Security improvement - training
Crisis- en Riskmanagement
Cocoon traint coördinatoren en leidinggevenden om voorbereid te beslissen op het moment dat een incident daadwerkelijk plaatsvindt.
- Verdiepingstraining voor situationeel handelen en beslissen onder druk
- Opeenvolgende scenario's die in complexiteit toenemen
- Verdieping in het risico- en dreigingsprofiel van de eigen locatie
Crisis- en Riskmanagement training bij Cocoon
Crisis- en Riskmanagement is een verdiepingstraining voor medewerkers die tijdens incidenten sturing moeten geven of snel moeten beslissen. De training richt zich op situationeel handelen onder tijdsdruk, verdieping in het risico- en dreigingsprofiel van de eigen locatie, het herkennen en interpreteren van potentieel dadergedrag, en het verbeteren van besluitvorming en aansturing tijdens een incident.
In tegenstelling tot een eenmalige theoretische sessie werkt Cocoon met opeenvolgende scenario’s die in complexiteit toenemen, zodat besluitvorming steeds opnieuw onder realistische druk wordt geoefend. Deelnemers worden zo versterkt in hun rol als beslisser: zij kunnen sneller en gerichter schakelen tussen waarneming, interpretatie en actie.
Het resultaat is effectievere sturing aan de dagelijkse beveiligingsoperatie en adequater handelen bij afwijkende of dreigende situaties. De training draagt bij aan de transformatie van medewerkers van uitvoerders naar actieve sensoren binnen de beveiligingsketen.

Voor wie is deze training bedoeld?
De training is bedoeld voor coördinatoren, leidinggevenden en gevorderde beveiligings- of meldkamermedewerkers die verantwoordelijk zijn voor aansturing tijdens incidenten. Dit is doorgaans een selecte groep die al een basistraining heeft doorlopen: Crisis- en Riskmanagement is een verdiepingsslag, geen introductie.
De training wordt vaak ingezet na een fysieke penetratietest of Red Teaming-traject, zodat de verdiepingsslag precies aansluit op de kwetsbaarheden die eerder in de praktijk zijn aangetoond, of bij het opschalen van de eigen beveiligingsorganisatie naar een niveau waarop coördinatoren zelfstandig moeten kunnen beslissen.
Waarom kiezen voor Cocoon
Cocoon koppelt de training waar mogelijk direct aan eerdere testresultaten: de selectie van deelnemers en de scenario’s kunnen worden afgestemd op leerpunten uit een recente pentest of audit, zodat de verdiepingsslag precies aansluit op wat er in de praktijk daadwerkelijk is aangetoond. De opeenvolgende scenario’s nemen bewust toe in complexiteit, in plaats van één keer op hetzelfde niveau te oefenen.
Een goede beslisser is niet degene die de meeste kennis heeft, maar degene die onder druk het snelst van waarneming naar actie schakelt.
Crisis- en Riskmanagement combineert goed met Persoonlijke Weerbaarheid en Agressiereductie & Communicatie, voor teams die zowel operationeel handelen als sturen op incidenten willen beheersen.
- Scenario's die direct kunnen aansluiten op eerdere pentest- of auditresultaten
- Opeenvolgende scenario's die in complexiteit toenemen
- Gericht op coördinatoren en leidinggevenden, niet op bestuurlijk crisismanagement
Cocoon werkt voor gerenommeerde beursgenoteerde bedrijven in profit- en non-profitomgevingen, referenties op aanvraag.
Veelgestelde vragen
Wat is een fysieke penetratietest?
Een fysieke penetratietest is een gecontroleerde poging om zonder toestemming toegang te krijgen tot een gebouw, afdeling, systeem of vertrouwelijke informatie. De test wordt uitgevoerd door getrainde specialisten die werken vanuit een realistisch daderprofiel, binnen vooraf vastgelegde kaders en in afstemming met de opdrachtgever. Het doel is niet om medewerkers te betrappen, maar om kwetsbaarheden in toegangscontrole, procedures en menselijk gedrag zichtbaar te maken voordat een echte aanvaller dat doet.
Wat is het verschil tussen een fysieke pentest en een red team?
Een fysieke penetratietest richt zich op een specifiek doel: kan iemand een gebouw, ruimte of systeem binnenkomen? Een red team is breder en complexer. Daarbij simuleert een multidisciplinair team een volledige aanvalsketen, inclusief voorbereiding, observatie, social engineering, fysieke intrusie en het bereiken van te beschermen belangen zoals kritieke systemen of vertrouwelijke informatie. Een red team geeft een realistischer beeld van hoe een gemotiveerde en voorbereide tegenstander te werk gaat. Een fysieke pentest is een gerichte toets van een specifiek onderdeel van de beveiliging.
