“Ik weet zeker dat ik niet heb geklikt.” In de eerste weken van een trainingsprogramma horen we dit opvallend vaak. Wanneer we de gebeurtenis samen met de medewerker bekijken, verandert het antwoord: de medewerker herkent het bericht en bevestigt toch te hebben geklikt of zelfs gegevens te hebben ingevuld. Dat bewijst niet dat medewerkers onzorgvuldig zijn. Het laat zien waarom alleen bewustwording niet genoeg is: mensen moeten hun eigen gedrag zien voordat ze het kunnen veranderen.
Wat medewerkers in de praktijk doen
Een afgeronde training laat zien dat iemand een les heeft geopend. Het laat niet zien hoe die persoon reageert wanneer tijdens een drukke werkdag een geloofwaardig verzoek binnenkomt. Phishingsimulaties geven een heel ander beeld.
Bron: SpySecure®-gegevens uit phishingsimulaties · 2026 YTD
Deze cijfers beschrijven drie verschillende gedragingen. Een bericht openen is niet hetzelfde als informatie prijsgeven. Klikken vergroot het risico. Vertrouwelijke informatie invullen is het moment waarop een overtuigend bericht kan uitgroeien tot een echt incident. Als we alle drie samenvoegen tot één “faalpercentage”, blijft onduidelijk waar het werkelijke probleem zit.
De percentages dalen in de loop van de tijd wanneer medewerkers regelmatig training en gerichte opvolging krijgen. Dat is belangrijker dan de beginscore. De relevante managementvraag is niet of iemand één keer een fout maakte, maar of risicovol gedrag afneemt en of daarop de juiste opvolging plaatsvindt.
Phishing is slechts één van de risico’s voor medewerkers
Medewerkers nemen de hele werkdag beveiligingsbeslissingen, vaak zonder die als zodanig te herkennen. Ze keuren aanmeldingen goed, delen bestanden, installeren tools, reageren op berichten en geven applicaties toegang tot bedrijfsgegevens. Een effectief programma moet daarom veel meer behandelen dan alleen het herkennen van een verdachte e-mail.
De nuttigste onderwerpen sluiten aan op situaties die medewerkers daadwerkelijk tegenkomen. Dit zijn vijf terugkerende thema’s die we behandelen.
Verdachte berichten komen niet alleen via e-mail
Phishing kan via e-mail binnenkomen, maar vergelijkbare verzoeken verschijnen ook in sms-berichten, WhatsApp, samenwerkingstools en QR-codes. Smishing voelt vaak urgenter doordat mensen het bericht op hun telefoon lezen en minder context hebben om de afzender of bestemming te controleren.
Social engineering misbruikt vertrouwen en urgentie
Een aanvaller kan zich voordoen als directielid, collega, leverancier, bank of IT-partner. Het verzoek kan gaan over een betaling, gewijzigde bankgegevens, een vertrouwelijk document of een MFA-code. Medewerkers hebben een eenvoudig verificatieproces nodig voor ongebruikelijke verzoeken. Verwachten dat zij iedere aanvaller direct herkennen is niet realistisch.
Wachtwoorden en MFA vragen nog steeds om goede beslissingen
Medewerkers moeten weten waarom ieder wachtwoord uniek moet zijn, waarom een wachtwoordmanager veiliger is dan herkenbare wachtwoorden hergebruiken en waarom een onverwacht MFA-verzoek moet worden geweigerd en gemeld. MFA is een belangrijke beveiligingsmaatregel, maar verliest zijn werking wanneer iemand een verzoek goedkeurt of een verificatiecode deelt.
Gegevens lekken ook weg via legitieme tools
Een externe applicatie hoeft niet kwaadaardig te zijn om risico te veroorzaken. Medewerkers kunnen documenten uploaden naar een niet-goedgekeurde dienst, een applicatie ruime toegang geven of een bestand delen met het verkeerde externe account. Training moet het verschil tussen makkelijk delen en gecontroleerd omgaan met bedrijfsgegevens praktisch en zichtbaar maken.
