Physical Security Review
Physical Security Review

Beveiliging van gebouwen, datacenters en kritieke ruimtes – getest in de praktijk.

Real-world security review for buildings, data centers and critical rooms.

Met de Physical Security Review van OranjeRaksha beoordelen we hoe goed uw locaties écht beschermd zijn: van perimeter, toegangspoorten en receptie tot badges, CCTV, kritieke ruimtes, serverruimtes en beveiligingsmonitoring.

We combineren rondgangen, interviews, observatie en documentreview met een praktische blik: wat kan een aanvaller, insider, leverancier of meeloper in de praktijk bereiken – en welke maatregelen zijn nodig om dit aantoonbaar te voorkomen?

With the Physical Security Review from OranjeRaksha, we assess how well your locations are actually protected: from perimeter, gates and reception to badges, CCTV, critical rooms, server rooms and security monitoring.

We combine walkthroughs, interviews, observation and documentation review with a practical mindset: what could an attacker, insider, contractor or tailgater realistically do – and which measures are needed to demonstrably stop them?

Perimeter & terrein Toegangscontrole & badges CCTV / VMS & monitoring ISO 27001 · NIS2 · PCI DSS Perimeter & grounds Access control & badges CCTV / VMS & monitoring ISO 27001 · NIS2 · PCI DSS

Wat is een Physical Security Review?

What is a Physical Security Review?

Een Physical Security Review onderzoekt hoe goed uw terreinen, gebouwen en kritieke ruimtes beschermd zijn tegen ongewenste toegang, diefstal, sabotage en verstoring.

A Physical Security Review evaluates how well your sites, buildings and critical rooms are protected against unauthorised access, theft, sabotage and disruption.

We kijken naar fysieke maatregelen zoals hekken, slagbomen, sloten, deuren, glas, CCTV, alarmen en bezoekersregistratie, maar ook naar processen en gedrag: hoe gaan mensen in de praktijk om met toegangspassen, sleutels, leveranciers, schoonmaak en bezoekers?

We examine physical controls such as fences, barriers, locks, doors, glazing, CCTV, alarms and visitor registration, as well as processes and behaviour: how people actually handle badges, keys, vendors, cleaners and visitors in daily operations.

De review kan worden uitgevoerd op hoofdkantoren, regionale kantoren, datacenters, warehouses, productielocaties, control rooms en andere kritieke sites.

The review can be performed on headquarters, regional offices, data centers, warehouses, plants, control rooms and other critical sites.

Waarom is fysieke beveiliging cruciaal?

Why is physical security critical?

Veel digitale incidenten beginnen met een fysiek lek: een gestolen laptop, onbeheerde serverruimte, niet-afgesloten kast of iemand die eenvoudig kan meelopen.

Many digital incidents start with a physical weakness: a stolen laptop, unattended comm room, unlocked cabinet or someone simply tailgating inside.

Als een aanvaller eenmaal fysiek binnen is, kunnen IT-controles minder effectief worden. Tegelijkertijd is fysieke beveiliging een kernonderdeel van ISO 27001, NIS2, PCI DSS en SOC/ISAE-control frameworks.

Once an attacker is physically inside, IT controls can become less effective. At the same time, physical security is a core element of ISO 27001, NIS2, PCI DSS and SOC/ISAE control frameworks.

Met een Physical Security Review krijgt u zicht op echte risico’s: waar iemand ongezien binnen kan komen, hoe gemakkelijk kritieke ruimtes bereikbaar zijn en welke verbeteringen nodig zijn om veiligheid en compliance te versterken.

A Physical Security Review gives you visibility into real risks: where someone can enter unseen, how easily critical rooms can be reached and which improvements are needed to strengthen security and compliance.

Voor wie
Who Is This For?

Voor wie is dit?

Who is this for?

Een Physical Security Review is relevant voor organisaties waar locaties, mensen, apparatuur, data en continuïteit fysiek beschermd moeten worden.

A Physical Security Review is relevant for organisations where sites, people, equipment, data and continuity must be physically protected.

