Veilig & weerbaar

Waarom een phishingtraining die eens per jaar wordt afgevinkt niets oplost

Veel bedrijven vinken bewustwording af met een jaarlijkse training. Wij leggen uit waarom dat zelden iets verandert, en wat wel werkt.

Alle artikelen

Waarom een phishingtraining die eens per jaar wordt afgevinkt niets oplost

Ergens in de agenda staat een terugkerende afspraak. Elk najaar krijgt iedereen een link naar de verplichte e-learning over phishing. Twintig minuten video, een testje aan het eind, een certificaat in de mail. Daarna is het weer een jaar stil. Precies dat patroon maakt de training vrijwel waardeloos.

Niet omdat de inhoud slecht is. De meeste trainingen leggen prima uit hoe een phishingmail eruitziet en waarom mensen erin trappen. Dat hebben we in een eerder artikel al behandeld. Het probleem zit in het moment: bewustwording die je één keer per jaar aanzet, is geen gedrag. Het is een vinkje.

Een training verandert gedrag niet, herhaling wel

Mensen onthouden wat ze regelmatig tegenkomen, niet wat ze één keer hebben gezien. Iemand die in januari leert wat een verdachte link is, herkent die kennis in september allang niet meer automatisch, zeker niet op een drukke maandagochtend tussen twintig andere mails. Een jaarlijkse training werkt dus averechts: hij geeft directie en management het gevoel dat het onderwerp is afgehandeld, terwijl het gedrag op de werkvloer nauwelijks is veranderd.

Wij zien bewustwording daarom niet als een cursus, maar als een doorlopend proces. Dat klinkt misschien zwaarder dan het is. Het betekent vooral dat je kleiner en vaker meet, oefent en bijstuurt, in plaats van één keer per jaar groot uit te pakken.

Begin met meten, niet met trainen

De meeste bedrijven starten verkeerd om. Ze kopen eerst een trainingstool en zoeken daarna uit wat ze ermee willen bereiken. Wij draaien die volgorde om. Voordat je iemand iets leert, wil je weten waar je organisatie nu staat. Klikt een deel van de medewerkers structureel op verdachte links? Wordt een vreemd verzoek om een betaling gewoon uitgevoerd, ook als de afzender ongebruikelijk is? Melden mensen twijfel, of houden ze die voor zich uit angst om dom te lijken?

Die nulmeting geeft een reëel beeld in plaats van een gevoel. Pas als je weet welk gedrag er nu is, kun je bepalen wat er echt moet veranderen en waar de risico’s zitten. Zonder die meting train je in het duister en hoop je dat het ergens landt.

Beleid voor techniek, en voor training

Een training zonder duidelijke afspraken erachter mist houvast. Als medewerkers niet weten wat het bedrijf precies verwacht, bijvoorbeeld dat een betaalverzoek altijd telefonisch wordt geverifieerd of dat een onbekende bijlage nooit zomaar wordt geopend, dan blijft een training abstracte kennis zonder gevolg.

Daarom leggen wij eerst vast wat wel en niet mag, voordat we gaan handhaven of trainen. Dat beleid hoeft niet dik te zijn. Het moet vooral duidelijk en concreet zijn, en aansluiten bij hoe er in jouw bedrijf daadwerkelijk wordt gewerkt. Een groothandel met veel externe leveranciers heeft andere afspraken nodig dan een productiebedrijf waar vooral intern wordt gecommuniceerd.

Mensen meenemen voordat je iets verplicht

Bewustwording werkt alleen als mensen begrijpen waarom iets van hen wordt gevraagd. Een verplichte training die als controle voelt, roept weerstand op. Mensen vullen hem in om ervan af te zijn, niet om er iets van te leren.

Wij geloven in de omgekeerde volgorde. Eerst uitleggen waarom iets speelt en wat er concreet op het spel staat voor het bedrijf en voor de collega zelf, dan pas het gesprek voeren over wat er van iedereen wordt verwacht. Handhaving, bijvoorbeeld een gesprek na een gemiste melding, komt daarna pas aan bod en voelt dan logisch in plaats van willekeurig.

