Cocoon - Onafhankelijke securityvalidatie

Je beveiliging werkt
Totdat iemand het écht test

Cocoon test of uw beveiliging in de praktijk daadwerkelijk werkt. Niet als standaard auditor die een rapport achterlaat. Maar als onafhankelijke partner die blinde vlekken zichtbaar maakt en organisaties helpt hun weerbaarheid te verbeteren.

  • Uw beveiliging getest door iemand die echt probeert binnen te komen
  • Inzicht in hoe medewerkers reageren als het erop aankomt
  • Concrete verbeteringen, geen rapport vol open deuren

De meeste beveiligingsmaatregelen falen niet op papier Maar in de praktijk

Veel organisaties hebben toegangscontroles en procedures. Op papier klopt alles.
Maar beveiliging wordt zelden getest op het moment dat het er echt toe doet.

50+
Fysieke pentesten per jaar
Cocoon voert meer dan 50 fysieke pentesten uit per jaar, in uiteenlopende branches en omgevingen.
99%
Slaagkans eerste test
Bij 99% van de opdrachten lukt het Cocoon om binnen te komen bij de eerste poging.
73%
Menselijke factor
In 73% van de gevallen is menselijk gedrag de doorslaggevende factor, niet een technisch lek.
8 min
Gemiddelde tijd tot toegang
Gemiddeld duurt het minder dan 8 minuten voordat een Cocoon-tester toegang heeft tot een beveiligde zone.
"We dachten dat het goed geregeld was… tot Cocoon langskwam."
"Onze grootste kwetsbaarheid bleek niet de techniek, maar ons eigen gedrag."
"Eén fysieke pentest gaf ons meer inzicht dan jaren aan plannen en memo's."
"Geen dikke rapporten, maar concrete risico's en directe acties."
"Cocoon liet zien waar wij dachten veilig te zijn, maar het niet waren."

Compliance bevestigt dat processen bestaan. Niet dat ze werken.

De vraag is niet óf u beveiligingsmaatregelen heeft.
De vraag is of ze functioneren wanneer iemand ze daadwerkelijk test.

Cocoon – Specialist in fysieke securityvalidatie van pentest tot gedragsverandering

Security gaat niet alleen over systemen Maar over mensen, gedrag en dagelijkse praktijk

Cocoon helpt organisaties om te begrijpen waar beveiliging in de praktijk écht kwetsbaar is. Niet met theoretische checklists, maar met gecontroleerde scenario’s die laten zien wat er gebeurt wanneer het erop aankomt.

Waar Cocoon organisaties bij helpt

Pentesten & Audits

Wij proberen daadwerkelijk binnen te komen. In uw gebouw, op uw terrein, bij uw te beschermen belangen. Zo wordt zichtbaar waar uw beveiliging in de praktijk tekortschiet.

Bekijk onze penetratietesten

Security Improvement

Kennis zonder oefening is theorie. Onze trainingen zijn gericht op security-professionals, leidinggevenden en teams die hun handelingsbekwaamheid willen vergroten. Praktijkgericht, herkenbaar en direct toepasbaar.

Bekijk onze trainingen

Security Awareness

Techniek beveiligt gebouwen. Mensen beveiligen organisaties. Wij toetsen hoe uw medewerkers reageren wanneer het erop aankomt. En helpen gedrag structureel te verbeteren.

Onze awareness-programma's

Niet zeker waar te beginnen?

Plan een vertrouwelijk gesprek met onze experts. Wij denken met u mee.

  • Support van Cocoon Security Validation

Wat Cocoon anders maakt

Wij leveren geen rapport als eindpunt Wij bouwen aan weerbaarheid

Cocoon werkt als partner, niet als leverancier. Dat betekent dat onze betrokkenheid een continu proces is. Niet in het afleveren van documenten, maar in het bouwen van security maturity.

Begrijpen

Elke opdracht begint met een grondige intake. We stemmen af op dreigingsprofiel, bedrijfscontext en te beschermen belangen. Niet een standaard script, maar een aanpak die past bij uw situatie.

