Spoed SectorenVacatures Over ons Blog Neem contact op
NLNederlandsENEnglish
Medewerker die naar een verdachte e-mail op een laptopscherm kijkt

Phishing en de menselijke laag

Vrijwel elk incident waarvoor we gebeld worden begon met een inlog en niet met een exploit. Dat is geen trainingsprobleem maar een ontwerpprobleem: het systeem liet toe dat een fout genoeg was.

Bijgewerkt juli 2026 3 min lezen Geschreven door het team van ITproposal
Kort antwoord

Awarenesstraining vermindert het aantal klikken maar nooit tot nul, dus een ontwerp dat erop leunt dat niemand klikt gaat om. Ga ervan uit dat er geklikt wordt en zorg dat het te overleven is.

Drie maatregelen stoppen de meeste aanvallen op inloggegevens: multifactor die tegen phishing bestand is, conditional access die aanmeldingen vanaf onverwachte plekken blokkeert, en een betaalprocedure waarbij een wijziging van een rekeningnummer nooit alleen per e-mail geaccepteerd wordt.

Het eerste uur telt zwaarder dan de training. Zet het account uit, trek lopende sessies in, kijk wat het account aangeraakt heeft, en vertel mensen wat er gebeurd is zonder degene die klikte de schuld te geven.

Waarom training alleen je er niet brengt

Awarenesstraining werkt, in de zin dat het het aantal klikken verlaagt. Het brengt dat aantal niet naar nul en dat zal ook nooit gebeuren, want de berichten zijn goed en mensen hebben haast. Een financieel medewerker die veertig leveranciersmails per dag krijgt, opent uiteindelijk de mail die eruitziet als de andere negenendertig.

De fout is dat behandelen als de laatste verdedigingslinie. Als een klik genoeg is om een account kwijt te raken, is de klik niet het probleem. Training hoort in het plan, maar als manier om de tijd tot een melding te verkorten en niet als de maatregel die het voorkomt.

De drie maatregelen die het echt stoppen

Op volgorde van effect per uitgegeven euro.
MaatregelWat het tegenhoudtInspanning
Phishingbestendige multifactorEen gestolen wachtwoord op zichzelf is waardeloosLaag, en grotendeels configuratie
Conditional accessAanmeldingen vanaf landen en apparaten die nergens op slaanLaag, vraagt een beleidskeuze
Procedure bij betaalwijzigingenFactuur- en rekeningnummerfraude, en daar gaat het geld heenTechnisch geen, het is een proces

Let op dat de derde helemaal geen IT-maatregel is. Het is degene die de duurste categorie schade voorkomt, en hij kost niets behalve een afspraak.

Niet elke multifactor is gelijk

Pushmeldingen die vragen of je een aanmelding goedkeurt zijn handig en steeds minder effectief. Aanvallers sturen het verzoek net zo lang tot iemand op goedkeuren tikt om er vanaf te zijn, meestal op een ongelegen moment. Dat heet MFA-moeheid en het werkt vaak genoeg om een standaardtechniek te zijn.

Nummerkoppeling, waarbij je een code moet overtypen die op het scherm staat waarvandaan je inlogt, haalt het meeste weg. Hardwaresleutels halen het praktisch helemaal weg. Voor een mid-market organisatie is nummerkoppeling overal plus hardwaresleutels voor finance en beheerders een evenwichtig antwoord.

De aanval die het meeste kost is niet technisch

Factuurfraude en gewijzigde rekeningnummers veroorzaken meer directe financiële schade dan versleuteling. Een aanvaller die twee weken in een mailbox meeleest kent je leveranciers, je toon en je betaalritme, en stuurt dan op precies het juiste moment een geloofwaardig bericht over een gewijzigd rekeningnummer.

De verdediging is een regel zonder uitzondering: een wijziging van bankgegevens wordt geverifieerd door te bellen naar een nummer dat je al had, nooit naar een nummer uit de mail. Leg het vast, laat het ook voor de directeur gelden, en maak het sociaal acceptabel om erop te staan. De meeste organisaties hebben de regel en laten hem stilletjes los als het verzoek van iemand hoog in de organisatie komt, en dat is precies het geval waarvoor hij geschreven is.

Wat je doet in het eerste uur

  • Zet het account uit en trek sessies in. Het wachtwoord wijzigen is niet genoeg; een lopende sessie overleeft dat.
  • Kijk wat er gewijzigd is. Doorstuurregels, toegevoegde apparaten, aangepaste herstelgegevens. Aanvallers zetten die binnen minuten klaar.
  • Kijk wat bereikbaar was. Welke bestanden en mailboxen het account kon openen, niet alleen welke het geopend heeft.
  • Vertel het rond. Anderen hebben hetzelfde bericht gekregen. Stilte garandeert een tweede klik.
  • Geef degene die het meldde niet de schuld. De volgende melding duurt dan een dag langer, en die dag is het hele verschil.

Waar dit in een incidentprocedure landt staat onder cybersecurity, en de meldplicht onder NIS2 in wat je moet kunnen aantonen.

Simulaties zijn nuttig als je ze goed gebruikt

Een phishingsimulatie die een klikpercentage en een berispende mail oplevert bereikt bijzonder weinig. Een simulatie die meet hoe snel de eerste persoon het meldt bereikt veel, want de meldtijd is het getal dat bepaalt hoeveel schade een incident aanricht.

Draai ze regelmatig, houd ze realistisch in plaats van belachelijk makkelijk, en publiceer de meldtijd in plaats van het klikpercentage. Dat verandert waar mensen op sturen.

Veelgesteld

Vragen die we hierover krijgen

Wat organisaties vragen na een incident dat net goed afliep.

Werkt awarenesstraining eigenlijk?

Het verlaagt het aantal klikken maar nooit tot nul. De echte waarde zit in het verkorten van de tijd tot iemand een verdacht bericht meldt, en die meldtijd bepaalt hoeveel schade een incident aanricht. Zie het als versnelling van detectie en niet als preventie van klikken.

Is multifactor op zichzelf genoeg?

Het is de meest effectieve maatregel, maar multifactor met goedkeuren via een pushmelding is te omzeilen door het verzoek te herhalen tot iemand een keer goedkeurt. Nummerkoppeling haalt het meeste van dat risico weg en hardwaresleutels praktisch alles.

Wat doen we als eerste als iemand geklikt heeft?

Zet het account uit en trek lopende sessies in, want alleen het wachtwoord wijzigen laat een open sessie doorwerken. Kijk daarna naar toegevoegde doorstuurregels en apparaten, bepaal wat het account kon bereiken, en waarschuw iedereen die hetzelfde bericht kreeg.

Hoe voorkomen we factuurfraude?

Een regel, zonder uitzondering toegepast: wijzigingen van bankgegevens verifieer je door te bellen naar een nummer dat je al had, nooit naar een nummer uit de mail. Het kost niets en het voorkomt de duurste schadecategorie die wij zien.

Verwante diensten

Waar dit bij ons terechtkomt

Waar dit aan vastzit.

Wil je dit voor je eigen locaties laten bekijken?

Een half uur bellen is meestal genoeg om te weten of wij de juiste partij zijn, en we zeggen het als we dat niet zijn.