fysieke pentest

Fysieke pentest: kan een onbevoegde je bedrijf binnenkomen?

Een fysieke pentest is een gecontroleerde aanvalstest op een kantoor, magazijn, fabriek, datacenter of andere bedrijfslocatie. Een bevoegde tester onderzoekt of een onbevoegde langs hekken, deuren, receptie, bezoekersprocedures en toegangscontroles kan komen. De test stopt niet bij binnenkomen. Binnen de afgesproken scope wordt ook vastgesteld welke ruimtes, gegevens, apparatuur en interne systemen bereikbaar zijn.

Daarmee geeft een fysieke penetratietest antwoord op een vraag die een digitale scan niet kan beantwoorden: wat gebeurt er wanneer iemand zich fysiek tussen medewerkers, leveranciers en bezoekers weet te bewegen? De uitkomst laat zien waar techniek, procedures en menselijk handelen elkaar versterken en waar een realistisch aanvalspad ontstaat.

Op deze pagina lees je wat een fysieke pentest inhoudt, welke onderdelen worden onderzocht, hoe de scope en toestemming worden vastgelegd, wat het verschil is met een beveiligingsaudit en red team-oefening, welke prijsfactoren spelen en wat er in het rapport hoort te staan.

Medewerker houdt een toegangsbadge bij een kaartlezer tijdens een fysieke beveiligingstest
Toegangsbeheer is vaak een centraal onderdeel van een fysieke pentest. Foto: Susanne Plank via Pexels.

Wat is een fysieke pentest?

Een fysieke pentest, ook fysieke penetratietest of physical security test genoemd, is een vooraf geautoriseerde simulatie van een fysieke inbraakpoging. Het onderzoek richt zich op de vraag of een aanvaller een vooraf bepaald doel kan bereiken. Denk aan toegang tot een afgesloten kantoorverdieping, het benaderen van een serverruimte, het vinden van vertrouwelijke documenten of het bereiken van een netwerkaansluiting binnen het pand.

De tester werkt binnen schriftelijk vastgelegde spelregels. Daarin staan het doel, de locaties, de toegestane werkwijzen, verboden handelingen, contactpersonen, tijdvensters, veiligheidsafspraken en stopcriteria. Een fysieke pentest is dus geen spontane poging om ergens binnen te komen. Het is een beheerst onderzoek met toestemming van een bevoegde opdrachtgever.

De test past binnen het bredere vakgebied van pentesting. Bij een digitale pentest worden systemen, applicaties of netwerken onderzocht. Bij een fysieke pentest ligt het startpunt bij het terrein en gebouw. Beide routes kunnen elkaar raken zodra de tester binnen een interne werkplek, netwerkpoort, printer, wifi-zone of serveromgeving bereikt.

Waarom fysieke toegang ook een cyberrisico is

Veel organisaties richten hun beveiligingsbudget op firewalls, endpointbescherming, multifactor-authenticatie en monitoring. Die maatregelen blijven belangrijk. Toch kan fysieke toegang een kortere route naar dezelfde data of systemen vormen. Een onbeheerde werkplek, vrij bereikbare netwerkaansluiting, openstaande technische ruimte of zichtbaar wachtwoord kan digitale beveiligingslagen omzeilen.

Een aanvaller hoeft daarbij geen volledige serverruimte over te nemen. Een paar minuten in een vergaderkamer, printzone of gedeelde werkruimte kunnen al informatie opleveren over medewerkers, klanten, leveranciers, systemen en interne werkwijzen. Die informatie kan later worden ingezet voor phishing, identiteitsmisbruik of een gerichte digitale aanval.

Het Nederlandse NCSC beschrijft social engineering als beïnvloeding waarbij een aanvaller menselijk gedrag inzet om een doel te bereiken. Voorbeelden zijn het aannemen van een geloofwaardige rol en het achterlaten van een gegevensdrager die iemand binnen de organisatie aansluit. Een fysieke pentest maakt zichtbaar of zulke scenario’s binnen jouw locatie kans van slagen hebben.

Serverkasten en netwerkbekabeling in een datacenter
Fysieke toegang kan een route openen naar serverruimtes, patchkasten en interne netwerken. Foto: Brett Sayles via Pexels.

