ABRO.
Cocoon werkt voor gerenommeerde beursgenoteerde bedrijven in profit- en non-profitomgevingen, referenties op aanvraag.
Veelgestelde vragen
Wat kost een hybride penetratietest?
De kosten van een hybride penetratietest hangen af van het aantal locaties, de omvang van de IT-omgeving en de gewenste scope. Cocoon brengt eerst de situatie in kaart en geeft daarna een onderbouwde prijsopgave.
Hoe lang duurt een hybride penetratietest?
De doorlooptijd verschilt per organisatie, maar duurt doorgaans enkele weken vanaf intake tot rapportage. De omvang van zowel het fysieke als het digitale deel bepaalt de planning.
Is een hybride penetratietest legaal?
Een hybride penetratietest wordt altijd uitgevoerd met schriftelijke toestemming van de opdrachtgever en binnen vooraf vastgelegde Rules of Engagement. Zonder die toestemming zou dezelfde handeling strafbaar zijn.
Wat is het verschil tussen een hybride penetratietest en Red Teaming?
Een hybride penetratietest toetst fysieke en digitale beveiliging binnen een vooraf afgebakende scope. Red Teaming is een open, doelgerichte aanvalssimulatie over een langere periode, waarbij hybride scenario’s een van de mogelijke middelen zijn, niet het uitgangspunt.