Wat dit voor jouw bedrijf betekent

Concreet betekent dit dat we bij Motics starten met een beeld van de huidige situatie: een gecontroleerde phishingtest, een gesprek met leidinggevenden over wat ze in de praktijk zien, en een korte inventarisatie van bestaand beleid. Vanuit dat beeld stellen we vast wat er nodig is. Soms is dat een paar korte, terugkerende oefeningen per jaar in plaats van één grote sessie. Soms is het vooral een kwestie van beleid scherper maken, zodat mensen weten wat er van hen wordt verwacht.

Dat sluit ook aan bij hoe wij naar NIS2 kijken. Aantoonbaar maken dat je aan bewustwording werkt, vraagt om meer dan een certificaat van een e-learning. Het vraagt om een lopend proces met meetpunten, waarin je kunt laten zien wat er is gemeten, welk beleid daarop is gebaseerd en hoe medewerkers daarin zijn meegenomen.

Wij denken hierin in het hele domein rondom mensen en gedrag: van meting tot beleid tot herhaling. Dat werkt beter dan een jaarlijks vinkje, en het geeft je iets waar je als ondernemer daadwerkelijk op kunt sturen.

Een paar vragen die we vaak krijgen

Hoe vaak moet je dan wel oefenen?

Er is geen vaste frequentie die voor elk bedrijf werkt. Voor de meeste MKB-organisaties werkt een combinatie van enkele korte, onaangekondigde oefeningen per jaar beter dan één grote sessie. De frequentie stem je af op wat de nulmeting laat zien.

Is een phishingtest niet gewoon mensen erin laten lopen?

Het voelt soms zo, maar het doel is nooit om iemand te betrappen. Een goede test geeft inzicht in patronen binnen de organisatie, niet in individuele schuld, en de uitkomst gebruik je om beleid en uitleg te verbeteren, niet om mensen aan te spreken.

Wat als medewerkers een training als wantrouwen ervaren?

Dat gevoel ontstaat meestal wanneer een training zonder uitleg wordt opgelegd. Als je vooraf laat zien waarom het onderwerp speelt en wat er voor het bedrijf op het spel staat, verandert de beleving van controle naar samen iets voorkomen.

Kunnen we dit los van een groter ICT-traject oppakken?

Dat kan, maar bewustwording werkt het best als het onderdeel is van een breder beeld van hoe een bedrijf met risico’s omgaat. Losse acties helpen, al blijft het effect groter wanneer meting, beleid en techniek op elkaar zijn afgestemd.


Wil je weten waar jouw organisatie nu staat als het gaat om bewustwording rond phishing en social engineering? Wij denken graag met je mee over een aanpak die past bij hoe er bij jullie daadwerkelijk wordt gewerkt.

Nieuwsbrief

Elke maand praktische ICT-inzichten

Wat er speelde, wat het voor jouw bedrijf betekent en één ding dat je vandaag zelf kunt doen. Geen verkooppraat, afmelden kan altijd.

We gebruiken je adres alleen voor de nieuwsbrief. Zie onze privacyverklaring.

Nog vragen over je eigen ICT?

Doe de gratis scan en zie hoe je eigen ICT ervoor staat, in plaats van het bij algemene kennis te laten. Wil je het bespreken? Een vrijblijvende kennismaking kan altijd.

Gratis en vrijblijvend, zonder verkooppraatje.

Mogen we meten wat je helpt?

Met analytische cookies zien we welke pagina's je verder helpen en welke niet, zodat we de site kunnen verbeteren. Geen advertenties, geen doorverkoop van gegevens. We plaatsen ze pas na jouw toestemming. Lees ons cookiebeleid.

Je keuze pas je later aan via ‘Cookievoorkeuren’ onderaan elke pagina.