Security awareness training
De meeste beveiligingsincidenten beginnen bij een mens die iets doet wat op dat moment logisch leek. Daarom staat opleiding als aparte eis in de Cyberbeveiligingswet. De vraag is niet of u het doet, maar hoe u het doet zodat het effect heeft.
Waarom de jaarlijkse sessie niet werkt
Het gangbare model is een presentatie van een uur, één keer per jaar, met een aanwezigheidslijst als bewijs. Dat vinkt de verplichting af en verandert vrijwel niets. Na twee weken is het grootste deel vergeten, en de mensen die er die dag niet waren hebben het nooit gehad.
Wat aantoonbaar beter werkt is kort en vaak: tien minuten per kwartaal over één concreet onderwerp, aangesloten op iets wat net gebeurd is. Dat kost minder tijd in totaal en blijft beter hangen.
Wat wel werkt
- Eén onderwerp per keer. Deze maand herkennen van verdachte betaalverzoeken, volgende keer omgaan met gegevensdragers.
- Voorbeelden uit uw eigen organisatie. Een nagemaakte factuur van uw eigen leverancier raakt harder dan een algemeen voorbeeld.
- Oefenen in plaats van uitleggen. Een gesimuleerde phishingmail leert meer dan een dia over phishing. Zie phishingsimulaties.
- Rolgericht. De financiële administratie krijgt andere risico's voorgeschoteld dan de buitendienst.
- Meldgedrag belonen. Wie iets meldt moet daar iets positiefs aan overhouden, anders meldt niemand meer.
Wat weggegooid geld is
- Een lange e-learning die medewerkers wegklikken tot de knop verschijnt.
- Resultaten van phishingtests herleidbaar delen met leidinggevenden. Dat levert angst op en daarmee minder meldingen.
- Materiaal dat over een ander soort bedrijf gaat en waar niemand zich in herkent.
- Een jaarlijkse sessie zonder herhaling, puur om de aanwezigheidslijst.
De bestuurstraining is een aparte verplichting
Dit wordt het vaakst gemist. De wet verplicht dat het bestuur zelf scholing volgt over risicobeheer en cyberbeveiliging, zodat het de aanpak kan beoordelen en goedkeuren. Dat is iets anders dan de bewustwording voor medewerkers en moet apart aantoonbaar zijn.
Leg vast: datum, onderwerp, deelnemers en de duur. Zonder die vastlegging kunt u bij een controle niet aantonen dat u eraan voldoet, ook al is het gebeurd. Zie maatregel 7.
Wat u moet vastleggen
- wie wanneer welke training heeft gevolgd, per persoon
- het gebruikte materiaal of de dienst
- de resultaten van oefeningen, op groepsniveau
- welke verbeteringen u naar aanleiding daarvan heeft doorgevoerd
- de bestuurstraining, apart en met datum
Wat het kost
| Aanpak | Kosten per medewerker per jaar | Effect |
|---|---|---|
| Zelf doen met eigen materiaal | alleen uw eigen uren | goed, mits u het volhoudt |
| Platform met e-learning en simulaties | 15 tot 60 euro | goed, mits u het onderwerpgericht inzet |
| Klassikale training door een externe | 50 tot 150 euro | hoog bij de start, zakt weg zonder herhaling |
Voor de meeste mkb-organisaties is de combinatie het beste: één keer klassikaal bij de start om het onderwerp neer te zetten, daarna kwartaalonderwerpen die u zelf verzorgt.
Meten of het werkt
Twee getallen volstaan om te zien of het effect heeft. Het aandeel medewerkers dat een gesimuleerde phishingmail meldt in plaats van erop klikt, en het aantal echte meldingen dat binnenkomt. Dat tweede getal hoort te stijgen als uw programma werkt; meer meldingen betekent dat mensen alerter zijn, niet dat het slechter gaat.
Veelgestelde vragen
Hoe vaak moet ik training geven?
De wet noemt geen frequentie. Bij indiensttreding en daarna terugkerend is de norm die in de praktijk wordt gehanteerd; per kwartaal iets kleins werkt beter dan één keer per jaar iets groots.
Moet iedereen dezelfde training krijgen?
Nee, en dat is juist niet verstandig. Stem de inhoud af op de risico's van de functie.
Telt een certificaat van een e-learning als bewijs?
Het is bruikbaar bewijs van deelname. Een toezichthouder kijkt daarnaast of het programma aansluit op uw eigen risico's.
Wat als medewerkers blijven klikken?
Kijk dan eerst naar het proces, niet naar de persoon. Als een medewerker een betaalverzoek zonder tweede controle kan uitvoeren, is dat een procesfout die u niet met training oplost.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.