Wat wordt tijdens een fysieke pentest onderzocht?

De precieze scope verschilt per locatie en onderzoeksvraag. Een kantoor met gedeelde huurders vraagt om een andere aanpak dan een fabrieksterrein, distributiecentrum, zorglocatie of datacenter. Onderstaande tabel toont de onderdelen die vaak in de scope worden opgenomen.

OnderdeelWat de tester onderzoektMogelijk bedrijfsrisico
Terrein en buitenschilHekwerk, poorten, verlichting, laad- en loszones, nooduitgangen en toegangswegenOnopgemerkte toegang tot het terrein of een zijingang
Receptie en bezoekersprocesIdentiteitscontrole, aanmelding, bezoekersbadge, begeleiding en uitcheckenEen onbevoegde beweegt mee als bezoeker, leverancier of kandidaat
Deuren en toegangsbeheerBadgelezer, deurbeleid, mechanische beveiliging, deurintercom en tijdelijke toegangToegang tot afgeschermde verdiepingen of ruimtes
MedewerkersgedragAanspreekcultuur, meelopen door deuren, delen van informatie en melden van afwijkend gedragSocial engineering blijft onopgemerkt
KantooromgevingWerkplekken, vergaderruimtes, whiteboards, printers, afvalstromen en clean-deskbeleidInzage in vertrouwelijke informatie of interne processen
Technische ruimtesServerruimte, patchkast, meterkast, opslag en ruimten voor gebouwbeheerBereik tot bedrijfskritische apparatuur of infrastructuur
Interne connectiviteitNetwerkpoorten, gastwifi, printers, gedeelde apparaten en zichtbare beheerinterfacesEen fysiek toegangspad gaat over in een digitale aanval
Detectie en reactieCameratoezicht, alarmsignalen, beveiligers, meldproces en escalatieEen indringer blijft lang aanwezig voordat iemand ingrijpt
Beveiligingscamera aan de buitenzijde van een bedrijfsgebouw
Een fysieke pentest beoordeelt ook detectie, cameratoezicht en de reactie op afwijkend gedrag. Foto: mikky k via Pexels.

Een sterke scope koppelt deze onderdelen aan concrete doelen. “Test de fysieke beveiliging” is te breed. “Onderzoek of een onbevoegde vanaf de openbare entree binnen twee testvensters de archiefruimte kan bereiken zonder een medewerker onder druk te zetten” geeft veel meer richting.

Welke scenario’s gebruikt een fysieke pentester?

De scenario’s worden gekozen op basis van het dreigingsbeeld, het gebouw, de sector en de veiligheidsgrenzen. De opdrachtgever bepaalt vooraf welke technieken zijn toegestaan. De tester gebruikt de minst ingrijpende werkwijze waarmee het onderzoekdoel overtuigend kan worden aangetoond.

Meelopen door een beveiligde deur

Bij tailgating loopt een onbevoegde achter een bevoegde persoon mee door een deur. De test beoordeelt zowel de inrichting als de aanspreekcultuur. Sluit de deur op tijd? Wordt een onbekende aangesproken? Herkent de receptie een bezoekersbadge die niet bij de zone past?

Een geloofwaardige rol aannemen

Een tester kan zich binnen de afgesproken grenzen voordoen als leverancier, onderhoudsmedewerker, sollicitant, bezorger of bezoeker. De test draait niet om het misleiden van één medewerker als individu. Het doel is vaststellen of processen voldoende steun bieden om identiteit, opdracht en toegangsrecht te verifiëren.

Bezoeker meldt zich bij een receptiebalie
Receptie, identiteitscontrole en bezoekersbegeleiding bepalen mede hoe ver een onbevoegde kan komen. Foto: Cedric Fauntleroy via Pexels.

Toegang via een minder zichtbare route

Hoofdingangen krijgen vaak de meeste aandacht. Zijdeuren, parkeergarages, laadperrons, nooduitgangen en gedeelde entrees kunnen een ander beveiligingsniveau hebben. Een tester brengt deze routes in kaart en gebruikt uitsluitend de routes die binnen de toestemming vallen.