Toetsen

We voeren realistische scenario's uit. Gecontroleerd, proportioneel en afgestemd op uw organisatie. Het doel is niet binnenkomen. Het doel is zichtbaar maken waar weerbaarheid tekortschiet.

Versterken

Na de test begint het echte werk. Rapportages gericht op verbetering, hertesten om oplossingen te valideren, en awareness-programma's en workshops die gedrag structureel versterken.

Tim Gerding – mede-eigenaar Cocoon

Meer dan vijftien jaar ervaring in fysieke security, risicomanagement en organisatieadvies. Eerder actief bij Pinkerton, Securitas en NXP Semiconductors.

Inzichten

Cases en artikelen uit de praktijk van Cocoon

Herkenbaar voor iedereen die verantwoordelijk is voor beveiliging.

  • Afbeelding bericht Steeds vaker red teaming: bedrijven testen zichzelf tot het break point

    Steeds vaker red teaming: bedrijven testen zichzelf tot het break point

    Het Financieele Dagblad schreef deze week over de opmars van red teaming in Nederland. Beveiligingsbedrijven zien de vraag…

  • Afbeelding bericht BNR: Bedrijven laten zich expres hacken met drones en duikers: ‘We bootsen echte aanvallen na’

    BNR: Bedrijven laten zich expres hacken met drones en duikers: ‘We bootsen echte aanvallen na’

    Bedrijven laten zich steeds vaker bewust hacken om hun beveiliging te testen. Gespecialiseerde Red Teams proberen maandenlang digitaal…

  • Afbeelding bericht Inbreken tegen betaling: waarom red teaming nu verplicht voelt in plaats van optioneel

    Inbreken tegen betaling: waarom red teaming nu verplicht voelt in plaats van optioneel

    Sinds 15 augustus zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten (Wwke) van kracht. Nieuwsuur berichtte deze…

  • Afbeelding bericht Wet weerbaarheid kritieke entiteiten en fysieke pentesten

    Wet weerbaarheid kritieke entiteiten en fysieke pentesten

    Er is een nieuwe wet. Hij heet de Wet weerbaarheid kritieke entiteiten, afgekort Wwke. Voor organisaties die tot…

  • Afbeelding bericht Wet- en regelgeving rondom fysieke beveiliging

    Wet- en regelgeving rondom fysieke beveiliging

    Nederland heeft de afgelopen jaren een forse uitbreiding doorgemaakt van wet- en regelgeving rondom beveiliging. NIS2, de Wwke,…

  • Afbeelding bericht De menselijke factor als grootste kwetsbaarheid

    De menselijke factor als grootste kwetsbaarheid

    Het scenario is herkenbaar voor iedereen die ooit heeft nagedacht over beveiliging. Iemand loopt met een volle doos…

Veelgestelde vragen

  • Wat is een fysieke penetratietest?

    Een fysieke penetratietest is een gecontroleerde poging om zonder toestemming toegang te krijgen tot een gebouw, afdeling, systeem of vertrouwelijke informatie. De test wordt uitgevoerd door getrainde specialisten die werken vanuit een realistisch daderprofiel, binnen vooraf vastgelegde kaders en in afstemming met de opdrachtgever. Het doel is niet om medewerkers te betrappen, maar om kwetsbaarheden in toegangscontrole, procedures en menselijk gedrag zichtbaar te maken voordat een echte aanvaller dat doet.

  • Wat is het verschil tussen een fysieke pentest en een red team?

    Een fysieke penetratietest richt zich op een specifiek doel: kan iemand een gebouw, ruimte of systeem binnenkomen? Een red team is breder en complexer. Daarbij simuleert een multidisciplinair team een volledige aanvalsketen, inclusief voorbereiding, observatie, social engineering, fysieke intrusie en het bereiken van te beschermen belangen zoals kritieke systemen of vertrouwelijke informatie. Een red team geeft een realistischer beeld van hoe een gemotiveerde en voorbereide tegenstander te werk gaat. Een fysieke pentest is een gerichte toets van een specifiek onderdeel van de beveiliging.

