Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Phishing-simulatie

Bijgewerkt op · Door Maarten van den Bos

Een phishing-simulatie is een oefening waarbij een organisatie haar eigen medewerkers een nagemaakte phishingmail stuurt. Wie op de link klikt, komt op een uitlegpagina terecht in plaats van bij een aanvaller. Zo meet de organisatie hoeveel medewerkers klikken of de mail melden, en leren medewerkers phishing herkennen. Het is een onderdeel van security awareness.

Wat is een phishing-simulatie?

Een phishing-simulatie, ook wel phishingtest genoemd, bootst een echte aanval na in een veilige omgeving. Een organisatie stuurt medewerkers een nepmail die lijkt op echte phishing: een pakketbezorging, een factuur of een verzoek om opnieuw in te loggen. De mail is onschadelijk. Wie klikt, krijgt uitleg over de signalen die ze hadden kunnen zien.

Het doel is tweeledig. De organisatie meet hoe kwetsbaar ze is, bijvoorbeeld via het klikpercentage en het aantal medewerkers dat de mail meldt. Medewerkers oefenen het herkennen van phishing op het moment dat het ertoe doet: in hun eigen mailbox.

Een phishing-simulatie is geen doel op zich, maar een onderdeel van security awareness. Het NCSC adviseert organisaties om medewerkers te trainen in het herkennen van phishing en een bewustwordingscampagne te starten. Een simulatie werkt het best in combinatie met training, zoals een security awareness training, en met technische maatregelen tegen phishingmails.

Simulaties kunnen algemeen zijn, met dezelfde mail voor iedereen, of gericht op een functie. Die laatste vorm lijkt op spear phishing, waarbij aanvallers een mail op een specifieke persoon afstemmen.

Hoe werkt een phishing-simulatie?

Een phishing-simulatie verloopt in vaste stappen, van voorbereiding tot evaluatie:

  1. Leg vast wat je wilt meten, bijvoorbeeld het klikpercentage of het aantal meldingen, en informeer directie en ondernemingsraad.
  2. Kies een scenario dat past bij echte aanvallen op je sector, zoals een nep-inlogpagina of een valse factuur.
  3. Stuur de nepmail naar de doelgroep, verspreid over een aantal dagen.
  4. Toon medewerkers die klikken direct een uitlegpagina met de signalen van phishing.
  5. Analyseer de uitkomsten op groepsniveau, niet per persoon.
  6. Herhaal de simulatie met andere scenario’s en vergelijk de resultaten over tijd.

Een klikpercentage zegt weinig zonder context. Het Amerikaanse standaardisatie-instituut NIST ontwikkelde daarom de Phish Scale, een methode om de moeilijkheid van een phishingmail te beoordelen. Een laag klikpercentage kan volgens NIST ook betekenen dat de oefenmail te makkelijk was, en dus een vals gevoel van veiligheid geven (bron: NIST, 2020).

Voorbeeld uit de praktijk

Het Digital Trust Center, dat inmiddels is opgegaan in het NCSC, liet in 2021 samen met het Regionaal Platform Criminaliteitsbeheersing Noord-Holland een grote phishingtest uitvoeren bij het mkb. Tussen mei en oktober 2021 kregen 33.016 medewerkers van 667 bedrijven 2 verschillende nagemaakte phishingmails.

Ruim 1 op de 5 medewerkers, 22 procent, klikte op de link in een algemene phishingmail (bron: NCSC, 2022). Medewerkers die ongeveer een maand eerder een testmail hadden gehad, klikten bij de 2e mail minder vaak. Na 2,5 maand en na 3,5 maand was dat effect niet meer significant. Het effect van een losse test is dus kort.

Niet iedereen is voorstander. De gemeente Den Haag heeft phishingtests verboden; CISO Jeroen Schipper noemde ze in 2024 niet effectief en schadelijk voor het vertrouwen van medewerkers (bron: Binnenlands Bestuur, 2024).

Phishing-simulatie in de praktijk van een security-professional

Een security officer of information security officer organiseert simulaties meestal als onderdeel van een bewustwordingsprogramma. Het werk bestaat uit scenario’s kiezen, afspraken maken met HR en de ondernemingsraad, resultaten rapporteren en vervolgtrainingen opzetten.

Een simulatie is bedoeld om van te leren, niet om medewerkers af te rekenen. Daarom letten professionals ook op het aantal meldingen: een medewerker die een verdachte mail snel meldt, helpt de hele organisatie. De CISO gebruikt de trend over meerdere simulaties als maat voor de weerbaarheid tegen social engineering.

Veelgestelde vragen

Wat is een phishing test voor het mkb?

Een phishing test voor het mkb is een oefening waarbij een klein of middelgroot bedrijf medewerkers een nagemaakte phishingmail stuurt. Zo zie je hoeveel mensen klikken. In een overheidstest bij 667 mkb-bedrijven klikte 22 procent van de medewerkers op de link. Een test werkt het best samen met training en herhaling.

Ja, dat kan. Een link in een phishingmail kan leiden naar een nagemaakte inlogpagina die je wachtwoord steelt, of naar een bestand met malware. Vaak is de schade pas echt als je daarna gegevens invult of een bestand opent. Bij een phishing-simulatie gebeurt er niets: je krijgt alleen uitleg te zien.

Is het erg als je een phishing mail opent?

Alleen het openen van een phishingmail is meestal niet gevaarlijk. Het risico ontstaat als je op een link klikt, een bijlage opent of gegevens invult. Heb je dat gedaan op je werk, meld het dan direct bij de IT-afdeling. Snel melden beperkt de schade en helpt collega’s.

Wat zijn de signalen van phishing?

Signalen van phishing zijn een onverwacht verzoek, haast of dreiging, een afzenderadres dat net niet klopt, een link die naar een andere website gaat dan je verwacht en een vraag om in te loggen of te betalen. Bij twijfel ga je zelf naar de website of bel je de afzender via een bekend nummer.

Bronnen

  1. NCSC: 1 op de 5 medewerkers valt voor phishingmail (2022)
  2. NCSC: Phishing uitgelegd
  3. NIST: The Phish Scale, NIST-developed method helps IT staff see why users click on fraudulent emails (2020)
  4. Binnenlands Bestuur: Gemeente Den Haag heeft phishingtest verboden (2024)

Gerelateerde begrippen

  • Security awareness

    Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Spear phishing

    Spear phishing is een gerichte vorm van phishing waarbij de aanvaller 1 persoon of functie uitkiest en vooraf informatie over dat doelwit verzamelt. Met die kennis stuurt hij een persoonlijk en geloofwaardig bericht, bijvoorbeeld uit naam van een collega of partner. Het doel is inloggegevens stelen of malware binnenbrengen in een organisatie.

  • Social engineering

    Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.

  • E-mailsecurity

    E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.