🛡️
CISO / Security Manager
CISO / Security Manager

Wil fysieke risico’s verbinden met cyber, insider risk en compliance.

Wants to connect physical risks with cyber, insider risk and compliance.

🏢
Facility / Site Manager
Facility / Site Manager

Wil gebouwen, toegang, CCTV en beveiligingsprocessen objectief beoordelen.

Wants objective review of buildings, access, CCTV and security processes.

🎫
Access Control Owner
Access Control Owner

Wil badgebeleid, rechten, lifecycle en logging verbeteren.

Wants to improve badge policy, rights, lifecycle and logging.

📋
Compliance Officer
Compliance Officer

Heeft bewijs nodig voor ISO 27001, NIS2, PCI DSS, SOC of ISAE.

Needs evidence for ISO 27001, NIS2, PCI DSS, SOC or ISAE.

🏭
Operations / OT Teams
Operations / OT Teams

Wil control rooms, OT-ruimtes en technische zones beter beschermen.

Wants better protection for control rooms, OT rooms and technical zones.

🌍
Multi-site Organisaties
Multi-site Organisations

Heeft meerdere kantoren, warehouses, datacenters of kritieke locaties.

Has multiple offices, warehouses, data centers or critical locations.


Praktijkvoorbeelden
Real-world Cases

Praktijkvoorbeelden van fysieke risico’s

Real-world physical security scenarios

Kleine fysieke zwaktes kunnen snel uitgroeien tot IT-, data- of continuïteitsincidenten.

Small physical weaknesses can quickly become IT, data or continuity incidents.

Scenario 1 – Ongecontroleerde toegang
Scenario 1 – Uncontrolled access
Meelopen naar binnen, direct richting kritieke ruimtes
Tailgating inside, fast track to critical rooms

Bij drukke recepties of personeelsingangen houden medewerkers vaak deuren open uit beleefdheid. Een aanvaller die zich voordoet als bezoeker of leverancier kan hiervan profiteren en zonder geldige badge meelopen.

At busy receptions or staff entrances, employees often hold doors open out of politeness. An attacker posing as a visitor or contractor can exploit this and enter without a valid badge.

Als interne zones, liften, trappen en deuren niet goed gescheiden zijn, kan iemand binnen enkele minuten bij serverruimtes, patchkasten of vertrouwelijke dossiers komen.

If internal zones, lifts, stairwells and doors are not well segregated, an intruder can reach server rooms, patch cabinets or confidential files within minutes.

Scenario 2 – Onbeveiligde server- en netwerkruimtes
Scenario 2 – Unsecured server and network rooms
Kast open, sleutel zichtbaar, systemen direct benaderbaar
Unlocked cabinets, visible keys, systems exposed

Tijdens reviews zien we regelmatig serverruimtes, telekasten en technische ruimtes die onvoldoende zijn afgesloten, waarvan de sleutel in de deur hangt of op een gedeelde plek ligt.

During reviews we frequently see server rooms, telecom closets and technical rooms that are insufficiently locked, with keys left in doors or stored in shared locations.

Dat maakt het mogelijk om apparatuur te verstoren, kabels los te trekken, hardware te vervangen of clandestiene apparatuur te plaatsen – met directe impact op beschikbaarheid, integriteit en vertrouwelijkheid.

This enables disruption of equipment, unplugging cables, swapping hardware or placing rogue devices – with direct impact on availability, integrity and confidentiality.

Scope & Dekking
Scope & Coverage

Wat is typisch in scope?

What is typically in scope?

Scope wordt vooraf afgestemd op uw locaties, risico’s, contracten en privacy-/veiligheidseisen.

Scope is agreed upfront based on your sites, risks, contracts and privacy/safety requirements.

