Cybersecurity

Awareness training

Trainingen die medewerkers leren herkennen wat techniek niet tegenhoudt, met een gesimuleerde phishingcampagne als nulmeting.

Vorm
Klassikaal of online
Nulmeting
Phishingsimulatie
Rapportage
Per afdeling
Medewerkers tijdens een securitypresentatie

Waarom dit onder NIS2 valt

De zorgplicht in NIS2 noemt bewustwording expliciet. Bestuurders moeten kunnen aantonen dat medewerkers zijn opgeleid, niet alleen dat er een firewall staat.

Hoe wij het aanpakken

  1. Nulmeting. Een gesimuleerde phishingcampagne, vooraf afgestemd met uw OR of directie.
  2. Training. Klassikaal of online, met voorbeelden uit uw eigen sector.
  3. Hermeting. Dezelfde simulatie na drie maanden, zodat u de verbetering kunt aantonen.

Wat wij niet doen

Medewerkers afrekenen op hun score. Een campagne die mensen bang maakt om te melden, levert minder veiligheid op, niet meer. De rapportage is per afdeling, niet per persoon.

Hoe wij het aanpakken

Dit is misschien wel het leukste dat wij doen, en tegelijk het meest confronterende voor een organisatie.

Stap 1: onderzoek. Wij testen eerst hoe alert uw mensen werkelijk zijn. Dat gebeurt met acteurs en docenten, in de praktijk, zonder aankondiging. Hoe wij dat precies doen, vertellen wij vooraf niet: een aangekondigde test meet alleen hoe goed mensen zijn in opletten wanneer ze weten dat er gelet wordt.

Wat wij wel vooraf regelen: schriftelijke opdracht van de directie, afspraken over wat wel en niet mag, en een duidelijke grens waar een test stopt. Niemand komt in een onveilige situatie terecht.

Stap 2: rapport. U krijgt te lezen wat er is gebeurd, waar het misging en waar het juist goed ging. Op organisatieniveau, niet op naam. Wij leveren geen lijstje met wie er is ingetrapt.

Stap 3: training. Vervolgens gaan wij met de medewerkers in gesprek over wat er is gebeurd en hoe je zoiets herkent. Dat werkt aanzienlijk beter dan een algemene presentatie, omdat het over hun eigen gebouw en hun eigen week gaat.

Stap 4: hertest. Later volgt een tweede test, met de bevindingen uit de eerste erin verwerkt. Dan blijkt of het beklijfd is.

Waarom wij niemand aanwijzen

Het doel is bewustwording, niet afrekening. Zodra medewerkers het gevoel krijgen dat een test bedoeld is om hen te betrappen, gebeurt er precies wat u niet wilt: mensen gaan fouten verzwijgen. En een verzwegen fout is het begin van een incident dat u pas ontdekt als het te laat is.

Wat wij willen bereiken is dat iemand die twijfelt, belt. Ook als het achteraf nergens over gaat. Die drempel verlagen is waardevoller dan honderd geslaagde tests.

Wat het meestal oplevert

De patronen die wij tegenkomen zijn opvallend constant: de deur die openstaat omdat iemand aardig is, het bezoekerspasje dat niemand controleert, de leverancier die zonder afspraak binnenloopt, en de collega die inlogt op een verzoek dat urgent klinkt.

Techniek lost daar weinig aan op. Aandacht wel.