AI-tools kunnen meer zien en wijzigen dan medewerkers verwachten
AI-assistenten kunnen via prompts en geüploade bestanden vertrouwelijke informatie ontvangen. Programmeeragents zoals Claude Code en ChatGPT Codex kunnen met ruime rechten bovendien bestanden lezen, opdrachten uitvoeren, onderdelen installeren en gegevens op een laptop wijzigen. Medewerkers hebben duidelijke regels nodig voor goedgekeurde tools, toegestane informatie en de toegang die een AI-agent mag krijgen.
Waarom één jaarlijkse training zo weinig verandert
Een jaarlijkse training kan aantonen dat medewerkers beveiligingsinstructies hebben ontvangen. Het is geen effectieve manier om maanden later hun gedrag te beïnvloeden, wanneer tijdens een drukke werkdag een overtuigend bericht binnenkomt.
Zonder herhaling is kennis moeilijk toe te passen. Een medewerker kan tijdens een geplande training ieder voorbeeld herkennen, maar een echt verzoek ziet er anders uit en concurreert met deadlines, vergaderingen en routinewerk. Een regel één keer kennen is niet hetzelfde als hem automatisch toepassen.
De risico’s veranderen gedurende het jaar. Nieuwe phishingmethoden, smishing, AI-tools, applicaties en werkprocessen creëren situaties die nog niet bestonden toen de jaarlijkse training werd afgerond. Nieuwe medewerkers kunnen bovendien pas maanden na die training in dienst komen.
Afronding meet deelname, geen gedrag. Een certificaat laat niet zien of iemand op een realistische link klikt, een onverwacht MFA-verzoek goedkeurt of vertrouwelijke informatie met de verkeerde dienst deelt. Het activeert ook geen extra hulp wanneer risicovol gedrag plaatsvindt.
Als veiliger gedrag het doel is, hebben medewerkers regelmatige oefening, snelle feedback en relevante opvolging nodig. Daarvoor is een doorlopend programma nodig in plaats van één jaarlijks moment.
Het programma dat we in de praktijk gebruiken
Het doel is niet om van iedere medewerker een cyberbeveiligingsspecialist te maken. Het doel is om een klein aantal veilige handelingen routine te maken en zichtbaar te krijgen waar extra hulp nodig is.
Goedemorgen,
Bijgevoegd vindt u onze nieuwste factuur. Zou u deze vandaag nog kunnen controleren en goedkeuren? De betalingstermijn loopt vandaag af.
U kunt de factuur via onderstaande link bekijken.
Met vriendelijke groet,
Administratie
Bekijk hoe SpySecure® korte trainingen, realistische simulaties, gerichte opvolging en maandelijkse rapportage combineert in ons programma voor medewerkertraining.
Korte training iedere twee weken
Medewerkers ontvangen een aantrekkelijke video die meestal drie tot vijf minuten duurt. Iedere les behandelt één herkenbare situatie, zoals smishing, social engineering, wachtwoorden, MFA, veilig gegevens delen of het gebruik van AI-tools. Zo probeert één training niet de volledige cyberbeveiliging te behandelen. Het korte format past makkelijker in het dagelijkse werk en houdt het onderwerp het hele jaar onder de aandacht.
De juiste antwoorden zijn vereist, niet alleen afronding
Iedere video wordt gevolgd door een korte test. Medewerkers moeten een score van 100% behalen en kunnen vragen zo nodig opnieuw beantwoorden. Dit bewijst niet dat het gedrag al is veranderd, maar wel dat de kern van de les is begrepen. Alleen een afrondingspercentage toont dat niet aan.
Test gedrag zonder het moment vooraf aan te kondigen
Realistische phishingsimulaties laten zien wat buiten een les of toets gebeurt. Medewerkers weten niet wanneer een simulatie binnenkomt. Dat houdt de oefening waardevol: de organisatie ziet hoe mensen reageren terwijl zij gewone e-mail, deadlines en verzoeken verwerken.
Koppel risicovol gedrag aan directe opvolging
Klikken op een gesimuleerde link of gegevens invullen activeert extra training. De medewerker krijgt hulp die aansluit op het gedrag dat zojuist plaatsvond, terwijl de situatie nog herkenbaar is. Dat is veel nuttiger dan wachten tot de volgende jaarlijkse trainingsronde.
