Dat ene berichtdie niemandtegen het licht gehouden.
Een oefening met phishing laat niet zien wie er onoplettend is. Zij laat zien welke trucs bij u werken en waar een korte uitleg meer doet dan nog een richtlijn.
Waarom veel oefeningen meer schaden dan helpen
Vier fouten die een goed idee verbranden.
Iedereen krijgt hetzelfde bericht op dezelfde dag
Na tien minuten weet het hele huis ervan, en vanaf dat moment meet de oefening alleen nog hoe snel nieuws zich door de gang verspreidt.
Het testbericht is te doorzichtig
Wie alleen plompe vervalsingen stuurt, bevestigt een vals gevoel van veiligheid. Aanvallers sturen geen plompe vervalsingen.
Wie klikt, wordt gemeld
Zodra een analyse namen bij leidinggevenden brengt, ontstaat angst in plaats van aandacht. Voorvallen worden daarna niet meer gemeld, maar verzwegen.
Na de klik gebeurt er niets
Een oefening zonder uitleg erna is een statistiek. Het leren begint pas op het moment dat iemand begrijpt waaraan het te herkennen was.
Zo verloopt een oefening bij Conbool
Voorbereiden, spreiden, uitleggen.
1. Kring en truc kiezen
U bepaalt welke afdelingen meedoen en op welke trucs de berichten zich richten.
2. Verspreid in de tijd versturen
De berichten gaan over meerdere dagen de deur uit, zodat de oefening zichzelf niet aankondigt.
3. Meteen uitleggen
Wie reageerde, krijgt direct een korte les over precies die truc, zonder melding aan derden.
Wat de oefening kenmerkt
Zes punten die het effect bepalen.
Realistische sjablonen
De berichten sluiten aan bij trucs die werkelijk rondgaan, en niet bij doorzichtige testpost.
Spreiding in de tijd
Versturen verspreid in plaats van gebundeld, zodat de uitkomst het dagelijks werk weerspiegelt en niet de snelheid van de wandelgangen.
Uitleg in plaats van een melding
Op de reactie volgt een korte les, geen bericht aan de leidinggevende.
Analyse op groepsniveau
Uitkomsten per afdeling en per periode, zonder ranglijst van medewerkers.
Uw postbus heeft de opslaggrens bereikt
it-service@postbus-beheer.net
Dit was een oefening
Het domein van de afzender hoort niet bij uw organisatie. Bij echte meldingen van dit soort helpt een blik op het adres achter de weergavenaam.
Wie niet reageerde, krijgt niets. Er is geen ranglijst en geen melding aan leidinggevenden.
Eerst het bericht, dan de uitleg.
De oefening eindigt niet bij een klik, maar bij een korte uitleg. Het leren begint precies op het moment dat iemand begrijpt waaraan het te herkennen was.
Sjablonen sluiten aan bij echte trucs
Versturen verspreid over dagen
Uitleg meteen, zonder melding aan derden
Analyse alleen op groepsniveau
Oefening tegenover alleen instructie
Wat beide wegen opleveren.
Met oefening | Alleen instructie | |
|---|---|---|
| Gedrag in het dagelijks werk wordt zichtbaar | ja | nee |
| De les raakt de werkelijke zwakte | ja | nee |
| Ontwikkeling in de tijd meetbaar | ja | nee |
| Bewijs dat verder gaat dan een presentielijst | ja | nee |
| Afstemming met de ondernemingsraad nodig | ja | meestal niet |
De laatste regel is bewust geen oordeel. Een oefening analyseert gedrag en raakt daarmee het instemmingsrecht, een gewone instructie meestal niet.
Veelgestelde vragen
Mag een oefening met phishing eigenlijk wel?
Wat gebeurt er met iemand die klikt?
Waaraan meet u het succes?
Hoe vaak zou er geoefend moeten worden?
Kunnen hele afdelingen buiten de oefening blijven?
Wat is het verschil met bescherming tegen phishing?
Verwante oplossingen
NIS2 im Überblick
Richtlinie, Umsetzungsgesetz und BSIG: wer betroffen ist und was gilt.
Security Awareness Training
Schulung, die sich gegenüber einer Prüfung belegen lässt.
NIS2-Schulungspflicht
Was Paragraf 30 und Paragraf 38 BSIG konkret verlangen.
Phishing-Schutz
Die technische Abwehr, bevor eine Nachricht den Menschen erreicht.
NIS-2 E-Mail-Sicherheit
Alle E-Mail-Anforderungen nach Paragraf 30 BSIG im Überblick.
De eerste ronde samen plannen
Wij leggen met u de kring, de trucs en de analyse vast en bespreken de uitkomst daarna.