Geen verwijten, wel bewustwording. Leer je organisatie phishing herkennen.

Hoe zorg je er als leidinggevende voor dat phishingtests jullie veiligheidscultuur versterken – in plaats van die te ondermijnen met beschaming en het aanwijzen van schuldigen? Effectieve phishingtraining draait om reflectie creëren, niet angst.

Geen verwijten, wel bewustwording. Leer je organisatie phishing herkennen.

Stel je voor: een medewerker valt voor een overtuigende phishingmail. Één klik – en plotseling staat de deur voor hackers mogelijk open naar jullie organisatie.

Wat doe je nu?

Ga je met de vinger wijzen en misschien een officiële waarschuwing geven, of gebruik je het incident als leermoment?
Steeds meer organisaties voeren phishingsimulaties uit om medewerkers te trainen in het herkennen van valse e-mails. Maar de aanpak verschilt: op de ene plek eindigt het als een “gotcha”-oefening, waar een misstap schaamte en straf oplevert, terwijl het op andere plekken een veilige ruimte wordt waarin mensen samen wijzer worden.

Phishing: de mens is het grootste veiligheidslek

Het jaarlijkse Data Breach Investigations Report (DBIR) van Verizon documenteert dat 82% van alle databreuken de menselijke factor betreft – vaak in de vorm van social engineering-aanvallen zoals phishing. Phishing is zelfs de meest gebruikte techniek wanneer hackers zich gericht op mensen richten. Met andere woorden: voor aanvallers is het vaak makkelijker om een medewerker te misleiden om de deur te openen, dan om die deur met technische middelen open te breken.

Dat betekent dat medewerkers door de hele organisatie heen – van de receptie tot de directie – toegerust moeten worden om deze aanvallen te herkennen en te weerstaan. Ook toezichthouders en normenkaders hebben dit probleem op de radar. De NIS2-richtlijn van de EU stelt bijvoorbeeld eisen dat alle medewerkers van essentiële organisaties doorlopend getraind worden in cybersecurity en goede praktijken kennen. Phishingtraining is dus niet zomaar “nice to have”, maar een noodzakelijk instrument in de gereedschapskist van moderne beveiligingsleiders.

Beschamen werkt averechts

Wanneer medewerkers in een test op een valse mail klikken, is het verleidelijk om de frustratie de vrije loop te laten. Helaas zien we voorbeelden van organisaties die dit aanpakken door mensen die erin trappen te beschamen of te straffen. Uit onderzoek blijkt dat 42% van de organisaties disciplinaire waarschuwingen heeft gegeven aan medewerkers na een beveiligingsincident – en de anekdotes over “creatieve” straffen zijn talrijk. In één geval stuurde een leidinggevende zelfs een mail naar het hele bedrijf met de naam van de medewerker die voor een phishingmail was gevallen, als afschrikwekkend voorbeeld.

Het probleem met beschamen en straffen is dat niemand leert van vernedering. Onderzoek wijst erop dat een schuldcultuur de organisatie als een boemerang kan treffen: medewerkers die het gevoel hebben tot zondebok gemaakt te zijn, worden defensief en verliezen vertrouwen. De angst voor represailles kan er in het slechtste geval toe leiden dat mensen beveiligingsincidenten verbergen of niet melden – precies het tegenovergestelde van wat we willen.

Veiligheidscultuur rond phishingaanvallen in plaats van angst

Gelukkig blijkt dat medewerkers veel positiever reageren wanneer het management kiest voor leren in plaats van uitschelden of met de vinger wijzen. In het onderzoek van Karen Renaud beschreven medewerkers hoe begrip van hun leidinggevende na een beveiligingsfout hen juist gedreven maakte om het recht te zetten en herhaling te voorkomen. Niemand werd te kijk gezet; in plaats daarvan kregen ze hulp om de gevolgen te beperken en van de fout te leren.

Het resultaat was een sterkere relatie tussen werkgever en medewerker – en iemand die gemotiveerd was om het in de toekomst beter te doen. Deze aanpak – sommigen noemen het een “no-blame culture” – is goud waard voor de beveiliging. Wanneer mensen fouten durven toegeven en bijna-missers durven delen, krijg je als management de informatie die nodig is om snel op dreigingen te reageren. De cultuur wordt gekenmerkt door openheid en continue verbetering.

Maar het werkt ook door als rimpels in het water. Het levert niet alleen betere it-beveiliging op – het versterkt ook de algemene cultuur binnen de organisatie. Een veilige, op vertrouwen gebaseerde benadering van leren betekent dat mensen hun hand durven opsteken, vragen durven stellen en hun mond durven opendoen als iets niet klopt – op alle vlakken. En het betekent dat mensen elkaar steunen in plaats van met de vinger te wijzen. Wanneer een medewerker een fout durft toe te geven – en met nieuwsgierigheid wordt ontvangen in plaats van schaamte – wordt het makkelijker voor anderen om hetzelfde te doen. Dat soort cultuur betaalt zich op de lange termijn uit. Niet alleen op het vlak van beveiliging, maar ook in welzijn, samenwerking en verantwoordelijkheidsgevoel.

Zo gebruik je phishingtests als leerinstrument

Phishingsimulaties kunnen een effectief wapen tegen cyberdreigingen zijn – als ze goed worden ingezet. Hier zijn vier concrete aanbevelingen om er een leermoment van te maken in plaats van een straf:

1. Maak het realistisch – en onaangekondigd. Phishingaanvallen komen onaangekondigd, dus dat moet de training ook doen. Test verschillende soorten aanvallen en versimpel ze niet.

2. Geef snelle, constructieve feedback. Wanneer een medewerker klikt, moet die hulp krijgen, geen uitbrander. Dat kan een vriendelijke uitleg zijn of een korte instructievideo.

3. Beloon het goede gedrag. Beloon degenen die pogingen herkennen en melden. Organiseer kleine wedstrijden, gebruik badges of geef simpelweg erkenning – het werkt.

4. Het management gaat voorop. Maak duidelijk dat het doel leren is, en laat ook leidinggevenden meedoen en hun eigen fouten delen. Dat schept veiligheid en vertrouwen.

Phishingsimulaties moeten worden gezien als een leerruimte, niet als een examen. Daarom werkt het het beste als je het als een vast onderdeel van je organisatie draait, iets waar iedereen doorlopend aan meedoet.

Referenties:

  • ENISA – Europees Agentschap voor cyberbeveiliging (2023)
  • Verizon (2022). Data Breach Investigations Report
  • Karen Renaud, Wall Street Journal
  • CREST (2021)
  • NIST Special Publication 800-53 (Rev. 5, 2022)
  • Nordic Cyber Group (2023)
Awarenesstraining awarenesstraining phishingtraining phishingtraining humanfirewall gedragstraining itbeveiliging cybersecurity cyberbeveiliging gdpr nis2 isae3402

Klaar om Mindzeed in actie te zien?

Boek een demo van 30 minuten of vraag een vrijblijvende prijs aan.