Praktijkvalidatie - Gecontroleerd getest

Social Engineering Assessment

Cocoon test of uw medewerkers manipulatie via phishing, telefoon of fysieke lokmiddelen herkennen en correct melden.

  • Realistische scenario’s op maat, van phishing tot pretexting, uitgevoerd binnen vooraf afgestemde kaders
  • Toetsing van herkenning, meldingsbereidheid en aanspreekcultuur
  • Rapportage met concrete aanbevelingen voor training en procedures

Wat is een Social Engineering Assessment?

Een Social Engineering Assessment is een praktijktoets waarbij Cocoon medewerkers van uw organisatie probeert te manipuleren tot het delen van vertrouwelijke informatie, het verlenen van toegang of het uitvoeren van een onveilige handeling, via realistische scenario’s zoals phishing, vishing, smishing, pretexting of baiting. De test meet of medewerkers manipulatie herkennen, weerstaan en correct melden.

De dienst is relevant voor iedere organisatie waar mensen de eerste verdedigingslinie vormen tegen fraude, ongeautoriseerde toegang of datalekken, met extra nadruk voor finance, HR en functies met toegang tot gevoelige informatie of systemen. Een Social Engineering Assessment wordt vaak ingezet na een phishing-incident, bij twijfel over de meldingsbereidheid van medewerkers, of als onderdeel van een breder security awareness programma.

Social Engineering Assessment Cocoon

Hoe werkt een Social Engineering Assessment bij Cocoon

Bij veel alternatieven blijft een social engineering test beperkt tot een generieke phishingmail naar de hele organisatie, zonder opvolging of verdieping. Cocoon zet realistische, op maat gemaakte scenario’s in en koppelt de uitkomsten altijd aan training en coaching, niet aan het afrekenen van individuele medewerkers.

Ook een Social Engineering Assessment doorloopt onze vaste opzet. In de voorbereiding bepalen we samen de scope, de doelgroep en de spelregels: welke scenario’s zijn toegestaan, welke informatie mag worden opgevraagd en hoe wordt omgegaan met medewerkers die intrappen. Tijdens de uitvoering zet ons team een of meerdere scenario’s in, afhankelijk van uw doelstellingen.

Cocoon werkt met verschillende vormen van social engineering, elk gericht op een ander kanaal en een andere kwetsbaarheid.

Phishing

Phishing is de meest voorkomende vorm: een e-mail die medewerkers verleidt tot het klikken op een link, het openen van een bijlage of het invoeren van inloggegevens. Wij meten klik-, invul- en meldingspercentages en zien direct waar de grootste kwetsbaarheid zit.

Vishing

Bij vishing benadert een van onze specialisten medewerkers telefonisch met een geloofwaardig voorwendsel, bijvoorbeeld als IT-support of leverancier, om vertrouwelijke informatie of toegang los te krijgen. Dit toetst hoe medewerkers reageren op druk en urgentie in een direct gesprek.

Smishing

Smishing verloopt via sms of chatberichten en speelt in op de snelheid waarmee mensen op mobiele berichten reageren. Deze vorm wordt steeds vaker ingezet naast phishing, omdat medewerkers hier doorgaans minder alert op zijn.

Pretexting

Bij pretexting bouwt onze specialist een overtuigend, verzonnen scenario op, bijvoorbeeld als nieuwe collega, auditor of leverancier, om vertrouwen te winnen en vervolgens toegang of informatie te verkrijgen. Deze vorm test vooral de menselijke neiging om behulpzaam te zijn.

Baiting

Bij baiting leggen wij een fysieke lokker neer, zoals een USB-stick of oplaadkabel, om te zien of een medewerker deze oppakt en aansluit. Dit maakt zichtbaar of er procedures zijn tegen het gebruik van onbekende media of apparaten, en of medewerkers deze naleven.

Na uitvoering volgt een debriefing, waarin we de bevindingen direct met de betrokkenen bespreken en samen kijken wat u eruit kunt leren. Tot slot ontvangt u een rapportage met bevindingen, herkenningspercentages en concrete aanbevelingen voor training, procedures en awareness.

Waarom kiezen voor Cocoon

Voor Cocoon is een Social Engineering Assessment geen eenmalige test van individuele medewerkers, maar een beginpunt voor structurele verbetering van security awareness. Wij beoordelen geen eigen geleverde beveiligingsmaatregelen, wat onze bevindingen objectief maakt. De uitkomsten worden nooit gebruikt om medewerkers af te rekenen, maar om gericht te trainen en coachen.

  • Onafhankelijke validatie, los van geleverde beveiligingssystemen
  • Scenario’s op maat, van phishing tot fysieke baiting
  • Directe koppeling aan security awareness en coaching, nooit aan het afrekenen van medewerkers

Let op: vanuit de NIS 2 en Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) wordt het daadwerkelijk testen van de beveiligingsmaatregel vereist. 

Het uitvoeren van een Social Engineering Assessment helpt met de eisen vanuit NIS 2 en de ABRO.

Cocoon werkt voor gerenommeerde beursgenoteerde bedrijven in profit- en non-profitomgevingen, referenties op aanvraag.

Veelgestelde vragen

  • Wat kost een Social Engineering Assessment?

    De kosten van een Social Engineering Assessment hangen af van de scope, het aantal scenario’s en de omvang van de doelgroep. Na de intake ontvangt u een offerte op maat, afgestemd op uw doelstellingen.

  • Hoe lang duurt een Social Engineering Assessment?

    Een Social Engineering Assessment duurt doorgaans enkele weken, van intake tot rapportage. De uitvoering zelf kan verspreid worden over meerdere weken, afhankelijk van het aantal scenario’s.

  • Is een Social Engineering Assessment legaal?

    Ja. Een Social Engineering Assessment wordt uitsluitend uitgevoerd met schriftelijke toestemming van de opdrachtgever, binnen vooraf vastgelegde Rules of Engagement. Deze kaders borgen dat de test rechtmatig en beheerst verloopt.

  • Wat is het verschil tussen een Social Engineering Assessment en een phishing test?

    Een phishing test richt zich specifiek op één kanaal: e-mail. Een Social Engineering Assessment is breder en combineert waar relevant phishing, vishing, smishing, pretexting en baiting, afhankelijk van uw doelstellingen.

  • Wat is het verschil tussen een Social Engineering Assessment en een Mystery Visit?

    Een Mystery Visit test vooral fysieke toegang en receptieprocessen via één onopvallend bezoek. Een Social Engineering Assessment test breder: naast fysieke scenario’s zoals baiting ook digitale en telefonische manipulatie, gericht op de mens als kwetsbaarheid ongeacht het kanaal.

  • Worden individuele medewerkers afgerekend op de uitkomst?

    Nee. De uitkomst wordt nooit gebruikt om individuele medewerkers te beoordelen of aan te spreken, maar om procedures, training en security awareness gericht te verbeteren.

  • Weten medewerkers dat er een assessment plaatsvindt?

    Nee, en dat is bewust. Medewerkers worden niet vooraf geïnformeerd, zodat de test hun daadwerkelijke gedrag meet. De opdrachtgever wordt wel vooraf intern geïnformeerd over scope en scenario’s.

Deze website gebruikt cookies om uw browse-ervaring te verbeteren en ervoor te zorgen dat de site correct functioneert. Door deze site te blijven gebruiken, erkent en accepteert u ons gebruik van cookies.

Alles accepteren Alleen vereiste accepteren