Wat is een tailgating attack?
Een tailgating attack is een veelvoorkomende fysieke beveiligingsdreiging die bedrijven en organisaties in gevaar brengt. Bij deze aanval maakt een onbevoegde persoon gebruik van de toegang van een legitieme gebruiker. Zo krijgt die persoon toegang tot een beveiligd gebied of gebouw. Deze techniek maakt misbruik van vertrouwen, beleefdheid of onoplettendheid van medewerkers. De aanvaller loopt simpelweg achter een geautoriseerde persoon aan wanneer een beveiligde deur, poort of tourniquet wordt geopend. In dit artikel ontdek je wat deze aanval inhoudt, hoe die werkt, welke risico’s erbij horen en hoe je jouw organisatie beter beschermt tegen ongeautoriseerde toegang.
Wat betekent tailgating als attack binnen fysieke beveiliging?
Tailgating, ook wel piggybacking genoemd, is een vorm van fysieke beveiligingsinbraak. Een aanvaller bevindt zich in de buurt van een legitieme gebruiker en krijgt zonder eigen toegangsrechten toegang tot een beveiligd gebied. De aanvaller volgt de geautoriseerde gebruiker naar binnen op het moment dat deze een toegangspoort of deur opent. Daarbij profiteert hij van haast, drukte, sociale druk of een gebrek aan controle.
Hoewel de aanvaller geen toegangspas, pincode of biometrische verificatie heeft, kan hij door tailgating toch voorbij de beveiliging komen. Daardoor kan hij toegang krijgen tot kantoren, serverruimtes, magazijnen, archieven of andere gevoelige delen van een bedrijfspand. Juist omdat deze aanval eenvoudig lijkt, wordt het risico vaak onderschat. Een tailgating attack laat zien dat fysieke beveiliging en gedrag nauw samenhangen.
Een belangrijk kenmerk is dat de aanval niet altijd agressief of opvallend is. De aanvaller hoeft geen slot te forceren en geen digitale systemen te hacken. Vaak is overtuigend gedrag voldoende. Denk aan iemand die dozen draagt, doet alsof hij haast heeft of vriendelijk vraagt of de deur open mag blijven.
Hoe werkt tailgating als attack in de praktijk?
Een tailgating attack is relatief eenvoudig uit te voeren. De methode is vooral afhankelijk van menselijk gedrag en zwakke plekken in de fysieke beveiliging. De aanvaller observeert eerst het gebouw, de ingang en het gedrag van medewerkers. Daarna wacht hij op een geschikt moment om mee naar binnen te lopen.

Dit kan bijvoorbeeld gebeuren in kantoorgebouwen, parkeergarages, zorginstellingen, scholen, datacenters en logistieke omgevingen. Bij drukke ingangen valt een extra persoon minder snel op. Ook bij rookpauzes, lunchmomenten en wisselingen van diensten neemt het risico toe.
De aanvaller kan zichzelf voordoen als medewerker, sollicitant, monteur, schoonmaker of externe leverancier. Soms vraagt hij rechtstreeks of iemand de deur wil openhouden. In andere gevallen loopt hij zo dicht achter iemand aan dat de deur niet sluit voordat hij binnen is. Vooral automatische deuren en brede toegangspoorten kunnen dit risico vergroten.
Veel organisaties vertrouwen op medewerkers om toegang te controleren. Toch is die controle in de praktijk vaak wisselend. Medewerkers willen niet onbeleefd lijken. Daarnaast zijn ze soms afgeleid door telefoongesprekken, laptop tassen, bezoekers of deadlines. Daardoor kan een onbevoegde persoon ongehinderd het pand binnenkomen. Een tailgating attack slaagt vaak juist op zo’n alledaags moment.
Tailgating versus piggybacking: het verschil
De termen tailgating en piggybacking worden vaak door elkaar gebruikt. Toch is er een subtiel verschil. Bij tailgating volgt de aanvaller meestal zonder duidelijke toestemming. De medewerker merkt het niet, of grijpt niet in omdat de situatie onduidelijk is.
Bij piggybacking verleent de geautoriseerde persoon vaak bewust toegang. Dat gebeurt bijvoorbeeld wanneer iemand zegt dat hij zijn pas is vergeten. De medewerker houdt dan uit behulpzaamheid de deur open. In beide situaties is het resultaat hetzelfde: een onbevoegde persoon komt binnen zonder correcte verificatie.
Voor beveiligingsbeleid is dit verschil nuttig. Tailgating vraagt vooral om technische maatregelen en alertheid bij ingangen. Piggybacking vraagt daarnaast om duidelijke gedragsregels. Medewerkers moeten weten dat beleefdheid nooit belangrijker is dan veiligheid.
Gevaren van ongeautoriseerde toegang
Hoewel tailgating fysiek lijkt, kunnen de gevolgen digitaal, financieel en juridisch zijn. Zodra iemand binnen is, kan die persoon toegang krijgen tot systemen, documenten of ruimtes die normaal goed beschermd zijn. De aanval vormt daardoor een brug tussen fysieke en digitale beveiliging. Daarom hoort dit risico thuis in een breder beleid voor digitale en fysieke beveiliging.
De belangrijkste gevaren zijn onder andere:
- Ongeautoriseerde toegang tot vertrouwelijke informatie:
- Een aanvaller kan gevoelige bedrijfsinformatie bekijken of meenemen. Denk aan financiële gegevens, personeelsdossiers, klantgegevens, contracten of strategische plannen.
- Fysieke schade of diefstal:
- De aanvaller kan waardevolle bedrijfsmiddelen stelen of beschadigen. Voorbeelden zijn laptops, smartphones, toegangspassen, servers, prototypes en papieren dossiers.
- Reputatieschade:
- Een incident kan leiden tot verlies van klantvertrouwen. Dit geldt vooral wanneer gevoelige gegevens zijn gelekt of wanneer klanten merken dat basisbeveiliging ontbreekt.
- Interne dreigingen:
- Medewerkers kunnen onbewust een aanval mogelijk maken. Soms gebeurt dit door haast, gewoonte of de wens om vriendelijk te zijn.
- Complianceproblemen:
- Als persoonsgegevens worden ingezien of gestolen, kan dit gevolgen hebben onder de AVG/GDPR. Dat kan leiden tot meldplichten, onderzoeken, boetes en juridische claims.
- Voorbereiding op cyberaanvallen:
- Een fysieke indringer kan netwerkpoorten zoeken, apparaten plaatsen of inloggegevens fotograferen. Zo kan een fysieke inbraak later een digitale aanval mogelijk maken.
Voorbeelden van scenario’s bij een tailgating-attack
Tailgating kan in bijna elke organisatie voorkomen. De aanval past zich vaak aan de omgeving aan. Hieronder staan herkenbare voorbeelden die laten zien hoe eenvoudig de methode kan zijn. Een tailgating attack begint vaak onopvallend, maar kan snel ernstige gevolgen krijgen.
- Onbevoegde toegang tot een serverruimte:
- Een aanvaller volgt een medewerker naar een serverruimte. Daar kan hij netwerkapparatuur bekijken, kabels loshalen of gegevensdragers meenemen.
- Toegang tot een vergaderruimte:
- De aanvaller mengt zich onder medewerkers. Vervolgens loopt hij een vergaderruimte binnen waar vertrouwelijke besprekingen plaatsvinden.
- Infiltratie van een kantooromgeving:
- Een persoon doet zich voor als consultant, leverancier of sollicitant. Zonder goede controle krijgt hij toegang tot werkplekken en documenten.
- Misbruik van een rookruimte of achteringang:
- Bij zij-ingangen is vaak minder toezicht. Een aanvaller wacht tot medewerkers terug naar binnen gaan en loopt mee.
- Binnenkomen via de parkeergarage:
- Een voertuig volgt een geautoriseerde auto door de slagboom. Daarna kan de bestuurder via liften of trappenhuizen het gebouw bereiken.
Waarom medewerkers de zwakste schakel kunnen zijn
Technische beveiliging is belangrijk, maar mensen blijven cruciaal. Een dure toegangspoort helpt weinig als medewerkers de deur openhouden voor onbekenden. Daarom speelt gedrag een grote rol bij het voorkomen van ongeautoriseerde toegang.
Veel medewerkers willen behulpzaam zijn. Ze vinden het ongemakkelijk om iemand om identificatie te vragen. Ook denken ze vaak dat beveiliging alleen de taak is van receptie of facilitaire dienst. Daardoor ontstaat een cultuur waarin kleine uitzonderingen normaal worden.
Juist die uitzonderingen maken misbruik mogelijk. Een aanvaller hoeft maar één medewerker te vinden die niet oplet. Daarom moet beveiligingsbewustzijn onderdeel zijn van de dagelijkse werkcultuur. Niet op een angstige manier, maar als professionele gewoonte. Dit soort mensgerichte risico’s sluit aan bij andere vormen van dreigingen waarbij gedrag centraal staat.
Hoe kun je een tailgating attack voorkomen?
Er zijn verschillende maatregelen die bedrijven kunnen nemen om zich te beschermen tegen tailgating en ongeautoriseerde toegang. De beste aanpak combineert techniek, processen en training. Alleen camera’s plaatsen is meestal niet genoeg. Alleen regels communiceren werkt ook niet. Een gelaagde aanpak is sterker. Zo verklein je de kans dat een tailgating attack onopgemerkt lukt.
- Strikte toegangscontroleprocedures:
- Zorg ervoor dat medewerkers altijd hun toegangspassen gebruiken. Maak duidelijk dat zij nooit de deur voor anderen openhouden zonder controle, ook niet voor bekende gezichten.
- Gebruik van dubbele toegangsbeveiliging:
- Implementeer een tweede controlelaag voor gevoelige ruimtes. Denk aan een pincode, biometrische verificatie of een aparte autorisatie voor serverruimtes.
- Opleiding van medewerkers:
- Train medewerkers om alert te zijn op onbekende personen zonder pas of badge. Oefen ook hoe zij iemand vriendelijk en veilig kunnen aanspreken.
- Gebruik van beveiligingscamera’s:
- Installeer bewakingscamera’s bij hoofdingangen, zij-ingangen, liften en parkeergarages. Zorg ook voor duidelijke opvolging van verdachte beelden.
- Versterken van toegangspunten:
- Gebruik geavanceerde toegangscontroletechnologieën zoals biometrische scanners, smartcards, tourniquets of detectie van meerdere personen.
- Beveiligingspersoneel:
- Zorg voor beveiligingspersoneel bij drukke toegangspunten. Zij kunnen bezoekers begeleiden, passen controleren en afwijkend gedrag herkennen.
Praktische checklist voor toegangscontrole
Een goede checklist helpt om beveiliging concreet te maken. Gebruik deze punten om je huidige situatie te beoordelen. Herhaal de controle regelmatig, want gebouwen, teams en werkprocessen veranderen.
- Zijn alle ingangen voorzien van werkende toegangscontrole?
- Sluiten deuren snel genoeg na iedere doorgang?
- Zijn nooduitgangen beveiligd tegen misbruik van buitenaf?
- Worden bezoekers altijd geregistreerd en begeleid?
- Dragen medewerkers zichtbaar een badge of toegangspas?
- Is duidelijk wie toegang heeft tot serverruimtes en archieven?
- Worden verloren passen direct geblokkeerd?
- Weten medewerkers wat zij moeten doen bij twijfel?
- Worden incidenten geregistreerd en geëvalueerd?
- Zijn schoonmakers, leveranciers en tijdelijke krachten opgenomen in het toegangsbeleid?
Deze checklist hoeft niet ingewikkeld te zijn. Het belangrijkste is dat verantwoordelijkheden duidelijk zijn. Als niemand eigenaar is van fysieke beveiliging, blijven zwakke plekken vaak bestaan. Daardoor kan een tailgating attack langer onopgemerkt blijven.
Bezoekersbeleid als bescherming tegen tailgating
Een duidelijk bezoekersbeleid vermindert de kans op tailgating aanzienlijk. Bezoekers moeten weten waar zij zich mogen bevinden en wie hen begeleidt. Medewerkers moeten weten dat een onbekende zonder badge niet zomaar in het gebouw hoort te lopen.
Een sterk bezoekersproces begint bij registratie. Leg vast wie de bezoeker is, voor wie hij komt en hoe lang hij blijft. Geef bezoekers een tijdelijke badge met afwijkende kleur. Zo valt het sneller op wanneer iemand zich in een verkeerde zone bevindt.
Daarnaast is begeleiding belangrijk. Laat bezoekers niet zelfstandig door gevoelige afdelingen lopen. Dit geldt ook voor leveranciers, monteurs en consultants. Zelfs betrouwbare externe partijen hebben niet automatisch toegang tot alle ruimtes nodig. Heldere controle voorkomt dat behulpzaamheid verandert in een tailgating attack.
Technologie die ongeautoriseerde toegang helpt stoppen
Technologie kan medewerkers ondersteunen bij het voorkomen van tailgating. Toch moet technologie passen bij het risico en de omgeving. Een klein kantoor heeft andere behoeften dan een datacenter of onderzoeksfaciliteit.

Veelgebruikte oplossingen zijn toegangspassen, mobiele toegangsapps, biometrische scanners, intercomsystemen en tourniquets. Voor zeer gevoelige locaties kunnen mantraps nuttig zijn. Dit zijn sluizen waarbij slechts één persoon tegelijk wordt gecontroleerd voordat de volgende deur opent.
Ook detectiesystemen worden steeds slimmer. Sommige systemen herkennen wanneer twee personen door één autorisatie proberen te gaan. Andere oplossingen combineren camera’s met toegangslogboeken. Daardoor kan beveiliging achteraf sneller onderzoeken wat er is gebeurd. Als fysieke toegang eenmaal faalt, kan een aanvaller ook digitale zwaktes zoeken, zoals te ruime toegangsrechten.
Let wel op privacy en proportionaliteit. Biometrische gegevens zijn gevoelig. Gebruik zulke middelen alleen wanneer het risico dit rechtvaardigt en wanneer de verwerking juridisch goed is ingericht.
Wat te doen bij een vermoedelijke tailgating-aanval?
Als je vermoedt dat er een tailgating-aanval plaatsvindt, is snel en rustig handelen belangrijk. Medewerkers hoeven geen risico te nemen, maar moeten wel weten welke stappen zij kunnen zetten.
- Waarschuw de beveiliging: Meld de situatie direct aan de beveiligingsafdeling, receptie of verantwoordelijke manager.
- Vraag om identificatie: Controleer of de persoon een toegangspas heeft. Doe dit vriendelijk, maar duidelijk.
- Verifieer de toegang: Als iemand zegt medewerker of leverancier te zijn, controleer dit via het interne systeem of de contactpersoon.
- Laat de persoon niet verder lopen: Vraag de persoon om mee te gaan naar de receptie of een gecontroleerd punt.
- Registreer het incident: Noteer tijdstip, locatie, beschrijving en betrokken personen. Dit helpt bij onderzoek en verbetering.
- Herzie de procedures: Evalueer na het incident welke maatregel ontbrak of niet goed werkte.
Belangrijk is dat medewerkers niet worden ontmoedigd wanneer een melding achteraf onschuldig blijkt. Liever één keer te veel melden dan een echte indringer ongemerkt laten rondlopen. Een snelle melding kan een tailgating attack stoppen voordat iemand gevoelige ruimtes bereikt.
Veelgemaakte fouten bij fysieke beveiliging
Organisaties maken vaak dezelfde fouten. Ze investeren bijvoorbeeld veel in digitale beveiliging, maar vergeten dat een aanvaller soms gewoon naar binnen kan lopen. Ook worden toegangsrechten niet altijd ingetrokken wanneer medewerkers uit dienst gaan.
Een andere fout is dat tijdelijke passen te lang actief blijven. Dit gebeurt vaak bij projecten, verbouwingen of externe ondersteuning. Controleer daarom regelmatig welke passen actief zijn en wie ze gebruikt.
Verder zijn nooddeuren, laad- en loszones en parkeergarages vaak zwakke plekken. Ze worden minder goed bewaakt dan de hoofdingang. Toch bieden ze vaak directe toegang tot het gebouw. Neem deze punten dus altijd mee in een risicoanalyse. Een tailgating attack zoekt vaak precies zulke vergeten toegangspunten.
FAQ
Deze vragen helpen om tailgating en toegangsbeveiliging snel te beoordelen.
Is tailgating alleen een probleem voor grote bedrijven?
Nee. Ook kleine organisaties lopen risico. Juist kleinere bedrijven hebben soms minder formele toegangsprocedures. Daardoor kan een onbekende persoon makkelijker binnenkomen. Een tailgating attack vraagt dus ook bij kleine kantoren om duidelijke afspraken, zichtbare badges en alert gedrag bij deuren.
Helpt een toegangspas voldoende tegen tailgating?
Een toegangspas helpt, maar is niet voldoende. Medewerkers moeten de pas consequent gebruiken. Daarnaast moeten deuren zo zijn ingericht dat niet meerdere personen tegelijk kunnen binnenlopen. Controle, training en goede opvolging blijven daarom nodig.
Moeten medewerkers onbekenden altijd aanspreken?
Ja, maar op een veilige en professionele manier. Een eenvoudige vraag zoals “Kan ik u helpen?” is vaak genoeg. Bij twijfel moet beveiliging of receptie worden ingeschakeld. Zo voorkom je dat sociale druk een onbevoegde persoon verder helpt.
Hoe vaak moet training tegen tailgating plaatsvinden?
Minimaal jaarlijks, en bij voorkeur ook tijdens onboarding. Korte herhalingen werken vaak beter dan één lange training. Denk aan posters, simulaties en teamoverleggen. Daardoor blijft het onderwerp zichtbaar in het dagelijks werk.
Conclusie
Een tailgating attack vormt een belangrijke bedreiging voor de fysieke beveiliging van je organisatie. Toch kun je het risico aanzienlijk verminderen met duidelijke regels, bewuste medewerkers en passende technologie. De kern is simpel: iedereen die binnenkomt, moet correct worden geïdentificeerd en geautoriseerd. Door strikte toegangscontrole, medewerkerstraining, een sterk bezoekersbeleid en geavanceerde technologie te combineren, bescherm je je organisatie beter tegen ongeautoriseerde toegang.
Wil je weten hoe je jouw beveiliging kunt verbeteren? Neem dan contact met ons op voor advies over de beste beveiligingsoplossingen voor jouw bedrijf.
Stop tailgating-aanvallen voordat ze plaatsvinden. Bescherm je bedrijf tegen ongeautoriseerde toegang.