Bereik tot informatie of interne systemen aantonen

Na fysieke toegang kan de opdracht vragen om een vervolgstap. De tester legt dan bijvoorbeeld vast dat een onbeheerde werkplek, vertrouwelijk document, netwerkaansluiting of technische ruimte bereikbaar was. Voor digitaal vervolgonderzoek hoort de scope aan te sluiten op een interne pentest of bedrijfsnetwerk pentest.

De uitvoering blijft doelgericht en proportioneel. Schade veroorzaken, gevaarlijke situaties creëren, productielijnen beïnvloeden, hulpdiensten activeren of persoonsgegevens verzamelen buiten de onderzoeksnoodzaak horen buiten de scope te blijven, tenzij een zeer specifiek traject daar afzonderlijke waarborgen voor bevat.

Fysieke pentest, beveiligingsaudit, mystery guest of red team?

Deze onderzoeksvormen lijken op elkaar, terwijl doel, diepgang en rapportage verschillen. De juiste keuze hangt af van de volwassenheid van de organisatie en de vraag die het management beantwoord wil zien.

OnderzoeksvormCentrale vraagKenmerk
Fysieke beveiligingsauditWelke fysieke maatregelen en procedures verdienen verbetering?Brede inventarisatie van veel controlepunten, vaak aangekondigd
Fysieke pentestKan een aanvaller een afgesproken doel bereiken?Doelgerichte aanvalssimulatie met bewijs van haalbare aanvalspaden
Mystery guest-onderzoekWorden ontvangst- en serviceprocedures gevolgd?Meer nadruk op dienstverlening en procesnaleving
Red team-oefeningKan een realistische tegenstander een bedrijfsdoel raken en wordt dit gedetecteerd?Breder scenario met fysieke, digitale en mensgerichte routes

Een organisatie die haar fysieke controles nog nooit heeft laten beoordelen, kan starten met een audit en daarna een doelgerichte pentest plannen. Een organisatie met een volwassen securityfunctie en een eigen detectie- en responsteam haalt vaak meer uit een red team assessment. Daarbij wordt niet uitsluitend gekeken of toegang lukt, ook de signalering, escalatie en reactie van de organisatie worden getoetst.

Video: fysieke pentest en red teaming in de praktijk

Onderstaande Engelstalige presentatie laat zien hoe fysieke penetratietests en red team-oefeningen in de praktijk worden benaderd. De spreker deelt lessen uit vijftien jaar onderzoek en meer dan tweehonderd geteste gebouwen. De video sluit vooral aan op de onderdelen over scenario’s, detectie en menselijke controlemaatregelen.

Physical penetration testing / Red teaming. Engelstalige presentatie over fysieke beveiligingstests.

Hoe verloopt een fysieke pentest?

Een zorgvuldig traject bestaat uit voorbereiding, gecontroleerde uitvoering en opvolging. De voorbereiding bepaalt in hoge mate hoeveel waarde de test oplevert. Zonder scherpe doelen kan een tester wel binnenkomen, terwijl de organisatie na afloop nog weinig weet over de bedrijfsrisico’s.

1. Doel en dreigingsscenario bepalen

Het scopegesprek begint bij de organisatiebelangen. Welke locaties, processen, gegevens of installaties vragen bescherming? Welke aanvaller is geloofwaardig? Een gelegenheidsdief vraagt om een ander scenario dan bedrijfsspionage, een activist, een kwaadwillende ex-medewerker of een gerichte cybercrimineel.

2. Locaties en doelen afbakenen

De scope benoemt gebouwen, verdiepingen, buitenruimtes, gedeelde zones en uitgesloten gebieden. Daarna worden meetbare doelen vastgesteld. Voorbeelden zijn het bereiken van een archief, het aantonen van toegang tot een netwerkaansluiting of het ongezien verblijven in een werkzone gedurende een afgesproken periode.

3. Rules of Engagement vastleggen

De Rules of Engagement, vaak afgekort tot RoE, bevatten de spelregels voor de uitvoering. NIST omschrijft deze regels als gedetailleerde richtlijnen en beperkingen die vóór de beveiligingstest worden vastgesteld. Voor fysieke tests horen daar onder meer toegangsrechten, badges, begeleiding, uitgesloten zones, toegestane hulpmiddelen, communicatie, incidentafhandeling en criteria voor het stilleggen van de test bij.

