Je team heeft de e-learning gedaan, de poster hangt bij de koffieautomaat en iedereen wéét dat je niet op vreemde linkjes klikt. En toch: verreweg de meeste geslaagde aanvallen beginnen nog altijd met een phishingmail. Het verschil tussen weten en doen is precies wat een phishing-simulatie meet. Je weet pas hoe phishing-vaardig je team is als je het test.
Wat een goede simulatie meet
Een simulatie stuurt een gecontroleerde, realistische phishingmail naar je team en meet drie dingen. Het klikpercentage: hoeveel mensen klikken op de link. Het invoerpercentage: hoeveel mensen vullen daarna ook gegevens in. En de belangrijkste, vaak vergeten meting: het meldpercentage. Hoeveel mensen trekken aan de bel bij de juiste persoon?
Dat laatste cijfer is goud waard. Eén melding binnen tien minuten kan een lopende aanval stoppen, ook als drie collega’s al geklikt hebben. Een team dat snel meldt is weerbaarder dan een team dat nooit klikt maar ook nooit iets zegt.
Wat de cijfers betekenen
Bij een eerste simulatie klikt in een gemiddelde organisatie grofweg een kwart tot een derde van de ontvangers, en meldt maar een klein deel de mail. Schrik daar niet van: het is een startpunt, geen rapportcijfer. Organisaties die de simulatie herhalen en er korte, praktische awareness aan koppelen, zien het klikpercentage binnen een jaar meestal ruim halveren en het meldpercentage veelvoudig stijgen.
Zo voorkom je een afrekencultuur
De snelste manier om een simulatie te laten mislukken is er een verkapte beoordeling van te maken. Wie bang is voor een gesprek met de leidinggevende, meldt de volgende échte phishingmail ook niet meer. Drie regels houden de oefening veilig: rapporteer geanonimiseerd in percentages en niet in namen, communiceer vooraf dat er dit jaar simulaties komen zonder de datum te noemen, en vier het melden in plaats van het klikken af te straffen.
Simulatie zonder opvolging is meten voor de la
Een losse simulatie levert een cijfer op, geen gedragsverandering. De winst zit in wat er direct na de meting gebeurt: korte, herkenbare micro-content over wat er in déze mail te herkennen viel, gevolgd door een herhaling een half jaar later. Voor zorgorganisaties is die herhaling extra relevant: NEN 7510 vraagt om aantoonbare, terugkerende aandacht voor bewustzijn, en een simulatie met rapportage is daarvoor prima bewijslast.
Benieuwd hoe jouw team scoort? Onze phishing-simulatie met awarenesscampagne meet het veilig en geanonimiseerd, voor een vaste prijs. Of doe eerst de gratis security-zelfscan.