Eén gehackt account kan het hele bedrijf platleggen. Dat is geen angstaanjagende slogan, het is een cijfer. Volgens het State of Human Risk 2025-rapport van Mimecast is bij 95% van de datalekken een menselijke factor betrokken, van een verkeerde klik tot een haastig antwoord tot een niet-gecontroleerde link. Firewalls, antivirussoftware en endpointbeveiliging zijn allemaal belangrijk, maar geen van deze kan een organisatie volledig beschermen op het moment dat een medewerker op de verkeerde link klikt. De vraag voor de meeste bedrijven is vandaag niet meer of een cyberaanval zal gebeuren, maar wanneer. Daarom kiezen steeds meer organisaties voor phishingsimulaties en security awareness training als een doorlopende dienst, niet als een eenmalige workshop.
Waarom een eenmalige training niet volstaat
Klassieke security awareness training volgt vaak hetzelfde patroon: een jaarlijkse sessie, een presentatie, misschien een quiz op het einde, en dan stilte gedurende de volgende twaalf maanden. Het probleem is dat waakzaamheid snel vervaagt. Eén trainingsdag kan het bewustzijn voor een paar weken verhogen, maar oude gewoontes sluipen terug binnen zodra de nieuwigheid eraf is.
Echte bescherming komt uit herhaling. Net zoals een brandoefening enkel werkt als mensen ze regelmatig oefenen, moet phishingbewustzijn een reflex worden, iets wat medewerkers doen zonder erbij na te denken. Dat betekent mensen continu testen, niet één keer per jaar.
Hoe ITAF dit aanpakt
Bij ITAF leveren we doorlopende Security Awareness Training rond twee pijlers: realistische phishingsimulaties en korte, interactieve e-learning.
Phishingsimulaties
Ons platform verstuurt periodiek gesimuleerde phishingmails naar medewerkers, opgesteld om er als echte bedreigingen uit te zien. Omdat deze op onvoorspelbare momenten toekomen, houden ze mensen scherp op een manier die een geplande trainingssessie nooit kan. Een speciale rapporteerknop, rechtstreeks geïnstalleerd in Outlook, laat medewerkers toe om iets verdachts met één klik te melden. Dat is het spiergeheugen dat we opbouwen: iets vreemds zien, onmiddellijk melden, zonder aarzeling.
Interactieve e-learning
Naast de simulaties krijgen medewerkers toegang tot korte trainingsmodules over onderwerpen zoals online hygiëne, sms- en qr-phishing, CEO-fraude, multifactorauthenticatie en risico’s rond AI. Elke cursus is opgedeeld in korte hoofdstukken (meestal drie), beschikbaar in meerdere talen, met video’s en quizzen, en duurt gemiddeld slechts enkele minuten. Om de paar weken komt er nieuwe inhoud bij, zodat het materiaal nooit verouderd raakt en de aandacht van medewerkers ook niet.
De Behavioural Risk Score: gedrag omzetten in een cijfer
Een van de meest waardevolle aspecten van deze aanpak is een meetwaarde die we de Behavioural Risk Score noemen. Het is één cijfer dat weergeeft hoe veiligheidsbewust een individu, team of organisatie werkelijk is, gebaseerd op echt gedrag in plaats van zelfgerapporteerd vertrouwen.
De Behavioural Risk Score verbetert wanneer medewerkers gesimuleerde of verdachte mails correct melden, en verslechtert wanneer simulatiemails onopgemerkt blijven, wanneer er op links binnenin wordt geklikt, of wanneer persoonlijke gegevens worden ingevuld. Omdat de score gebaseerd is op echte acties in plaats van quizantwoorden, geeft ze beslissingsnemers iets wat firewalls en antivirusdashboards niet kunnen bieden: een levend, evoluerend beeld van het menselijk risico binnen de organisatie.
Wanneer iemand een mail meldt, krijgt die persoon meteen feedback, in beide gevallen. Blijkt het om één van onze simulaties te gaan, dan wordt dat rechtstreeks gemeld en verbetert de Behavioural Risk Score. Gaat het om een echte verdachte mail, dan wordt die automatisch doorgestuurd naar het IT-team van de organisatie voor verdere analyse. Beide uitkomsten versterken dezelfde les: eerst melden, vragen stellen komt later.
Waarom dit belangrijk is voor beslissingsnemers
Voor IT-managers en bedrijfsleiders zit de meerwaarde niet enkel in minder succesvolle phishingpogingen. Het gaat ook om:
- Een concrete Behavioural Risk Score opvolgen per afdeling of individu, in plaats van te vertrouwen op een onderbuikgevoel
- Due diligence aantonen voor compliance- en verzekeringsdoeleinden
- Een echte veiligheidscultuur opbouwen in plaats van een vinkje op een lijst
- Sneller echte phishingpogingen opsporen, omdat medewerkers verdachte mails actief melden in plaats van te negeren
Veelgestelde vragen
Wat is een phishingsimulatie?
Een phishingsimulatie is een nagemaakte, gecontroleerde phishingmail die naar medewerkers wordt gestuurd om hun vermogen te testen en te trainen om echte bedreigingen te herkennen en te melden, zonder enig echt risico voor de organisatie.
Hoe vaak moeten phishingsimulaties verstuurd worden?
Simulaties werken het best wanneer ze op onvoorspelbare momenten toekomen, niet volgens een vast schema, zodat medewerkers niet gewoon kunnen “leren wanneer de test verwacht wordt.” Het platform van ITAF verstuurt simulaties periodiek en koppelt daar om de paar weken nieuwe trainingsinhoud aan.
Wat is een Behavioural Risk Score?
Het is een meetwaarde die gebruikt wordt door het security awareness platform van ITAF en die weergeeft hoe veiligheidsbewust een medewerker of organisatie is, gebaseerd op echte acties zoals het melden van verdachte mails, het klikken op links, of het invullen van persoonlijke gegevens. Hoe hoger de score, hoe sterker het veiligheidsgedrag.
Moeten medewerkers iets installeren?
Ja, er wordt een lichte rapporteerknop toegevoegd aan Outlook zodat medewerkers verdachte mails met één klik kunnen melden, rechtstreeks aan het beveiligingsteam in plaats van aan de algemene rapporteerfunctie van Microsoft.
Is security awareness training enkel voor grote ondernemingen?
Nee. Menselijke fouten zijn de belangrijkste oorzaak van datalekken bij organisaties van elke omvang, en kleinere bedrijven hebben vaak minder middelen om te herstellen van een incident, wat continue, laagdrempelige training net bijzonder relevant maakt voor KMO’s.
Hoe verschilt dit van een eenmalige trainingssessie?
Een eenmalige sessie verhoogt het bewustzijn kortstondig en vervaagt daarna. Een doorlopende dienst die onvoorspelbare simulaties combineert met korte, terugkerende e-learning houdt de reflex het hele jaar door actief, en levert meetbare data (de Behavioural Risk Score) op in plaats van enkel een certificaat.
Begin met de reflex op te bouwen
Security awareness is geen zaak die je eenmalig installeert en dan vergeet. Het is een gewoonte, en zoals elke gewoonte vraagt ze regelmatige oefening om te blijven hangen. De combinatie van onvoorspelbare phishingsimulaties met korte, terugkerende training en een meetbare Behavioural Risk Score maakt van “alert blijven” geen vage instructie meer, maar iets wat medewerkers elke dag effectief doen.
Wil je weten hoe ITAF jouw organisatie kan helpen die reflex op te bouwen?