4. Open-bronnenonderzoek en observatie

Binnen de afgesproken grenzen verzamelt het testteam informatie over de locatie en dagelijkse routines. Openbare informatie, bereikbaarheid, openingstijden, gedeelde ingangen en zichtbare bezoekersstromen kunnen helpen om een realistisch scenario op te stellen. De verzameling hoort beperkt te blijven tot informatie die voor het testdoel nodig is.

5. Uitvoering binnen het testvenster

De tester voert het scenario uit en houdt een tijdlijn bij. Bewijs wordt vastgelegd zonder de bedrijfsvoering onnodig te verstoren. Bij een onverwachte gebeurtenis, veiligheidsrisico of confrontatie volgt het team het vooraf afgesproken verificatie- en escalatieprotocol.

6. Debrief en rapportage

Na afloop worden betrokken contactpersonen geïnformeerd en worden tijdelijke testmiddelen verwijderd. Het rapport beschrijft de aanvalstijdlijn, de gebruikte routes, waarnemingen, bewijs, oorzaken, bedrijfsrisico’s en herstelmaatregelen. Bekijk ook het voorbeeld van een pentest rapport om te zien hoe scope, bewijs en hersteladvies kunnen worden opgebouwd.

7. Herstel en hertest

De organisatie verbetert techniek, procedures en training op basis van prioriteit. Daarna kan een hertest aantonen of de eerder gebruikte aanvalsroutes zijn afgesloten. Een hertest is waardevol wanneer maatregelen meerdere afdelingen raken, zoals facilitaire dienst, IT, HR, receptie en externe beveiliging.

Wat hoort in de scope en Rules of Engagement?

Schriftelijke toestemming beschermt zowel de opdrachtgever als het testteam. De ondertekenaar hoort bevoegd te zijn voor alle locaties, bedrijfsonderdelen en middelen in de scope. Bij een huurpand, gedeelde receptie, externe bewaking of terrein van een derde kan aanvullende toestemming nodig zijn.

  1. Doel, dreigingsprofiel, locaties, data, ruimtes en systemen die binnen de test vallen.
  2. Testperiode, tijdvensters, toegestane aanwezigheid en voorwaarden voor avond- of weekendtests.
  3. Toegestane en uitgesloten technieken, waaronder social engineering, meelopen, deurtests, fotograferen en digitaal vervolgonderzoek.
  4. Gebieden en personen die buiten de scope blijven, zoals kinderopvang, medische zones, productieonderdelen of individuele medewerkers.
  5. Veiligheidsgrenzen, stopcriteria, noodcontacten en de wijze waarop een tester zich bij ontdekking legitimeert.
  6. Afspraken over bewijs, persoonsgegevens, bewaartermijnen, versleutelde overdracht en vernietiging na oplevering.
  7. Escalatie bij een echt incident dat tijdens de test wordt waargenomen.
  8. Rapportagevorm, ontvangers, risicoclassificatie, debrief en voorwaarden voor een hertest.

Leg ook vast wie van de test op de hoogte is. Een kleine white cell, bijvoorbeeld een directielid, securitymanager en jurist, kan het traject begeleiden zonder dat receptie, beveiliging en medewerkers het scenario vooraf kennen. De keuze hangt af van het doel. Een aangekondigde test beoordeelt vooral techniek en procedures. Een onaangekondigde test laat ook zien hoe mensen en detectie in de dagelijkse praktijk reageren.

De begrippen black box, grey box en white box kunnen helpen om de informatiepositie van de tester te beschrijven. Lees meer over het verschil tussen black box, grey box en white box pentesten.

Is een fysieke pentest legaal?

Een fysieke pentest hoort plaats te vinden met aantoonbare toestemming van een bevoegde opdrachtgever en binnen een helder juridisch kader. Zonder die toestemming kunnen handelingen worden gezien als ongeoorloofde toegang, vernieling, misleiding of verwerking van persoonsgegevens zonder passende grondslag. De precieze beoordeling hangt af van locatie, techniek, arbeidsrelatie en betrokken derden.

