Phishingsimulatie

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Een phishingsimulatie is een nagemaakte phishingmail die u zelf naar uw medewerkers stuurt om te zien wie erop klikt. Goed uitgevoerd is het de meest leerzame oefening die u kunt doen. Verkeerd uitgevoerd levert het wantrouwen op en, erger nog, medewerkers die daarna niets meer melden.

Waarom het meer leert dan uitleg

Iemand die net op een nepmail heeft geklikt, onthoudt in dertig seconden meer dan in een uur presentatie. Het moment van de klik is het enige moment waarop het onderwerp echt persoonlijk is. Daar zit de hele waarde van de oefening.

Dat betekent ook dat de landingspagina na de klik het belangrijkste onderdeel is, niet de mail zelf. Leg daar in drie regels uit welke signalen er in de mail zaten, en houd het vriendelijk.

Hoe u hem opzet

  • Kondig vooraf aan dat u dit soort tests doet, als beleid. Niet wanneer, wel dat.
  • Begin makkelijk. Een test die niemand doorziet levert alleen frustratie op.
  • Gebruik een scenario dat bij uw organisatie past: een factuur, een pakketmelding, een verzoek van een leidinggevende.
  • Maak melden makkelijker dan klikken, bijvoorbeeld met een meldknop in de mailomgeving.
  • Meet twee dingen: wie klikte, en wie meldde. Dat tweede getal is het belangrijkste.

Wat u vooral niet doet

  • Resultaten herleidbaar delen met leidinggevenden. Dat maakt het een beoordelingsinstrument in plaats van een leermiddel.
  • Gevoelige onderwerpen gebruiken als bonussen, ontslag of gezondheid. Technisch effectief, en het kost u het vertrouwen van uw hele organisatie.
  • Consequenties verbinden aan een klik. Wie bang is om fouten te maken, meldt er ook geen meer.
  • Blijven testen zonder iets te veranderen. Als de klikpercentages niet dalen, ligt het aan uw programma en niet aan uw mensen.

De juridische kant

U mag dit doen, mits u het zorgvuldig inricht. Drie punten:

  • Leg het vast als beleid en informeer medewerkers dat dit soort tests plaatsvinden.
  • Betrek de ondernemingsraad; monitoring van medewerkers raakt hun instemmingsrecht.
  • Verwerk de resultaten op groepsniveau. Individuele scores bewaart u niet langer dan nodig en gebruikt u niet in beoordelingen.

Wat een goed resultaat is

MetingEerste keerNa een jaar oefenen
Klikt op de link15 tot 35 procentonder de 10 procent
Voert gegevens in5 tot 15 procentonder de 3 procent
Meldt de mailonder de 10 procentboven de 30 procent

Die laatste rij is de belangrijkste en wordt het vaakst genegeerd. Een organisatie waar niemand klikt maar ook niemand meldt, is niet veilig. Melden is wat u nodig heeft bij een echte aanval.

Verhouding tot NIS2

De wet noemt phishingsimulaties niet met zoveel woorden, maar ze vallen onder de opleidingseis en leveren precies het bewijs dat een toezichthouder zoekt: dat uw programma werkt en dat u erop bijstuurt. Zie security awareness training en maatregel 7.

Veelgestelde vragen

Hoe vaak moet ik een simulatie doen?

Twee tot vier keer per jaar werkt goed. Vaker leidt tot gewenning aan de tests zelf.

Mag ik dit zonder toestemming van medewerkers?

Individuele toestemming is niet nodig, aankondiging als beleid wel, en betrek de ondernemingsraad.

Moet ik mensen die klikken apart trainen?

Aanbieden mag, verplichten werkt averechts. Directe uitleg op de landingspagina levert het meeste op.

Wat als de directie zelf klikt?

Dat gebeurt regelmatig en het is nuttige informatie. Behandel het net als bij iedereen: geen namen naar buiten, wel meenemen in het programma.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.