Typisch in scope
Typically in scope
Kantoren, campussen, warehouses, datacenters en kritieke ruimtesOffices, campuses, warehouses, data centers and critical rooms
Perimeter, ingangen, receptie en bezoekersprocesPerimeter, entrances, reception and visitor process
Toegangscontrole, badges, sleutels en rechtenbeheerAccess control, badges, keys and rights management
CCTV/VMS, alarmen, monitoring en meldkamerprocessenCCTV/VMS, alarms, monitoring and control-room processes
Leveranciers, schoonmaak, bezoekers en escortregelsVendors, cleaning staff, visitors and escort rules
Rapportage, debrief en verbeterroadmapReporting, debrief and remediation roadmap
Typisch buiten scope
Typically out of scope
Social engineering of deception testing zonder expliciete toestemmingSocial engineering or deception testing without explicit approval
Force-entry, lockpicking of schadeveroorzakende testsForce-entry, lockpicking or damage-causing tests
Penetratietests – zie Penetration TestingPenetration tests – see Penetration Testing
Camerabeeldanalyse buiten privacy-afsprakenCCTV footage analysis outside privacy agreements
Ruimtes buiten de schriftelijk overeengekomen scopeAreas outside the written agreed scope

Reviewdomeinen
Review Domains

Scope van de fysieke review

Scope of the physical review

De review is gebaseerd op praktijkervaring en best practices uit onder andere ISO 27001/27002, NIS2, PCI DSS en datacenter-/facility-security standaarden.

The review is based on field experience and best practices from ISO 27001/27002, NIS2, PCI DSS and data center/facility security standards.

1. Perimeter & terrein

1. Perimeter & site

Hoe goed zijn terrein, hekken en toegangspunten beschermd tegen ongeautoriseerde toegang?

How well are the site, fences and access points protected against unauthorised entry?

  • Hekken, slagbomen, poorten en laadkuilen.
  • Verlichting, blinde hoeken en natuurlijke surveillance.
  • Parkeergarages, logistieke zones en after-hours toegang.
  • Fences, barriers, gates and loading areas.
  • Lighting, blind spots and natural surveillance.
  • Parking, logistics zones and after-hours access.

2. Ingangen, receptie & badges

2. Entrances, reception & badges

Toegangsbeheer voor medewerkers, bezoekers en leveranciers.

Access control for staff, visitors and vendors.

  • Receptieprocedures, ID-checks en bezoekerspassen.
  • Badgegebruik, escortbeleid en anti-tailgating.
  • Nooddeuren, deliveries en 24/7-ingangen.
  • Reception procedures, ID checks and visitor badges.
  • Badge usage, escort policies and anti-tailgating.
  • Emergency exits, deliveries and 24/7 entrances.

3. Interne zones & kritieke ruimtes

3. Internal zoning & critical rooms

Scheiding tussen publieke, interne en hoog-beveiligde zones.

Separation between public, internal and high-security zones.

  • Zone-indeling en toegangssegmentatie.
  • Control rooms, datacenters, kluizen en technische ruimtes.
  • Toegangsrechten en sleutelbeheer voor kritieke ruimtes.
  • Zoning and access segmentation.
  • Control rooms, data centers, vaults and technical rooms.
  • Access rights and key management for critical rooms.

4. CCTV, VMS, alarmen & monitoring

4. CCTV, VMS, alarms & monitoring

Effectiviteit van camera’s, alarmen en meldingen – preventief en detectief.

Effectiveness of cameras, alarms and alerts – preventive and detective.

  • Dekking, beeldkwaliteit, retentie en privacy-afspraken.
  • Alarmconfiguratie, responstijden en escalatiepaden.
  • Integratie met SOC, meldkamer of externe beveiliging.
  • Coverage, image quality, retention and privacy agreements.
  • Alarm configuration, response times and escalation paths.
  • Integration with SOC, control room or guard services.

5. Omgevings- & safety controls

5. Environmental & safety controls

Bescherming tegen brand, rook, water, temperatuur en andere fysieke risico’s.

Protection against fire, smoke, water, temperature and other physical risks.

  • Branddetectie, blusmiddelen en compartimentering.
  • Nooduitgangen, vluchtwegen en noodverlichting.
  • Koeling, UPS en fysieke scheiding van kritieke infrastructuur.
  • Fire detection, extinguishers and compartmentalisation.
  • Emergency exits, escape routes and emergency lighting.
  • Cooling, UPS and separation of critical infrastructure.