  • Wat is een mystery visit bij beveiliging?

    Een mystery visit is een laagdrempelige praktijktoets waarbij een onbekende bezoeker controleert of beveiligingsprocedures daadwerkelijk worden nageleefd. Denk aan: wordt er gevraagd om legitimatie, wordt de bezoeker begeleid, reageert de receptie adequaat op ongebruikelijke situaties? Een mystery visit richt zich op het eerste aanspreekpunt en de zichtbare procedures. Het is een toegankelijke eerste stap in het toetsen van fysieke beveiliging en wordt vaak gecombineerd met een bredere audit of penetratietest.

  • Wat is social engineering en hoe wordt dat getest?

    Social engineering is het manipuleren van mensen om toegang te verkrijgen tot gebouwen, systemen of informatie, zonder gebruik te maken van technische middelen. Aanvallers maken gebruik van vertrouwen, gezag, behulpzaamheid of tijdsdruk om medewerkers te bewegen tot handelingen die zij bij bewust nadenken niet zouden uitvoeren. Cocoon test social engineering via realistische scenario’s: impersonatie van monteurs of auditors, pretextgesprekken, tailgating en authority spoofing. De bevindingen tonen aan hoe ver een voorbereide aanvaller in de praktijk komt en waar awareness en procedures verbetering behoeven.

  • Wat is het verschil tussen een audit en een fysieke penetratietest?

    Een audit beoordeelt of beveiligingsmaatregelen aanwezig en gedocumenteerd zijn. Een fysieke penetratietest toetst of die maatregelen daadwerkelijk standhouden wanneer iemand ze onder druk zet. Een audit geeft een oordeel over beleid en opzet. Een pentest geeft bewijs over werking en effectiviteit. Beide zijn waardevol, maar ze beantwoorden een andere vraag. Organisaties die uitsluitend auditen, weten of ze maatregelen hebben. Organisaties die ook testen, weten of die maatregelen werken.

  • Is een fysieke penetratietest legaal?

    Ja, een fysieke penetratietest is legaal wanneer deze wordt uitgevoerd met expliciete toestemming van de bevoegde opdrachtgever. Cocoon werkt altijd op basis van een schriftelijke opdracht, vastgelegde doelstellingen en heldere Rules of Engagement. Daarin staat wat wel en niet is toegestaan, welke locaties en scenario’s worden getoetst en hoe wordt omgegaan met eventuele incidenten. Medewerkers van Cocoon beschikken tijdens een test over juridische vrijwaring die specifiek voor die opdracht is opgesteld. Zonder die documentatie wordt geen test uitgevoerd.

  • Hoe voorkomt Cocoon verstoring van de bedrijfsvoering tijdens een test?

    Elke opdracht wordt vooraf zorgvuldig afgestemd op de bedrijfscontext van de opdrachtgever. In de Rules of Engagement worden grenzen vastgelegd: welke tijdvensters gelden, welke afdelingen of processen buiten scope vallen, hoe wordt gehandeld als een situatie dreigt te escaleren en wie het aanspreekpunt is bij onvoorziene omstandigheden. Cocoon werkt gestructureerd en proportioneel. Het doel is inzicht, niet verstoring. In de praktijk merkt de organisatie weinig van een lopende test, tenzij een medewerker actief contact opneemt met het aanspreekpunt.

  • Wie is er binnen de organisatie op de hoogte van een fysieke pentest?

    Dat wordt vooraf bepaald in overleg met de opdrachtgever. In de meeste gevallen is een kleine kring van vertrouwde personen op de hoogte: de opdrachtgever zelf, een juridisch of compliance verantwoordelijke en eventueel de directie. Medewerkers zijn doorgaans niet op de hoogte, omdat dat de realiteitswaarde van de test direct verlaagt. Na afloop wordt de organisatie volledig gebriefd. Hoe de communicatie richting medewerkers verloopt, wordt in de rapportage- en opleveringsfase gezamenlijk bepaald.