Rapporteer de trend en volg uitzonderingen op
SpySecure® levert iedere maand een beheerde rapportage met statistieken voor de hele organisatie en per medewerker. Het management ziet de algemene voortgang, herhaald risicovol gedrag en of aanvullende training is afgerond. De rapportage maakt van losse trainingsmomenten een doorlopend verbeterproces.
Gedrag bespreken werkt beter zonder verwijten
De medewerker die eerst stellig zegt niet te hebben geklikt, is meestal niet oneerlijk. E-mail wordt snel verwerkt en veel routinehandelingen worden nauwelijks onthouden. Door de echte gebeurtenis samen te bekijken, verdwijnt het verschil tussen beleving en gedrag. Het bewustzijn neemt vaak snel toe zodra medewerkers hun eigen resultaat of de prestaties van het hele team zien.
Ook de reactie op de training zelf is relevant. Medewerkers omschrijven de korte video’s als aantrekkelijk en leerzaam. We ontvangen regelmatig verzoeken om een deadline te verlengen omdat iemand op vakantie was en de training alsnog wil afronden. Dat is een beter teken dan verplichte deelname aan een lange jaarlijkse presentatie: het programma wordt onderdeel van het normale werk in plaats van een ongewenste compliance-oefening.
Het doel is veiliger beslissen
Het programma moet medewerkers stimuleren om te pauzeren, te controleren en te melden, niet om bang te worden voor fouten. Snel melden kan de impact van een echt incident beperken, zelfs wanneer iemand al heeft geklikt.
Meet gedrag, niet aanwezigheid
Een nuttig programma onderscheidt vier niveaus van bewijs binnen het volledige trainingsprogramma. Ieder niveau beantwoordt een andere managementvraag.
Deelname
Heeft de medewerker de training afgerond? Dit toont bereik, maar geen begrip of veranderd gedrag.
Begrip
Kon de medewerker iedere testvraag correct beantwoorden? Een vereiste score van 100% bevestigt dat de les op dat moment is begrepen.
Gedrag
Wat gebeurde er tijdens een realistische simulatie? Openen, klikken en ingevulde informatie tonen verschillende risiconiveaus en vragen om verschillende opvolging.
Verbetering
Neemt risicovol gedrag in de loop van de tijd af? De trend laat zien of training en opvolging een blijvende verandering opleveren.
Daarom is rapportage per medewerker belangrijk. Een algemeen percentage kan verbeteren terwijl dezelfde kleine groep risicovol gedrag blijft vertonen. Individuele statistieken maken gerichte ondersteuning mogelijk. De trend voor de hele organisatie laat het management zien of het programma als geheel verbetert.
Drie vragen voor het management
Zo ziet een actieve beveiligingslaag eruit
Medewerkers mogen nooit de enige verdediging tegen phishing zijn. Technische e-mailbeveiliging, MFA, monitoring en incident response blijven essentieel. Medewerkers voegen wel een belangrijke beveiligingslaag toe wanneer drie handelingen routine worden.
Pauzeer
Stop voordat u reageert op een onverwacht verzoek over geld, inloggegevens, gevoelige informatie of urgente wijzigingen.
Controleer
Bevestig ongebruikelijke verzoeken via een ander vertrouwd kanaal. Reageer niet op hetzelfde bericht en gebruik niet de contactgegevens uit dat bericht.
Meld
Meld verdachte berichten en fouten snel. Een vroege melding geeft het beveiligingsteam tijd om onderzoek te doen, anderen te waarschuwen en de impact te beperken.
Wilt u de beveiliging van medewerkers binnen uw organisatie bespreken?
Vertel ons wat u wilt verbeteren. We bespreken graag welke trainingen, realistische phishingsimulaties en rapportages uw organisatie nodig heeft.
%20-%20no%20white%20space%20-%20resized-1.png?width=4164&height=948&name=logo%201%20(bold)%20-%20no%20white%20space%20-%20resized-1.png)