Bij tests waarbij gedrag van medewerkers wordt waargenomen of vastgelegd, spelen privacy en medezeggenschap mee. De Autoriteit Persoonsgegevens stelt voorwaarden aan controle van werknemers. De SER licht toe dat de ondernemingsraad instemmingsrecht kan hebben bij regelingen rond persoonsgegevens en voorzieningen die aanwezigheid, gedrag of prestaties van medewerkers volgen. Laat daarom privacy, HR, medezeggenschap en een juridisch adviseur vooraf beoordelen welke waarborgen nodig zijn.

Een DPIA kan aan de orde zijn wanneer de voorgenomen gegevensverwerking waarschijnlijk een hoog privacyrisico oplevert. Beperk persoonsgegevens tot wat nodig is, scherm individuele uitkomsten af waar dat kan en richt het rapport op processen en beheersmaatregelen. Dit artikel biedt algemene informatie en vervangt geen juridisch advies.

Welke veiligheidsafspraken zijn nodig?

Een fysieke test raakt een echte werkomgeving. Daarom verdienen veiligheid en bedrijfscontinuïteit een vaste plaats in het testplan. De tester hoort te weten welke situaties direct tot stopzetting leiden en wie op ieder moment bereikbaar is.

  • Geen gevaar voor medewerkers, bezoekers, patiënten, bewoners, productieprocessen of hulpdiensten. De scope sluit routes uit die een fysiek veiligheidsrisico geven.
  • Geen blijvende schade of onnodige gegevensverzameling. Bewijs toont het aanvalspad aan zonder verder te gaan dan voor de onderzoeksvraag nodig is.

Bij ontdekking gebruikt de tester een vooraf afgesproken verificatiebrief, codewoord of telefoonnummer. De beveiligingsmedewerker krijgt daarmee snel bevestiging dat het om een geautoriseerde test gaat. Tegelijk wordt vastgelegd hoe de ontdekking plaatsvond, welke signalen werkten en hoe de escalatie verliep.

Wat staat in een fysiek pentest rapport?

Het rapport vertaalt een spannend praktijkscenario naar bestuurbare verbeteringen. Een verzameling foto’s en anekdotes is daarvoor onvoldoende. Het document hoort zowel het management als facilitaire, security-, IT- en HR-teams richting te geven.

RapportonderdeelInhoud
ManagementsamenvattingDoel, bereikte resultaten, zwaarste bedrijfsrisico’s en hoofdadvies in heldere taal
Scope en beperkingenGeteste locaties, tijdvensters, scenario’s, uitgesloten onderdelen en informatiepositie
AanvalstijdlijnChronologische beschrijving van waarnemingen, acties, detectiemomenten en bereikte doelen
BewijsFoto’s, tijdstippen, locatiegegevens en andere vastlegging, met persoonsgegevens beperkt of afgeschermd
BevindingenTechnische, procedurele en mensgerichte zwakke plekken met oorzaak en samenhang
RisicobeoordelingKans, haalbaarheid, benodigde inspanning en mogelijke gevolgen voor de organisatie
HerstelplanMaatregelen per prioriteit, eigenaar en gewenste termijn
HertestAfspraken om te toetsen of de gebruikte aanvalsroutes na herstel zijn afgesloten

Voor fysieke bevindingen past CVSS vaak minder direct dan bij softwarekwetsbaarheden. Een eigen risicomodel kan daarom rekening houden met bereikbaarheid, detectiekans, vereiste vaardigheden, herhaalbaarheid, waarde van het doel en mogelijke schade. Het model hoort in het rapport te worden uitgelegd, zodat lezers begrijpen waarom een bevinding prioriteit krijgt.

Hoeveel tijd vraagt een fysieke pentest?

De doorlooptijd hangt af van het aantal locaties, de omvang van het terrein, de testvensters en de onderzoeksvragen. Een compact kantoor met één scenario vraagt minder voorbereiding dan een campus met meerdere gebouwen, huurders, ploegendiensten en technische zones.

Een traject bevat doorgaans een scopefase, voorbereiding en vooronderzoek, uitvoering op locatie, analyse, rapportage en debrief. Een hertest volgt na herstel. Bij onaangekondigde tests kunnen meerdere testvensters nodig zijn, omdat één mislukte poging nog weinig zegt over andere routes of momenten.

Wat bepaalt de prijs van een fysieke pentest?