6. Apparatuur, racks & media

6. Equipment, racks & media

Hoe worden servers, netwerkapparatuur, back-updragers en gevoelige documenten fysiek beschermd?

How are servers, network gear, backup media and sensitive documents physically protected?

  • Vergrendeling van racks, kasten en safes.
  • Opslag van back-upmedia en archiefmateriaal.
  • Beheer van sleutels, codes en toegangsmiddelen.
  • Locking of racks, cabinets and safes.
  • Storage of backup media and archives.
  • Management of keys, codes and access devices.

7. Bezoekers-, leverancier- & schoonmaakstromen

7. Visitor, vendor & cleaning flows

Beheer van externe partijen die regelmatig of incidenteel op locatie aanwezig zijn.

Management of external parties that regularly or occasionally access the site.

  • Aan- en afmelding van bezoekers en leveranciers.
  • Escortregels en beperking van toegang tot kritieke zones.
  • Toegang van schoonmaakploegen en facility-partners.
  • Onboarding and sign-off of visitors and vendors.
  • Escort rules and access restriction to critical zones.
  • Access for cleaning staff and facility partners.

8. Procedures, training & governance

8. Procedures, training & governance

Het beste ontwerp werkt alleen als mensen weten wat er van hen verwacht wordt.

Even the best design only works when people understand what is expected.

  • Fysieke beveiligingsrichtlijnen en werkafspraken.
  • Training van receptie, beveiliging en medewerkers.
  • Governance rond badges, uitzonderingen en periodieke reviews.
  • Physical security policies and procedures.
  • Training for reception, guards and staff.
  • Governance for badges, exceptions and periodic reviews.

Normen & compliance
Standards & Compliance

Hoe helpt dit bij normen & certificeringen?

How does this support standards & certifications?

De resultaten sluiten aan op veelgebruikte normen en rapportagekaders. Uw organisatie profiteert inhoudelijk én richting audits, klanten en toezichthouders.

The results map to common standards and reporting frameworks, supporting internal improvement and conversations with auditors, customers and regulators.

ISO 27001 / ISO 27002
ISO 27001 / ISO 27002

De review ondersteunt controls rond fysieke beveiliging van locaties, apparatuur, media en toegang. Bevindingen kunnen direct input leveren voor uw ISMS en risk register.

The review supports controls for secure areas, equipment, media and physical access. Findings can feed directly into your ISMS and risk register.

NIS2 & kritieke processen
NIS2 & critical processes

Voor organisaties onder NIS2 draagt fysieke beveiliging bij aan weerbaarheid, incidentpreventie en aantoonbaar risicobeheer voor kritieke diensten.

For organisations under NIS2, physical security contributes to resilience, incident prevention and demonstrable risk management for critical services.

PCI DSS & gevoelige data
PCI DSS & sensitive data

In betaalomgevingen ondersteunt de review fysieke controls voor terminals, servers, logging, back-ups en ruimtes waar kaartgegevens worden verwerkt.

In payment environments, the review supports physical controls for terminals, servers, logs, backups and areas where cardholder data is processed.

SOC / ISAE rapportages
SOC / ISAE reporting

Voor SOC- of ISAE-rapportages kan de review onderbouwing leveren voor de opzet en werking van fysieke controls binnen uw control framework.

For SOC or ISAE reporting, the review can support the design and operating effectiveness of physical controls within your control framework.


Onze aanpak
Our Approach

Onze aanpak

Our approach

Onze aanpak is ontworpen voor locaties waar continuïteit, veiligheid en vertrouwelijkheid kritisch zijn – van hoofdkantoor tot datacenter en productielocatie.

Our approach is designed for locations where continuity, safety and confidentiality are critical – from headquarters to data centers and production sites.

1
Stap 1
Step 1
Scoping & prioriteiten
Scoping & priorities

We bepalen locaties, gebouwen, verdiepingen en ruimtes in scope en welke processen het meest kritiek zijn.

We define sites, buildings, floors and rooms in scope and which processes are most critical.

ScopeCriticality
2
Stap 2
Step 2
Documentatie & ontwerp-review
Documentation & design review

We analyseren plattegronden, zone-indelingen, procedures, toegangsmatrices, cameraplannen en contracten.

