Als we het over digitale beveiliging hebben, vergeten we vaak één ding: je kunt mensen niet patchen. Daarom moet training aansluiten op hun realiteit, zodat digitale beveiliging onderdeel wordt van de cultuur – niet alleen van de techniek.
In veel organisaties leeft nog het idee dat awareness draait om het geven van informatie. Maar het is niet genoeg om te weten dat phishing bestaat. Het gaat erom het in de praktijk te herkennen – midden in een drukke werkdag – en erop te reageren. Dat is wat we bedoelen wanneer we zeggen dat het draait om veilig denken.
En dat vraagt om training. Geen toets. Te vaak wordt awareness een taak die je moet halen. Een quiz waarvoor je 80% goed moet hebben. Maar zo leren mensen niet. We leren door herhaling, door voorbeelden, door context en door te durven vragen wanneer we twijfelen. Het gaat er niet om mensen het gevoel te geven dat ze bewaakt worden. Het gaat erom duidelijk te maken wat ze moeten doen – en het makkelijk te maken om het juiste te doen.
Train medewerkers in cybersecurity vanuit hun dagelijkse realiteit en gedrag
Wanneer we mensen trainen in digitale beveiliging, moeten we ze niet behandelen als risico's die we moeten beheersen, maar als teamgenoten die we moeten opleiden en toerusten om zich veiliger te bewegen in het digitale landschap. En dat doen we door hun realiteit erbij te betrekken.
- Wat zien ze in hun inbox?
- Welke mails voelen betrouwbaar aan?
- Welke beslissingen nemen ze snel omdat ze het druk hebben – en waar ontstaat de twijfel?
Dat soort vragen is veel belangrijker dan of ze het begrip social engineering kunnen definiëren.
Het gaat om het verankeren van veiligheid, leren en het nemen van verantwoordelijkheid voor hun digitale beveiliging, wat in het slechtste geval fatale gevolgen kan hebben in het “echte leven”. Het soort dat mensen laat durven handelen, durven vragen, durven fouten toegeven en ervan leren. Want er zullen fouten gebeuren. Mensen zullen klikken. Maar als je een cultuur hebt opgebouwd waarin het oké is om het te melden, kun je reageren voordat het escaleert. Dus ja – we kunnen mensen niet patchen.
Maar we kunnen ze wel tot een kracht maken en tot een digitale verdedigingslinie. Een soort firewall, zo je wilt. Iets waarover we hier trouwens al hebben geschreven >>
In plaats van te denken: “Hoe patchen we mensen?”, moeten we vragen: “Hoe trainen we ze om veilig te navigeren?” Dat is wat jullie digitale beveiliging écht versterkt en het gedrag creëert dat in de praktijk het verschil maakt.