De prijs wordt vooral bepaald door de scope en benodigde inzet. In de Nederlandse zoekresultaten is weinig transparante prijsinformatie zichtbaar. Eén aanbieder noemt een startbedrag van € 4.000 exclusief btw voor een intake, kort vooronderzoek en rapportage. Dat bedrag is geen marktstandaard. Een passende offerte vraagt om beoordeling van de locatie, doelstellingen en toegestane technieken.

Prijsfactoren zijn het aantal locaties en testvensters, de reistijd, het aantal testers, de mate van open-bronnenonderzoek, avond- of weekendwerk, social-engineeringonderdelen, digitaal vervolgonderzoek, rapportagediepte, presentatie aan stakeholders en hertest. Bekijk de pentest tarieven voor algemene richtprijzen van andere testvormen. Voor een fysieke scope is een gericht gesprek passender.

Wanneer is een fysieke pentest zinvol?

Een fysieke pentest past vooral wanneer toegang tot een locatie direct kan leiden tot verlies van gegevens, verstoring van processen of toegang tot kritieke apparatuur. De test is ook waardevol wanneer procedures op papier sterk lijken, terwijl de werking tijdens dagelijkse drukte nog niet is getoetst.

Denk aan organisaties met serverruimtes, laboratoria, magazijnen, onderzoeksafdelingen, productieomgevingen, patiëntgegevens, financiële informatie, intellectueel eigendom of veel externe bezoekers. Voor een industriële locatie kan de test aansluiten op de risico’s die worden beschreven op de pagina over pentesting in de maakindustrie.

Afgesloten bedrijfsterrein met metalen toegangspoort en cameratoezicht
Bij industriële locaties begint het onderzoek vaak bij terrein, hekwerk, poorten en minder zichtbare toegangswegen. Foto: Peter Dyllong via Pexels.

Ook na een verhuizing, verbouwing, fusie, wijziging van toegangsbeheer of uitbesteding van receptie en beveiliging kan een test waarde opleveren. Nieuwe techniek verandert namelijk niet automatisch de dagelijkse uitvoering. Bezoekerspassen kunnen blijven liggen, deuren kunnen worden opengehouden en medewerkers kunnen verschillende instructies volgen.

Wanneer past eerst een fysieke beveiligingsaudit?

Een doelgerichte pentest laat zien of een gekozen aanvalspad werkt. Daarmee worden niet automatisch alle fysieke zwakke plekken gevonden. Organisaties zonder actuele inventarisatie van gebouwen, processen en verantwoordelijkheden kunnen daarom eerst een audit uitvoeren.

De audit brengt breed in kaart hoe perimeter, sleutels, badges, bezoekers, leveranciers, cameratoezicht, alarmen, clean-deskbeleid en incidentmelding zijn ingericht. Daarna kan een pentest toetsen of de zwaarste risico’s in de praktijk misbruikbaar zijn. Zo ontstaat een logische cyclus van inventariseren, testen, herstellen en opnieuw toetsen.

Hoe kies je een partij voor een fysieke pentest?

Digitale pentestervaring is waardevol, terwijl fysieke tests ook kennis vragen van gebouwen, menselijk gedrag, veiligheidsprocedures en bewijsvoering. Vraag daarom hoe de aanbieder het traject juridisch afbakent, welke fysieke ervaring het team heeft en hoe operationele risico’s worden beheerst.

Laat vooraf een voorbeeldrapport zien en controleer of bevindingen verder gaan dan “de tester kwam binnen”. Een bruikbaar rapport verklaart waardoor toegang mogelijk was, welke controles faalden of ontbraken, wat de gevolgen kunnen zijn en welke maatregel bij de oorzaak past. Vraag ook hoe persoonsgegevens worden afgeschermd, hoe bewijs wordt bewaard en hoe tijdelijke testmiddelen worden verwijderd.

Bespreek daarnaast aansprakelijkheid, verzekering, geheimhouding, screening van testers, communicatie bij ontdekking en de beschikbaarheid van een hertest. Bij digitale vervolgscenario’s is het relevant of het team ook een interne netwerkroute veilig kan onderzoeken en de resultaten in één samenhangend rapport kan vastleggen.

Voorbeeldscenario: van bezoekersingang naar interne netwerktoegang

Onderstaand fictief scenario laat zien waarom een fysieke test meer meet dan de deurbeveiliging. Het voorbeeld bevat bewust geen operationele instructies.