We review floor plans, zoning, procedures, access matrices, CCTV layouts and contracts.

DesignControls
3
Stap 3
Step 3
On-site rondgang & observatie
On-site walkthrough & observation

We lopen over terrein, door gebouwen en langs kritieke ruimtes en observeren routes, gedrag en controlepunten.

We walk through the site, buildings and critical rooms, observing routes, behaviour and checkpoints.

WalkthroughObservation
4
Stap 4
Step 4
Technische & procedurele checks
Technical & procedural checks

We toetsen toegang, CCTV, alarmen, sleutelbeheer, bezoekersregistratie en leveranciersprocessen.

We validate access, CCTV, alarms, key management, visitor logging and vendor processes.

CCTVBadgesLogs
5
Stap 5
Step 5
Rapportage & verbeterplan
Reporting & improvement plan

U ontvangt bevindingen, risico-inschatting, prioriteiten en praktische verbetermaatregelen per locatie of ruimte.

You receive findings, risk ratings, priorities and practical improvements per site or room.

ISO 27001NIS2PCI DSS
6
Stap 6
Step 6
Follow-up & begeleiding
Follow-up & guidance

We lichten bevindingen toe aan management, facility, security en IT en kunnen na verbeteringen een her-review uitvoeren.

We explain findings to management, facility, security and IT and can perform a re-review after improvements.

DebriefHer-review optioneelDebriefRe-review optional

Gevoelige informatie wordt met de grootst mogelijke zorgvuldigheid behandeld en veilig vernietigd na de retentieperiode.

Sensitive information is handled with utmost care during the assessment and securely destroyed after the retention period.

Wat u ontvangt
What You Receive

Wat ontvangt u?

What you receive

Elke Physical Security Review levert een duidelijk, auditwaardig pakket op voor facility, security, IT, compliance en management.

Every Physical Security Review delivers a clear, audit-grade package for facility, security, IT, compliance and management.

📄
Managementsamenvatting
Executive Summary

Boardklaar overzicht van fysieke risico’s, impact en prioriteiten.

Board-ready overview of physical risks, impact and priorities.

🔍
Bevindingsrapport
Findings Report

Per bevinding: bewijs, risico, locatie, impact en hersteladvies.

For each finding: evidence, risk, location, impact and remediation advice.

🧭
Zone- en toegangsanalyse
Zone & Access Analysis

Inzicht in routes, toegangsrechten, badgegebruik en kritieke zones.

Insight into routes, access rights, badge usage and critical zones.

🗺️
Verbeterroadmap
Remediation Roadmap

Gefaseerd actieplan met quick wins en structurele verbeteringen.

Phased action plan with quick wins and structural improvements.

🤝
Debrief & teamsessie
Debrief & Team Session

Live toelichting voor security, facility, IT, compliance en management.

Live walkthrough for security, facility, IT, compliance and management.

🔁
Optionele her-review
Optional Re-review

Validatie van verbeteringen met aanvullend bewijs voor audit of klantvragen.

Validation of improvements with additional evidence for audit or customer requests.

Wilt u zeker weten dat uw gebouwen, datacenters en kritieke ruimtes fysiek net zo sterk zijn als uw technische maatregelen? Deel kort uw locaties en wij helpen u de juiste review-scope te bepalen.

Want to be sure your buildings, data centers and critical rooms are physically as strong as your technical controls? Share a short overview of your sites and we will help define the right review scope.

Vraag uw Physical Security Review aanRequest Your Physical Security Review

Geen verplichtingen. Wij reageren doorgaans binnen 1 werkdag.No commitment. We typically respond within 1 business day.


Veelgestelde vragen
Frequently Asked Questions

Veelgestelde vragen

Frequently Asked Questions


Gerelateerde diensten
Related Services

Heeft u ook dit nodig?

You might also need

Physical Security Reviews sluiten goed aan op datacenter-, OT- en leveranciersrisico’s.

Physical Security Reviews complement data center, OT and supplier-risk activities.