Wat is een mystery visit bij beveiliging?
Een mystery visit is een laagdrempelige praktijktoets waarbij een onbekende bezoeker controleert of beveiligingsprocedures daadwerkelijk worden nageleefd. Denk aan: wordt er gevraagd om legitimatie, wordt de bezoeker begeleid, reageert de receptie adequaat op ongebruikelijke situaties? Een mystery visit richt zich op het eerste aanspreekpunt en de zichtbare procedures. Het is een toegankelijke eerste stap in het toetsen van fysieke beveiliging en wordt vaak gecombineerd met een bredere audit of penetratietest.
Wat is social engineering en hoe wordt dat getest?
Social engineering is het manipuleren van mensen om toegang te verkrijgen tot gebouwen, systemen of informatie, zonder gebruik te maken van technische middelen. Aanvallers maken gebruik van vertrouwen, gezag, behulpzaamheid of tijdsdruk om medewerkers te bewegen tot handelingen die zij bij bewust nadenken niet zouden uitvoeren. Cocoon test social engineering via realistische scenario’s: impersonatie van monteurs of auditors, pretextgesprekken, tailgating en authority spoofing. De bevindingen tonen aan hoe ver een voorbereide aanvaller in de praktijk komt en waar awareness en procedures verbetering behoeven.
Wat is het verschil tussen een audit en een fysieke penetratietest?
Een audit beoordeelt of beveiligingsmaatregelen aanwezig en gedocumenteerd zijn. Een fysieke penetratietest toetst of die maatregelen daadwerkelijk standhouden wanneer iemand ze onder druk zet. Een audit geeft een oordeel over beleid en opzet. Een pentest geeft bewijs over werking en effectiviteit. Beide zijn waardevol, maar ze beantwoorden een andere vraag. Organisaties die uitsluitend auditen, weten of ze maatregelen hebben. Organisaties die ook testen, weten of die maatregelen werken.
Is een fysieke penetratietest legaal?
Ja, een fysieke penetratietest is legaal wanneer deze wordt uitgevoerd met expliciete toestemming van de bevoegde opdrachtgever. Cocoon werkt altijd op basis van een schriftelijke opdracht, vastgelegde doelstellingen en heldere Rules of Engagement. Daarin staat wat wel en niet is toegestaan, welke locaties en scenario’s worden getoetst en hoe wordt omgegaan met eventuele incidenten. Medewerkers van Cocoon beschikken tijdens een test over juridische vrijwaring die specifiek voor die opdracht is opgesteld. Zonder die documentatie wordt geen test uitgevoerd.
Hoe voorkomt Cocoon verstoring van de bedrijfsvoering tijdens een test?
Elke opdracht wordt vooraf zorgvuldig afgestemd op de bedrijfscontext van de opdrachtgever. In de Rules of Engagement worden grenzen vastgelegd: welke tijdvensters gelden, welke afdelingen of processen buiten scope vallen, hoe wordt gehandeld als een situatie dreigt te escaleren en wie het aanspreekpunt is bij onvoorziene omstandigheden. Cocoon werkt gestructureerd en proportioneel. Het doel is inzicht, niet verstoring. In de praktijk merkt de organisatie weinig van een lopende test, tenzij een medewerker actief contact opneemt met het aanspreekpunt.
Wie is er binnen de organisatie op de hoogte van een fysieke pentest?
Dat wordt vooraf bepaald in overleg met de opdrachtgever. In de meeste gevallen is een kleine kring van vertrouwde personen op de hoogte: de opdrachtgever zelf, een juridisch of compliance verantwoordelijke en eventueel de directie. Medewerkers zijn doorgaans niet op de hoogte, omdat dat de realiteitswaarde van de test direct verlaagt. Na afloop wordt de organisatie volledig gebriefd. Hoe de communicatie richting medewerkers verloopt, wordt in de rapportage- en opleveringsfase gezamenlijk bepaald.
Hoe lang duurt een fysieke penetratietest?
De doorlooptijd verschilt per type test en scope. Een gerichte mystery visit of inlooptest kan binnen een dag worden uitgevoerd. Een volledige fysieke penetratietest inclusief voorbereiding, observatie en uitvoering duurt doorgaans twee tot vijf dagen. Een red team traject, waarbij meerdere scenario’s en aanvalspaden worden onderzocht, beslaat vaak twee tot vier weken inclusief rapportage. De exacte planning wordt vastgesteld tijdens de intake, op basis van doelstellingen, locaties en gewenste realiteitswaarde.
