Sla over naar inhoud
Vectel
Alle inzichten

inzicht:

Phishing-training die werkt (en waarom de jaarlijkse e-learning dat niet is)

Een uur e-learning per jaar voelt als afgevinkt, maar herkenning slijt in weken. Wat wel werkt: kort en vaak oefenen, melden belonen, en techniek die een verkeerde klik opvangt.

In vrijwel elk incident dat wij zien of naspreken begint het met een bericht: een mail, een appje, een betaalverzoek dat net echt genoeg lijkt. De techniek eromheen wordt beter, maar de voordeur blijft de mens die klikt. Dat maakt phishing-herkenning geen HR-onderwerp maar een beveiligingslaag, en die laag moet je onderhouden zoals elke andere.

Waarom de jaarlijkse e-learning niet werkt

Een uur slides in januari beschermt niet in september. Herkenning slijt: wat je een keer per jaar oefent, pas je niet toe op de mail die tussen veertig andere binnenkomt op een drukke dinsdag. En generieke voorbeelden over pakketjes en prijsvragen lijken niet op de facturen, tekenverzoeken en leveranciersmails waar jouw team echt op klikt.

Let op: het klassieke advies om op taalfouten te letten is achterhaald. Phishing is steeds vaker foutloos geschreven, in goed Nederlands, met AI. De signalen die overblijven zijn contextueel: klopt het verzoek, klopt de afzender bij dit verzoek, waarom is er ineens haast, en waarom wil iemand van kanaal wisselen (van mail naar appje, van portaal naar betaallink)?

Wat wel werkt

1. Kort en vaak. Vijf minuten per maand verslaat een uur per jaar. Herkenning is een spier, geen certificaat.

2. Echte voorbeelden. Oefen met de mails die jouw sector krijgt: factuurfraude, CEO-fraude, inlogverzoeken die op jullie eigen tools lijken.

3. Melden belonen, klikken niet bestraffen. Wie geklikt heeft en het direct meldt, is je snelste detectiesysteem. Wie bang is voor de reactie, meldt niet, en dan ontdek je het pas als het te laat is. De eerste melder verdient een compliment, elke keer.

4. Techniek die de klik opvangt. Training verlaagt de kans, techniek begrenst de schade: meervoudige authenticatie, beperkte rechten en geteste backups zorgen dat één verkeerde klik geen bedrijfsincident wordt. Waarom die lagen samen het werk doen beschreven we in antivirus is niet genoeg.

Zelf testen hoe scherp je bent? Doe de phishing-herken-quiz: tien echte e-mails, direct uitslag en per voorbeeld uitleg over de signalen. Doorloop hem met je team en je hebt je eerste trainingsmoment gehad. En check met de wachtwoord-leak-check of je wachtwoorden al in een bekend datalek voorkomen, want een gephisht wachtwoord dat overal hetzelfde is, is twee problemen tegelijk.