Een organisatie wil weten of een externe partij tijdens kantooruren een gedeelde verdieping kan bereiken en toegang tot het interne netwerk kan aantonen. De tester krijgt toestemming voor de openbare entree, receptie, liftzone en kantoorverdieping. Serverruimtes, productiezones en persoonlijke bezittingen blijven buiten de scope.

Tijdens de test blijkt dat bezoekers wel worden aangemeld, terwijl de begeleiding na de lift ontbreekt. Op de verdieping spreekt niemand de onbekende bezoeker aan. In een flexruimte is een actieve netwerkaansluiting bereikbaar. De tester sluit geen eigen apparatuur aan, omdat de opdracht uitsluitend vraagt de bereikbaarheid vast te leggen. Een aparte digitale test kan later onderzoeken wat een aanvaller vanaf zo’n aansluiting zou kunnen bereiken.

Het zwaarste risico is in dit voorbeeld niet één medewerker of één deur. Het aanvalspad ontstaat door de samenhang tussen bezoekregistratie, begeleiding, zonering, aanspreekcultuur en netwerktoegang. Het herstelplan verdeelt maatregelen daarom over facility, receptie, IT en security.

Fysieke pentest en ISO 27001

ISO/IEC 27001 vraagt organisaties om informatiebeveiligingsrisico’s beheerst aan te pakken binnen een managementsysteem. ISO/IEC 27002 bevat daarnaast een aparte groep fysieke beheersmaatregelen, waaronder fysieke beveiligingszones, toegangscontrole, beveiliging van ruimtes en monitoring.

Een fysieke pentest is niet automatisch een vaste certificeringseis. De test kan wel bewijs leveren dat gekozen fysieke maatregelen in de praktijk zijn beoordeeld. Het rapport kan bevindingen koppelen aan risico’s, maatregelen, eigenaren en opvolging. Lees meer over de rol van pentesting binnen ISO 27001.

Fysieke pentest, AVG en persoonsgegevens

Bij een fysieke test kunnen namen op bureaus, bezoekersregistraties, camerabeelden, e-mails op schermen en documenten zichtbaar worden. Dat betekent niet dat al deze gegevens in het rapport thuishoren. Dataminimalisatie, afscherming, beperkte toegang en een passende bewaartermijn horen vooraf te worden geregeld.

Het testplan kan beschrijven welke persoonsgegevens noodzakelijk zijn als bewijs, wie ze mag bekijken en wanneer ze worden verwijderd. Bij tests rond HR-systemen, patiëntinformatie of klantgegevens sluit dit onderwerp aan op een AVG of GDPR pentest. Die digitale test beoordeelt vervolgens de technische bescherming van systemen waarin persoonsgegevens worden verwerkt.

Hoe vaak laat je een fysieke pentest uitvoeren?

Er bestaat geen universele frequentie die voor iedere organisatie past. Baseer de planning op risico, veranderingen en eerdere bevindingen. Een jaarlijkse cyclus kan passen bij locaties met waardevolle informatie of kritieke processen. Een extra test ligt voor de hand na grote wijzigingen in gebouw, toegangsbeheer, leveranciers, personeelsbezetting of beveiligingsprocedures.

Wissel brede audits en doelgerichte tests af. Zo voorkom je dat ieder jaar hetzelfde scenario wordt herhaald terwijl andere routes buiten beeld blijven. Gebruik incidenten, bijna-incidenten en meldingen van medewerkers om nieuwe onderzoeksvragen te formuleren.

Voorbereiden op een fysieke pentest

De organisatie hoeft medewerkers niet vooraf het scenario te vertellen wanneer een onaangekondigde test is toegestaan. De interne voorbereiding achter de schermen hoort wel zorgvuldig te zijn. Verzamel eigendoms- en huurgrenzen, contactgegevens van locatieverantwoordelijken, veiligheidsinformatie, afspraken met beveiligingsbedrijven en relevante privacydocumentatie.

Bepaal vooraf wat succes betekent. Is het doel bereikt zodra een tester door de entree komt, zodra een afgeschermde zone wordt bereikt of pas wanneer toegang tot informatie of netwerkvoorzieningen is aangetoond? Hoe scherper dit criterium, hoe duidelijker het rapport en de prioritering.