Wat staat er in een rapportage van een fysieke penetratietest?
Een rapportage van Cocoon bevat een managementsamenvatting voor directie en bestuur, een gedetailleerd overzicht van bevindingen met bewijslast, een risico-inschatting per bevinding, een impactanalyse en concrete verbetermaatregelen. De nadruk ligt op praktische verbetering, niet op het optellen van fouten. Bevindingen worden altijd gekoppeld aan een aanbeveling. De rapportage is bruikbaar als onderbouwing richting toezichthouders, als input voor een verbeterplan en als nulmeting voor periodieke hertoetsing.
Wanneer is een fysieke penetratietest zinvol?
Een fysieke penetratietest is zinvol wanneer een organisatie wil weten of haar beveiligingsmaatregelen in de praktijk daadwerkelijk werken. Concrete aanleidingen zijn: na een beveiligingsinvestering die nog niet is gevalideerd, na een verhuizing of verbouwing, bij twijfel over de effectiviteit van beveiligingspersoneel of procedures, na een incident of bijna-incident, bij nieuwe wet- en regelgeving zoals NIS2 of de Wwke, of als periodieke validatie binnen een volwassen beveiligingsprogramma. Organisaties die wachten op een incident om te leren waar hun beveiliging faalt, betalen een hoge prijs voor die kennis.
Voldoet een fysieke penetratietest aan de eisen van NIS2 of de Wwke?
NIS2 en de Wet weerbaarheid kritieke entiteiten (Wwke) verplichten organisaties in kritieke sectoren tot aantoonbare beveiligingsmaatregelen en periodieke validatie van die maatregelen. Een fysieke penetratietest geeft invulling aan die validatieplicht: het toont aan dat beveiligingsmaatregelen niet alleen aanwezig zijn, maar ook daadwerkelijk effectief. De rapportage biedt concrete onderbouwing richting toezichthouders en bestuur. Cocoon kan de opzet van een test afstemmen op de specifieke eisen en scope van NIS2 of de Wwke, inclusief de koppeling met een risicoanalyse en weerbaarheidsplan.
Voor welke organisaties is fysieke beveiliging testen relevant?
Fysieke penetratietesten zijn relevant voor elke organisatie die werkt met gevoelige informatie, kritieke processen of waardevolle assets die beschermd moeten worden tegen ongeautoriseerde toegang. In het bijzonder geldt dit voor organisaties in de vitale infrastructuur (energie, water, transport, zorg), overheidsorganisaties, financiele instellingen, industriele omgevingen met OT-systemen, zorgorganisaties, datacenters en bedrijven die werken met gerubriceerde of vertrouwelijke informatie. Ook voor organisaties met een open, publiek toegankelijke omgeving zijn testen waardevol, juist omdat de drempel voor ongeautoriseerde toegang daar lager is.
Wat kost de Crisis- en Riskmanagement-training?
De kosten hangen af van de groepsgrootte, de duur en het aantal scenario’s. Na een korte intake ontvangt u een offerte op maat.
Moeten deelnemers eerst een andere training hebben gevolgd?
In de praktijk wel: dit is een verdiepingstraining voor een selecte groep die al een basistraining heeft doorlopen. In de intake bepalen we samen of uw team klaar is voor dit niveau, of dat een basistraining eerst logischer is.
Is er een certificaat verbonden aan de training?
Cocoon richt de training in eerste plaats op praktische toepassing binnen uw eigen organisatie, niet op een externe certificering.
Wat is het verschil tussen Crisis- en Riskmanagement en Persoonlijke Weerbaarheid?
Persoonlijke Weerbaarheid richt zich op het eigen handelingsvermogen in een bedreigende situatie. Crisis- en Riskmanagement gaat een niveau hoger: die training is gericht op het aansturen en beslissen tijdens een incident, vaak voor coördinatoren die verantwoordelijk zijn voor een heel team.
Voor wie is de training geschikt?
Voor coördinatoren, leidinggevenden en gevorderde beveiligings- of meldkamermedewerkers die verantwoordelijk zijn voor aansturing tijdens incidenten.
Kan de training worden gekoppeld aan een eerdere pentest of audit?
Ja. Waar relevant stemmen we de scenario’s en de selectie van deelnemers af op de leerpunten uit een recente pentest, Red Teaming-traject of audit, zodat de training aansluit op kwetsbaarheden die al zijn aangetoond.