  • Hoe lang duurt een fysieke penetratietest?

    De doorlooptijd verschilt per type test en scope. Een gerichte mystery visit of inlooptest kan binnen een dag worden uitgevoerd. Een volledige fysieke penetratietest inclusief voorbereiding, observatie en uitvoering duurt doorgaans twee tot vijf dagen. Een red team traject, waarbij meerdere scenario’s en aanvalspaden worden onderzocht, beslaat vaak twee tot vier weken inclusief rapportage. De exacte planning wordt vastgesteld tijdens de intake, op basis van doelstellingen, locaties en gewenste realiteitswaarde.

  • Wat staat er in een rapportage van een fysieke penetratietest?

    Een rapportage van Cocoon bevat een managementsamenvatting voor directie en bestuur, een gedetailleerd overzicht van bevindingen met bewijslast, een risico-inschatting per bevinding, een impactanalyse en concrete verbetermaatregelen. De nadruk ligt op praktische verbetering, niet op het optellen van fouten. Bevindingen worden altijd gekoppeld aan een aanbeveling. De rapportage is bruikbaar als onderbouwing richting toezichthouders, als input voor een verbeterplan en als nulmeting voor periodieke hertoetsing.

  • Wanneer is een fysieke penetratietest zinvol?

    Een fysieke penetratietest is zinvol wanneer een organisatie wil weten of haar beveiligingsmaatregelen in de praktijk daadwerkelijk werken. Concrete aanleidingen zijn: na een beveiligingsinvestering die nog niet is gevalideerd, na een verhuizing of verbouwing, bij twijfel over de effectiviteit van beveiligingspersoneel of procedures, na een incident of bijna-incident, bij nieuwe wet- en regelgeving zoals NIS2 of de Wwke, of als periodieke validatie binnen een volwassen beveiligingsprogramma. Organisaties die wachten op een incident om te leren waar hun beveiliging faalt, betalen een hoge prijs voor die kennis.

  • Voldoet een fysieke penetratietest aan de eisen van NIS2 of de Wwke?

    NIS2 en de Wet weerbaarheid kritieke entiteiten (Wwke) verplichten organisaties in kritieke sectoren tot aantoonbare beveiligingsmaatregelen en periodieke validatie van die maatregelen. Een fysieke penetratietest geeft invulling aan die validatieplicht: het toont aan dat beveiligingsmaatregelen niet alleen aanwezig zijn, maar ook daadwerkelijk effectief. De rapportage biedt concrete onderbouwing richting toezichthouders en bestuur. Cocoon kan de opzet van een test afstemmen op de specifieke eisen en scope van NIS2 of de Wwke, inclusief de koppeling met een risicoanalyse en weerbaarheidsplan.

  • Voor welke organisaties is fysieke beveiliging testen relevant?

    Fysieke penetratietesten zijn relevant voor elke organisatie die werkt met gevoelige informatie, kritieke processen of waardevolle assets die beschermd moeten worden tegen ongeautoriseerde toegang. In het bijzonder geldt dit voor organisaties in de vitale infrastructuur (energie, water, transport, zorg), overheidsorganisaties, financiele instellingen, industriele omgevingen met OT-systemen, zorgorganisaties, datacenters en bedrijven die werken met gerubriceerde of vertrouwelijke informatie. Ook voor organisaties met een open, publiek toegankelijke omgeving zijn testen waardevol, juist omdat de drempel voor ongeautoriseerde toegang daar lager is.

Deze website gebruikt cookies om uw browse-ervaring te verbeteren en ervoor te zorgen dat de site correct functioneert. Door deze site te blijven gebruiken, erkent en accepteert u ons gebruik van cookies.

Alles accepteren Alleen vereiste accepteren