Plan ook de opvolging. Reserveer eigenaren voor facility, IT, HR, privacy en security, zodat bevindingen na de debrief kunnen worden verdeeld. Een test zonder opvolging levert inzicht op, terwijl een test met herstel en hertest aantoonbaar sterkere beheersing oplevert.

Veelgestelde vragen over fysieke pentesten

Wat is het doel van een fysieke pentest?

Het doel is aantonen of een realistische aanvaller een vooraf afgesproken fysiek doel kan bereiken. De test maakt zichtbaar welke techniek, procedure en menselijke handeling samen een aanvalspad vormen.

Weten medewerkers dat de test plaatsvindt?

Dat hangt af van de onderzoeksvraag. Bij een aangekondigde test kennen betrokken teams het testvenster. Bij een onaangekondigde test is vaak een kleine white cell geïnformeerd. Privacy, arbeidsrecht, medezeggenschap en veiligheid worden vooraf beoordeeld.

Mag een tester sloten of deuren omzeilen?

Uitsluitend wanneer de bevoegde opdrachtgever dit schriftelijk toestaat en de locatie volledig binnen diens zeggenschap valt. De Rules of Engagement beschrijven welke technieken, deuren en hulpmiddelen zijn toegestaan en waar de grens ligt.

Wat gebeurt er wanneer beveiliging de tester ontdekt?

De tester volgt het afgesproken verificatieprotocol. Een brief, codewoord of noodcontact bevestigt de autorisatie. De ontdekking zelf wordt meegenomen in de tijdlijn, omdat detectie en escalatie waardevolle testresultaten zijn.

Is een fysieke pentest hetzelfde als social engineering?

Nee. Social engineering kan één onderdeel zijn van een fysieke pentest. De volledige test kan ook terreinbeveiliging, deuren, bezoekersprocessen, technische ruimtes, cameratoezicht, detectie en interne connectiviteit omvatten.

Wat is het verschil tussen een fysieke pentest en een vulnerability scan?

Een vulnerability scan onderzoekt digitale systemen met software. Een fysieke pentest beoordeelt gebouwen, toegang, processen en gedrag door middel van een gecontroleerd praktijkscenario. Lees verder over het verschil tussen een pentest en vulnerability scan.

Kan een fysieke pentest ook het interne netwerk meenemen?

Ja, wanneer digitaal vervolgonderzoek expliciet in de scope staat. De test kan dan aantonen wat een aanvaller na fysieke toegang via wifi, een netwerkpoort, werkplek of intern systeem kan bereiken. Leg accounts, systemen, testvensters en veiligheidsgrenzen apart vast.

Hoe lang blijft een fysiek pentest rapport bruikbaar?

Het rapport is een momentopname van de geteste locatie, periode en scope. De bruikbaarheid neemt af na wijzigingen in gebouw, toegangsbeheer, personeel, leveranciers of processen. Registreer daarom welke veranderingen aanleiding geven tot een hertest.

Is een fysieke pentest nodig voor ISO 27001?

ISO 27001 schrijft niet voor iedere organisatie standaard een fysieke pentest voor. Een risicogebaseerde test kan wel aantonen dat fysieke beveiligingsmaatregelen in de praktijk worden beoordeeld en dat bevindingen worden opgevolgd.

Bespreek de scope van jouw fysieke beveiligingstest

Een bruikbare fysieke pentest begint bij een afgebakend doel, schriftelijke toestemming en duidelijke veiligheidsgrenzen. Tijdens een scopegesprek breng je locaties, dreigingsscenario’s, testvensters, uitgesloten zones, privacyvragen en gewenste rapportage in kaart. Daarna kan worden bepaald of een fysieke audit, doelgerichte pentest of breder red team-traject het beste aansluit.

Bronnen en vakrichtlijnen

Dit artikel is inhoudelijk gebaseerd op openbare vakrichtlijnen en Nederlandse informatie over beveiliging, privacy en medezeggenschap. Raadpleeg voor een concrete test altijd de actuele versie en laat juridische vragen beoordelen binnen de eigen organisatie.

Vergelijkbare berichten

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *