Phishing Medewerkertraining

Hoe u van uw medewerkers een actieve beveiligingslaag maakt

Training en phishingsimulaties helpen medewerkers veiliger handelen bij phishing, social engineering en AI-risico’s.

14 augustus 2026 SpySecure SpySecure

“Ik weet zeker dat ik niet heb geklikt.” In de eerste weken van een trainingsprogramma horen we dit opvallend vaak. Wanneer we de gebeurtenis samen met de medewerker bekijken, verandert het antwoord: de medewerker herkent het bericht en bevestigt toch te hebben geklikt of zelfs gegevens te hebben ingevuld. Dat bewijst niet dat medewerkers onzorgvuldig zijn. Het laat zien waarom alleen bewustwording niet genoeg is: mensen moeten hun eigen gedrag zien voordat ze het kunnen veranderen.

Wat medewerkers in de praktijk doen

Een afgeronde training laat zien dat iemand een les heeft geopend. Het laat niet zien hoe die persoon reageert wanneer tijdens een drukke werkdag een geloofwaardig verzoek binnenkomt. Phishingsimulaties geven een heel ander beeld.

>75% van de medewerkers opende de testmail
>25% klikte op de link in het bericht
>3% vulde vertrouwelijke informatie in

Bron: SpySecure®-gegevens uit phishingsimulaties · 2026 YTD

Deze cijfers beschrijven drie verschillende gedragingen. Een bericht openen is niet hetzelfde als informatie prijsgeven. Klikken vergroot het risico. Vertrouwelijke informatie invullen is het moment waarop een overtuigend bericht kan uitgroeien tot een echt incident. Als we alle drie samenvoegen tot één “faalpercentage”, blijft onduidelijk waar het werkelijke probleem zit.

De percentages dalen in de loop van de tijd wanneer medewerkers regelmatig training en gerichte opvolging krijgen. Dat is belangrijker dan de beginscore. De relevante managementvraag is niet of iemand één keer een fout maakte, maar of risicovol gedrag afneemt en of daarop de juiste opvolging plaatsvindt.

Een simulatie is een meetinstrument, geen valstrikHet resultaat moet zichtbaar maken welk gedrag aandacht nodig heeft en passende opvolging activeren. Medewerkers publiekelijk de schuld geven kan leiden tot angst en stilzwijgen, maar niet tot betere beveiliging.

Phishing is slechts één van de risico’s voor medewerkers

Medewerkers nemen de hele werkdag beveiligingsbeslissingen, vaak zonder die als zodanig te herkennen. Ze keuren aanmeldingen goed, delen bestanden, installeren tools, reageren op berichten en geven applicaties toegang tot bedrijfsgegevens. Een effectief programma moet daarom veel meer behandelen dan alleen het herkennen van een verdachte e-mail.

De nuttigste onderwerpen sluiten aan op situaties die medewerkers daadwerkelijk tegenkomen. Dit zijn vijf terugkerende thema’s die we behandelen.

Verdachte berichten komen niet alleen via e-mail

Phishing kan via e-mail binnenkomen, maar vergelijkbare verzoeken verschijnen ook in sms-berichten, WhatsApp, samenwerkingstools en QR-codes. Smishing voelt vaak urgenter doordat mensen het bericht op hun telefoon lezen en minder context hebben om de afzender of bestemming te controleren.

Social engineering misbruikt vertrouwen en urgentie

Een aanvaller kan zich voordoen als directielid, collega, leverancier, bank of IT-partner. Het verzoek kan gaan over een betaling, gewijzigde bankgegevens, een vertrouwelijk document of een MFA-code. Medewerkers hebben een eenvoudig verificatieproces nodig voor ongebruikelijke verzoeken. Verwachten dat zij iedere aanvaller direct herkennen is niet realistisch.

Wachtwoorden en MFA vragen nog steeds om goede beslissingen

Medewerkers moeten weten waarom ieder wachtwoord uniek moet zijn, waarom een wachtwoordmanager veiliger is dan herkenbare wachtwoorden hergebruiken en waarom een onverwacht MFA-verzoek moet worden geweigerd en gemeld. MFA is een belangrijke beveiligingsmaatregel, maar verliest zijn werking wanneer iemand een verzoek goedkeurt of een verificatiecode deelt.

Gegevens lekken ook weg via legitieme tools

Een externe applicatie hoeft niet kwaadaardig te zijn om risico te veroorzaken. Medewerkers kunnen documenten uploaden naar een niet-goedgekeurde dienst, een applicatie ruime toegang geven of een bestand delen met het verkeerde externe account. Training moet het verschil tussen makkelijk delen en gecontroleerd omgaan met bedrijfsgegevens praktisch en zichtbaar maken.

AI-tools kunnen meer zien en wijzigen dan medewerkers verwachten

AI-assistenten kunnen via prompts en geüploade bestanden vertrouwelijke informatie ontvangen. Programmeeragents zoals Claude Code en ChatGPT Codex kunnen met ruime rechten bovendien bestanden lezen, opdrachten uitvoeren, onderdelen installeren en gegevens op een laptop wijzigen. Medewerkers hebben duidelijke regels nodig voor goedgekeurde tools, toegestane informatie en de toegang die een AI-agent mag krijgen.

Waarom één jaarlijkse training zo weinig verandert

Een jaarlijkse training kan aantonen dat medewerkers beveiligingsinstructies hebben ontvangen. Het is geen effectieve manier om maanden later hun gedrag te beïnvloeden, wanneer tijdens een drukke werkdag een overtuigend bericht binnenkomt.

Zonder herhaling is kennis moeilijk toe te passen. Een medewerker kan tijdens een geplande training ieder voorbeeld herkennen, maar een echt verzoek ziet er anders uit en concurreert met deadlines, vergaderingen en routinewerk. Een regel één keer kennen is niet hetzelfde als hem automatisch toepassen.

De risico’s veranderen gedurende het jaar. Nieuwe phishingmethoden, smishing, AI-tools, applicaties en werkprocessen creëren situaties die nog niet bestonden toen de jaarlijkse training werd afgerond. Nieuwe medewerkers kunnen bovendien pas maanden na die training in dienst komen.

Afronding meet deelname, geen gedrag. Een certificaat laat niet zien of iemand op een realistische link klikt, een onverwacht MFA-verzoek goedkeurt of vertrouwelijke informatie met de verkeerde dienst deelt. Het activeert ook geen extra hulp wanneer risicovol gedrag plaatsvindt.

Als veiliger gedrag het doel is, hebben medewerkers regelmatige oefening, snelle feedback en relevante opvolging nodig. Daarvoor is een doorlopend programma nodig in plaats van één jaarlijks moment.

Het programma dat we in de praktijk gebruiken

Het doel is niet om van iedere medewerker een cyberbeveiligingsspecialist te maken. Het doel is om een klein aantal veilige handelingen routine te maken en zichtbaar te krijgen waar extra hulp nodig is.

Doorlopende medewerkertraining
Korte trainingen over actuele risico’s, afgestemd op functie en gedrag. Een medewerker die vaker risico loopt, krijgt bijvoorbeeld extra of andere modules dan een medewerker die structureel goed scoort.
Trainingsprogramma
Actuele campagne
Adaptief programma
Iedere 2 weken
nieuwe training
3–5 min
per video
100%
vereiste testscore
Phishing herkennen
± 5 minuten
Afgerond
BEC & factuurfraude
± 6 minuten
Open
Wachtwoorden & accounts
± 4 minuten
Afgerond
Social engineering
± 5 minuten
Herhalen
Realistische phishingtests
Medewerkers ontvangen veilige testmails die eruitzien als echte phishing. Resultaten laten zien hoe zij reageren en waar extra training nodig is.
POSTVAK IN
› Bericht
Nieuwe factuur ter goedkeuring
JV
Jansen Verhuur
administratie@jansen-verhuur.com
09:42

Goedemorgen,

Bijgevoegd vindt u onze nieuwste factuur. Zou u deze vandaag nog kunnen controleren en goedkeuren? De betalingstermijn loopt vandaag af.

U kunt de factuur via onderstaande link bekijken.

Bekijk factuur

Met vriendelijke groet,
Administratie

Resultaten phishingsimulaties 2026
>75%
opende de e-mail
>25%
klikte op de link
>3%
vulde vertrouwelijke informatie in
Bron: SpySecure®-gegevens uit phishingsimulaties · 2026 YTD.

Bekijk hoe SpySecure® korte trainingen, realistische simulaties, gerichte opvolging en maandelijkse rapportage combineert in ons programma voor medewerkertraining.

STAP 1

Korte training iedere twee weken

Medewerkers ontvangen een aantrekkelijke video die meestal drie tot vijf minuten duurt. Iedere les behandelt één herkenbare situatie, zoals smishing, social engineering, wachtwoorden, MFA, veilig gegevens delen of het gebruik van AI-tools. Zo probeert één training niet de volledige cyberbeveiliging te behandelen. Het korte format past makkelijker in het dagelijkse werk en houdt het onderwerp het hele jaar onder de aandacht.

STAP 2

De juiste antwoorden zijn vereist, niet alleen afronding

Iedere video wordt gevolgd door een korte test. Medewerkers moeten een score van 100% behalen en kunnen vragen zo nodig opnieuw beantwoorden. Dit bewijst niet dat het gedrag al is veranderd, maar wel dat de kern van de les is begrepen. Alleen een afrondingspercentage toont dat niet aan.

STAP 3

Test gedrag zonder het moment vooraf aan te kondigen

Realistische phishingsimulaties laten zien wat buiten een les of toets gebeurt. Medewerkers weten niet wanneer een simulatie binnenkomt. Dat houdt de oefening waardevol: de organisatie ziet hoe mensen reageren terwijl zij gewone e-mail, deadlines en verzoeken verwerken.

STAP 4

Koppel risicovol gedrag aan directe opvolging

Klikken op een gesimuleerde link of gegevens invullen activeert extra training. De medewerker krijgt hulp die aansluit op het gedrag dat zojuist plaatsvond, terwijl de situatie nog herkenbaar is. Dat is veel nuttiger dan wachten tot de volgende jaarlijkse trainingsronde.

STAP 5

Rapporteer de trend en volg uitzonderingen op

SpySecure® levert iedere maand een beheerde rapportage met statistieken voor de hele organisatie en per medewerker. Het management ziet de algemene voortgang, herhaald risicovol gedrag en of aanvullende training is afgerond. De rapportage maakt van losse trainingsmomenten een doorlopend verbeterproces.

Gedrag bespreken werkt beter zonder verwijten

De medewerker die eerst stellig zegt niet te hebben geklikt, is meestal niet oneerlijk. E-mail wordt snel verwerkt en veel routinehandelingen worden nauwelijks onthouden. Door de echte gebeurtenis samen te bekijken, verdwijnt het verschil tussen beleving en gedrag. Het bewustzijn neemt vaak snel toe zodra medewerkers hun eigen resultaat of de prestaties van het hele team zien.

Ook de reactie op de training zelf is relevant. Medewerkers omschrijven de korte video’s als aantrekkelijk en leerzaam. We ontvangen regelmatig verzoeken om een deadline te verlengen omdat iemand op vakantie was en de training alsnog wil afronden. Dat is een beter teken dan verplichte deelname aan een lange jaarlijkse presentatie: het programma wordt onderdeel van het normale werk in plaats van een ongewenste compliance-oefening.

Het doel is veiliger beslissen

Het programma moet medewerkers stimuleren om te pauzeren, te controleren en te melden, niet om bang te worden voor fouten. Snel melden kan de impact van een echt incident beperken, zelfs wanneer iemand al heeft geklikt.

Meet gedrag, niet aanwezigheid

Een nuttig programma onderscheidt vier niveaus van bewijs binnen het volledige trainingsprogramma. Ieder niveau beantwoordt een andere managementvraag.

1

Deelname

Heeft de medewerker de training afgerond? Dit toont bereik, maar geen begrip of veranderd gedrag.

2

Begrip

Kon de medewerker iedere testvraag correct beantwoorden? Een vereiste score van 100% bevestigt dat de les op dat moment is begrepen.

3

Gedrag

Wat gebeurde er tijdens een realistische simulatie? Openen, klikken en ingevulde informatie tonen verschillende risiconiveaus en vragen om verschillende opvolging.

4

Verbetering

Neemt risicovol gedrag in de loop van de tijd af? De trend laat zien of training en opvolging een blijvende verandering opleveren.

Daarom is rapportage per medewerker belangrijk. Een algemeen percentage kan verbeteren terwijl dezelfde kleine groep risicovol gedrag blijft vertonen. Individuele statistieken maken gerichte ondersteuning mogelijk. De trend voor de hele organisatie laat het management zien of het programma als geheel verbetert.

Drie vragen voor het management

1Meten we alleen of trainingen zijn afgerond, of ook begrip en daadwerkelijk gedrag?
2Wat gebeurt er direct nadat een medewerker klikt of informatie invult?
3Zien we iedere maand de trend voor de organisatie én welke medewerkers extra ondersteuning nodig hebben?

Zo ziet een actieve beveiligingslaag eruit

Medewerkers mogen nooit de enige verdediging tegen phishing zijn. Technische e-mailbeveiliging, MFA, monitoring en incident response blijven essentieel. Medewerkers voegen wel een belangrijke beveiligingslaag toe wanneer drie handelingen routine worden.

Pauzeer

Stop voordat u reageert op een onverwacht verzoek over geld, inloggegevens, gevoelige informatie of urgente wijzigingen.

Controleer

Bevestig ongebruikelijke verzoeken via een ander vertrouwd kanaal. Reageer niet op hetzelfde bericht en gebruik niet de contactgegevens uit dat bericht.

Meld

Meld verdachte berichten en fouten snel. Een vroege melding geeft het beveiligingsteam tijd om onderzoek te doen, anderen te waarschuwen en de impact te beperken.

Wilt u de beveiliging van medewerkers binnen uw organisatie bespreken?

Vertel ons wat u wilt verbeteren. We bespreken graag welke trainingen, realistische phishingsimulaties en rapportages uw organisatie nodig heeft.

 
Technische bronnen