Offensieve Cyberbeveiliging

    Social Engineering Testen

    Social engineering testen is een gecontroleerde beoordeling van hoe kwetsbaar je medewerkers zijn voor manipulatie tactieken zoals phishing, vishing en fysieke misleiding: de menselijke aanvalsvectoren die technische beveiligingstools niet kunnen blokkeren.

    Diepgaand en realistisch. Onze mensen hackers simuleren echte aanvallen, testen menselijk gedrag en beslissingen, en leggen zwakke plekken bloot waar context, druk en misleiding echt het verschil maken in praktijk.

    Welke social engineering testen zijn er?

    Phishingtest

    E-mail gebaseerde aanvallen die de waakzaamheid van medewerkers testen tegen frauduleuze berichten en kwaadaardige links.

    Meer informatie

    Vishingtest

    Voice-based social engineering via telefoongesprekken om weerbaarheid tegen verbale manipulatie te testen.

    Meer informatie

    Smishingtest

    SMS-based phishing aanvallen die mobiele security awareness en respons testen.

    Meer informatie

    Mystery Guest test

    Fysieke indringingstesten waarbij onze specialisten proberen ongeautoriseerde toegang tot faciliteiten te verkrijgen.

    Meer informatie

    USB Droptest

    We laten bewust USB-sticks achter en kijken wie ze aansluit. Test de nieuwsgierigheid van je medewerkers.

    Meer informatie

    Directie als doelwit

    Specifieke social engineering aanvallen op executives. De meest waardevolle doelen voor hackers.

    Meer informatie

    CV Portaal Test

    Valse sollicitaties met geïnfecteerde CV-bestanden die testen of HR en recruiters onveilige bijlagen openen.

    Meer informatie

    Hoe evolueert social engineering?

    De technieken die aanvallers gebruiken zijn sneller geëvolueerd dan de meeste bewustzijnsprogramma's. Testen tegen actuele methoden is de enige manier om je werkelijke blootstelling te kennen.

    AI-gegenereerde spear phishing

    AI-tools laten aanvallers hyper gepersonaliseerde phishing-e-mails schrijven op basis van LinkedIn-profielen, bedrijfsnieuws en openbare data. Een campagne die vroeger uren handmatig onderzoek vereiste, kan nu in minuten op grote schaal worden ingezet. De aanvalskwaliteit is sterk gestegen terwijl de kosten voor aanvallers zijn gedaald.

    Deepfake stem en video

    Stem imitatie technologie is commercieel beschikbaar. Deepfake-video's zijn in meerdere Europese fraudegevallen gebruikt waarbij aanvallers zich voordeden als directeuren in live videogesprekken om overboekingen te autoriseren. De drempel is laag en de aanvallen zijn overtuigend genoeg om ervaren medewerkers te misleiden.

    Multi-channel CEO-fraude

    E-mail, SMS en telefoon combineren in één campagne maakt aanvallen aanzienlijk geloofwaardiger. Een medewerker die hetzelfde verzoek via drie kanalen ontvangt van een vermeende leidinggevende is significant vaker geneigd te voldoen. Multi-channel aanvallen zijn moeilijker te herkennen en moeilijker te trainen zonder realistische simulatie.

    Wat krijg je na een social engineering test?

    Wie klikte, gaf data in of reageerde te snel
    Welke teams scoren goed, welke hebben risico
    Bewustzijnsniveau per medewerker
    Concrete trainingsacties voor kwetsbare groepen
    Jouw score versus branchegemiddelde
    campaign_results.json
    E-mails Verzonden2,547
    Open Rate68.4%
    Klik Rate23.1%
    Credential Submission8.7%
    High
    Risiconiveau
    IT
    Beste Afd
    Sales
    Aandacht Nodig

    Wat zegt NIS2 Artikel 21 over de menselijke factor?

    NIS2 Artikel 21(2)(g) vereist cybersecurity bewustzijn als verplichte maatregel. Een social engineering test valideert of je programma daadwerkelijk werkt.

    Bewustzijnsmaatregelen zijn verplicht onder NIS2

    NIS2 Artikel 21(2)(g) vereist expliciet bewustzijnspraktijken en basismaatregelen voor cyberhygiëne als verplichte technische en organisatorische maatregelen voor essentiële en belangrijke entiteiten. Een social engineering assessment valideert of je bewustzijnsmaatregelen meetbare gedragsverandering produceren in plaats van alleen een afgevinkte trainingsmodule.

    Testen levert bewijs, niet alleen bevindingen

    De resultaten van een social engineering assessment tonen toezichthoudende autoriteiten dat je organisatie menselijke kwetsbaarheid actief meet, verbetering over tijd bijhoudt en gerichte actie onderneemt op basis van bewijs. Testresultaten, herstelstappen en hertestsvergelijkingen documenteren een programma dat verbetert, niet alleen één dat bestaat.

    Auditklare campagnerapportage

    We leveren gestructureerde campagneresultaten die documenteren welke vectoren werden getest, welke klik- en invulpercentages werden waargenomen en welke groepen remedierende actie ontvingen. Deze documentatie kan direct worden opgenomen in je NIS2-compliancerapportage en audit bewijspakket.

    Veelgestelde vragen

    Nee, dat is het punt. We simuleren echte aanvallen. Pas achteraf vertellen we het, met directe leermomenten voor wie er intrapt. Dit geeft het meest realistische beeld van je kwetsbaarheid.

    Ze komen op een veilige landingspagina die uitlegt dat het een test was en wat de signalen waren. Geen echte schade, wel een leerzaam moment. We tracken wie klikte, wie inloggegevens invulde en reactietijden.

    Alles wat we verzamelen wordt vertrouwelijk behandeld en alleen gedeeld met je security team. Na rapportage wordt data verwijderd. We voldoen aan AVG-eisen.

    Zeker. Sterker nog, dat is het meest effectief: eerst testen, dan trainen op basis van zwakke plekken, dan hertesten om verbetering te meten. Veel klanten combineren social engineering testing met ons security awareness trainingsprogramma.

    Ja, mits schriftelijke toestemming van de organisatie. Elke Sectricity-assessment start met een getekende overeenkomst waarin scope, methodes en spelregels vastliggen, zodat de test volledig binnen het wettelijke kader valt.

    Ja. We passen dataminimalisatie toe, rapporteren op groepsniveau en resultaten worden nooit gebruikt om individuele medewerkers te sanctioneren. Waar een ondernemingsraad bestaat, adviseren we die vooraf te betrekken.

    De prijs volgt uit het aantal scenario's, de gekozen kanalen (e-mail, telefoon, sms, fysiek) en de omvang van de doelgroep. Na een scopinggesprek ontvang je een concreet voorstel.

    Phishing (e-mail), vishing (telefoon), smishing (sms), mystery guest (fysieke intrusie), USB drop tests en CV-portaaltests. De sterkste assessments combineren meerdere kanalen, net zoals echte aanvallers doen.

    Hoe werkt een social engineering test?

    01

    Verkennen

    We verzamelen informatie over je organisatie en medewerkers, precies zoals een echte aanvaller dat zou doen.

    02

    Campagne ontwerpen

    We maken scenario's op maat van je sector, actuele dreigingen en organisatiestructuur.

    03

    Gecontroleerd uitvoeren

    Aanvallen worden gelanceerd in golven met real-time monitoring en veiligheidsmaatregelen.

    04

    Analyseren en rapporteren

    Uitgebreide resultaten met concrete verbeterpunten en stappenplan.

    Klaar om je menselijke firewall te testen?

    Ontdek hoe kwetsbaar je organisatie is voor social engineering.