Social engineering test: hoe kwetsbaar is jouw organisatie echt?

Auteur

Jochen den Ouden

Categorie

Social Engineering

Datum

8 mei 2026

Social engineering test kwetsbaarheid organisatie

“Goedemorgen, ik kom voor de printer.” 🖨️ 

“Dag, ik kom voor de airco. Ook die in de serverruimte.” 💨 

“We zijn van de planten.” 🪴

Zou jij deze mensen binnenlaten, ook zonder afspraak of vermelding op een leverancierslijst? Vaak zijn dit soort zinnen genoeg om ergens binnen te komen. Zeker als iemand vriendelijk overkomt, een werkjas draagt of zegt dat er haast bij is.

Bij social engineering testen we precies dat soort situaties. Niet om medewerkers af te rekenen, maar om te ontdekken waar processen, afspraken en alertheid beter kunnen. Want dat is wat een social engineering test laat zien: niet wat er technisch mis is, maar wat er in de praktijk gebeurt.

Wat is een social engineering test?

Social engineering is het beïnvloeden van mensen om toegang te krijgen tot informatie of systemen. Niet via technische kwetsbaarheden, maar via psychologie: vertrouwen wekken, urgentie creëren, gezag uitstralen. Volgens recent onderzoek speelt social engineering een rol bij 98% van alle cyberaanvallen. Het is daarmee de meest gebruikte methode om een organisatie binnen te komen.

Een social engineering test simuleert pogingen van kwaadwillenden. We kijken hoe een aanvaller in de praktijk te werk zou gaan en wat er in jouw organisatie mogelijk is.

3 vormen van social engineering die we toepassen

Er zijn verschillende manieren om social engineering te testen. We passen de aanpak altijd af op de organisatie en de doelstellingen die we samen vooraf bepalen.

  • Bij een fysieke test, ook wel een mystery guest-bezoek, proberen we daadwerkelijk een gebouw of ruimte binnen te komen. Met een herkenbaar verhaal en een beetje overtuiging lukt dat vaker dan de meeste organisaties verwachten. We krijgen toegang tot een werkstation, een serverruimte, een intern netwerk. Niet door in te breken, maar door te vragen.
  • Bij een phishing simulatie sturen we nep-e-mails die echte aanvallen nabootsen. Wie klikt er op de link? Wie vult zijn inloggegevens in? De resultaten geven een concreet beeld van het bewustzijn binnen de organisatie.
  • Bij vishing, ofwel voice phishing, bellen we medewerkers op met een geloofwaardig scenario. Denk aan iemand die zich voordoet als IT-helpdesk en vraagt om een tijdelijk wachtwoord. Vishing is de snelst groeiende vorm van social engineering: het aantal aanvallen nam in 2024 met 442% toe, mede door de opkomst van AI-stemkloning.

AI verandert het speelveld

Aanvallers maken steeds vaker gebruik van kunstmatige intelligentie. Een stem nabootsen voor een telefoontje, of een overtuigende e-mail schrijven in perfect Nederlands: AI maakt het eenvoudiger en goedkoper. Inmiddels is naar schatting meer dan 80% van de social engineering-aanvallen AI-ondersteund.

Dat vraagt om een andere aanpak bij het testen. Cybernext houdt in simulaties rekening met die nieuwe realiteit, zodat je ziet hoe je organisatie reageert op moderne aanvallen, niet alleen op de aanvallen van een paar jaar geleden.

Wat je zelf kunt doen

Een test geeft inzicht, maar het echte werk begint daarna. Een paar stappen die direct verschil maken:

  • Zorg dat medewerkers weten hoe ze onverwachte bezoekers, telefoontjes of e-mails herkennen en wat ze dan moeten doen.
  • Stel duidelijke procedures in voor bezoekers, leveranciers en onbekende contacten, ook voor de receptie.
  • Voer een verificatiestap in bij verzoeken via telefoon, zeker als er om inloggegevens, toegang of geldoverdracht wordt gevraagd.
  • Train medewerkers structureel, niet eenmalig. Bewustzijn slijt snel weg als het niet wordt onderhouden.

Wat een test oplevert

De uitkomsten van een social engineering test zijn vrijwel altijd een eyeopener. Niet omdat medewerkers het slecht doen, maar omdat aanvallers goed zijn in wat ze doen. Een vriendelijke toon, een geloofwaardig verhaal en een beetje tijdsdruk zijn genoeg om voorbij de meeste drempels te komen.

Na de test ontvang je een helder rapport met onze bevindingen, concrete aanbevelingen en een prioritering van de vervolgstappen. Desgewenst combineren we de social engineering test met een pentest voor een volledig beeld van de digitale en fysieke weerbaarheid.

Meer weten?

Benieuwd hoe jouw organisatie zich houdt bij een social engineering test? Neem gerust en vrijblijvend contact op. We bespreken samen wat een test voor jouw situatie kan betekenen.

Wil je op een meer speelse manier bewustwording creëren binnen je organisatie? Probeer dan eens ons Escapespel Informatiebeveiliging!

Over Jochen den Ouden

Jochen helpt organisaties om digitale risico’s begrijpelijk en beheersbaar te maken. Hij kijkt daarbij niet alleen naar techniek, maar ook naar gedrag, processen en keuzes in de praktijk. Zijn kracht ligt in het vertalen van complexe beveiligingsvragen naar heldere inzichten en concrete vervolgstappen. In zijn blogs schrijft hij nuchter over cybersecurity: zonder paniek, met oog voor wat organisaties vandaag al kunnen verbeteren.