Praktijkvalidatie - Gecontroleerd getest
Periodieke Penetratietest
Cocoon toetst uw fysieke beveiliging niet eenmalig, maar in een vaste cyclus, zodat uw weerbaarheid meegroeit met veranderende dreigingen.
- Terugkerende tests binnen een vast ritme, afgestemd op uw risicoprofiel
- Trendmatig inzicht middels dashboard in plaats van een momentopname
- Vaste cyclus met heldere afspraken, vergelijkbaar met een doorlopend programma
Wat is een periodieke penetratietest?
Een periodieke penetratietest is een terugkerende fysieke penetratietest die Cocoon binnen een vaste cyclus uitvoert, bijvoorbeeld jaarlijks of halfjaarlijks, in plaats van als eenmalige test. Zo blijft zichtbaar of uw beveiliging blijft functioneren wanneer dreigingen, medewerkers en processen veranderen.
De dienst is relevant voor organisaties die al eerder zijn getest en hun weerbaarheid structureel willen bewaken, in plaats van bij toeval opnieuw te testen na een incident. Een periodieke penetratietest wordt vaak ingezet na een eerste fysieke penetratietest, bij groei of nieuwe locaties, of als vast onderdeel van een security awareness programma.
Vergelijkbaar met wat in de digitale wereld bekendstaat als Pentest as a Service (PTaaS), waarbij software continu wordt getoetst in plaats van eenmalig, bouwt Cocoon diezelfde continuïteit voor de fysieke wereld: geen momentopname, maar een terugkerende cyclus, uitgevoerd door hetzelfde team.

Hoe werkt een periodieke penetratietest bij Cocoon?
Bij veel alternatieven blijft periodiek testen beperkt tot het jaarlijks herhalen van exact dezelfde test, zonder rekening te houden met wat er in de tussentijd is veranderd. Cocoon bouwt elke cyclus voort op de vorige: nieuwe dreigingen, nieuwe medewerkers en veranderde processen worden meegenomen, zodat elke test relevant blijft.
Samen met u bepalen we een vaste cyclus die past bij uw risicoprofiel, vaak jaarlijks of halfjaarlijks. Voorafgaand aan elke ronde actualiseren we de scope en de Rules of Engagement, zodat rekening wordt gehouden met nieuwe situaties zoals een verhuizing, reorganisatie of eerdere bevindingen. Dat maakt het een doorlopend programma met vaste afspraken, vergelijkbaar met een abonnementsvorm, in plaats van een reeks losse offertes.
Na elke ronde volgt een debriefing en een rapportage, net als bij een reguliere fysieke penetratietest. Het verschil zit in het vervolg: bevindingen worden vergeleken met eerdere cycli, zodat u trendmatig inzicht krijgt in of uw weerbaarheid daadwerkelijk toeneemt, in plaats van een losse momentopname per jaar.
Elke cyclus wordt bovendien gekoppeld aan een security maturity niveau. Cocoon adviseert welke concrete stappen nodig zijn om door te groeien naar het volgende niveau. De resultaten worden vastgelegd in een visueel dashboard, zodat u ze eenvoudig kunt vergelijken met eerdere testen en andere locaties, in Nederland en daarbuiten.
Waarom kiezen voor Cocoon
Voor Cocoon is een periodieke penetratietest de meest directe vertaling van ons uitgangspunt dat beveiliging nooit af is. Wij beoordelen geen eigen geleverde beveiligingsmaatregelen, wat onze bevindingen objectief maakt.
Geen leverancier van losse tests, maar uw vaste partner in security awareness.
Doordat wij dezelfde cyclus blijven begeleiden, bouwen we kennis van uw organisatie op die elke volgende test scherper maakt.
- Onafhankelijke validatie, los van geleverde beveiligingssystemen
- Trendmatig inzicht in plaats van losse momentopnames
- Vaste cyclus met een vast team, zodat kennis van uw organisatie behouden blijft
Let op: vanuit de NIS 2 en Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) wordt het daadwerkelijk testen van de beveiligingsmaatregel vereist.
Het uitvoeren van een periodieke penetratietest helpt met de eisen vanuit NIS 2 en de ABRO.
Cocoon werkt voor gerenommeerde beursgenoteerde bedrijven in profit- en non-profitomgevingen, referenties op aanvraag.
Veelgestelde vragen
Wat kost een periodieke penetratietest?
De kosten van een periodieke penetratietest worden per cyclus begroot en zijn afhankelijk van de frequentie, scope en het aantal locaties. Na de intake ontvangt u een voorstel voor de vaste cyclus, inclusief een indicatie per ronde.
Hoe vaak wordt een periodieke penetratietest uitgevoerd?
Is een periodieke penetratietest legaal?
Ja. Elke ronde van een periodieke penetratietest wordt uitsluitend uitgevoerd met schriftelijke toestemming van de opdrachtgever, binnen vooraf vastgelegde Rules of Engagement. Deze kaders worden voorafgaand aan iedere cyclus opnieuw bevestigd.
Wat is het verschil tussen een periodieke penetratietest en een hertest?
Een hertest is een eenmalige verificatie van eerder gevonden kwetsbaarheden uit één specifieke test, om te controleren of verbetermaatregelen daadwerkelijk werken. Een periodieke penetratietest is breder: een terugkerende cyclus van volledige tests, ongeacht eerdere bevindingen, gericht op structurele validatie in plaats van verificatie van één eerder rapport.
Wat is het verschil tussen een periodieke penetratietest en Pentest as a Service (PTaaS)?
Pentest as a Service (PTaaS) is de bekendste vorm van doorlopend testen, maar dan voor software en netwerken: een platform met dashboards en vaste koppelingen met DevSecOps-teams. Een periodieke penetratietest van Cocoon volgt dezelfde gedachte, maar dan voor de fysieke wereld. Geen platform, wel een vaste cyclus van fysieke tests door hetzelfde team, op uw eigen locaties. Wie in die termen denkt: dit is de fysieke tegenhanger van PTaaS.
Blijft hetzelfde team de cyclus uitvoeren?
Waar mogelijk werken we met een vast team per organisatie, zodat opgebouwde kennis van uw locaties en eerdere bevindingen behouden blijft. Dat maakt elke volgende ronde efficiënter en gerichter.
Wat gebeurt er als we tussentijds iets willen aanpassen aan de scope?
Dat kan. Voorafgaand aan elke ronde actualiseren we de scope samen, bijvoorbeeld na een verhuizing, reorganisatie of nieuwe locatie, zodat de test relevant blijft voor uw actuele situatie.
Hoe helpt periodiek testen mijn organisatie groeien in security maturity?
Cocoon koppelt periodieke tests aan het Cocoon Physical Security Mark (CPSM), een keurmerk in ontwikkeling met vijf oplopende niveaus: Bronze, Silver, Gold, Platinum en Diamond, elk met aantoonbare, SMART-geformuleerde eisen. Elke ronde wordt vergeleken met de vorige meting: zijn kritieke bevindingen gesloten, daalt het slagingspercentage van testers, reageren medewerkers alerter? Zo wordt groei aantoonbaar, niet op gevoel maar op basis van gemeten resultaten. Het voorkomt bovendien verkeerde investeringen: periodiek testen laat zien wat direct effect heeft, wat kan wachten en wat overbodig blijkt, zodat elk beveiligingsbudget doelgericht wordt ingezet.