Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Security awareness

Bijgewerkt op · Door Maarten van den Bos

Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico's en hun vermogen om daar veilig mee om te gaan. Het doel is gedrag: een phishingmail herkennen en melden, een sterk wachtwoord gebruiken, je scherm vergrendelen. Organisaties bouwen security awareness op met trainingen, campagnes en oefeningen zoals phishing-simulaties.

Wat is security awareness?

Security awareness betekent letterlijk veiligheidsbewustzijn. In de praktijk gaat het niet alleen om weten, maar om doen: medewerkers herkennen risico’s en handelen er veilig naar. Techniek zoals een spamfilter of firewall houdt veel tegen, maar niet alles. De laatste verdedigingslinie is vaak een mens die twijfelt voordat hij klikt.

Aanvallers weten dat. Bij social engineering misleiden ze mensen in plaats van systemen, bijvoorbeeld met een nepmail van de “directeur” of een telefoontje van de “helpdesk”. Phishing is de bekendste vorm.

Security awareness gaat ook over gewone fouten zonder aanvaller. In de eerste helft van 2024 ging het in 18 procent van de datalekmeldingen bij de Autoriteit Persoonsgegevens om een e-mail met persoonsgegevens die misging, zoals versturen aan een verkeerde ontvanger (bron: CBS, 2025). Zulke fouten voorkom je met bewustwording en goede gewoonten, niet met een extra firewall.

Security awareness is daarmee een onderdeel van informatiebeveiliging: het menselijke deel naast de technische en organisatorische maatregelen.

Hoe werkt een security awareness programma?

Een security awareness programma werkt het best als doorlopend proces in plaats van een eenmalige cursus. De gangbare stappen zijn:

  1. Bepaal welke risico’s en welk gedrag voor de organisatie het belangrijkst zijn.
  2. Meet de beginsituatie, bijvoorbeeld met een enquête of een eerste phishing-simulatie.
  3. Geef korte trainingen, e-learnings of workshops per doelgroep, zoals directie, financiële afdeling en helpdesk.
  4. Oefen met realistische scenario’s, zoals nepmails of een onbekende bezoeker in het pand.
  5. Maak melden makkelijk en zonder schuldvraag.
  6. Meet opnieuw en pas het programma aan.

Voor organisaties die onder de NIS2-richtlijn vallen, is dit geen vrijblijvende keuze. Artikel 20 van Richtlijn (EU) 2022/2555 verplicht leden van bestuursorganen van organisaties die onder de richtlijn vallen om een opleiding te volgen, en moedigt aan om werknemers regelmatig een soortgelijke opleiding te geven. Artikel 21 noemt “basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging” als 1 van de verplichte maatregelen (bron: EUR-Lex, 2022).

Voorbeeld uit de praktijk

Elk jaar in oktober is het de European Cybersecurity Month (ECSM). Dat is de jaarlijkse campagne van de Europese Unie om cybersecurity onder burgers en organisaties te bevorderen. ENISA, het EU-agentschap voor cybersecurity, en de Europese Commissie ondersteunen de campagne; lidstaten en publieke en private organisaties doen mee met eigen activiteiten. De campagne bestaat sinds 2012 (bron: ENISA).

Het motto van de campagne is “Cybersecurity is a Shared Responsibility”: veiligheid is een gedeelde verantwoordelijkheid. Dat is ook de kern van security awareness. Een organisatie kan de maand gebruiken als vast moment voor een eigen actie, zoals een phishingoefening of een interne campagne over wachtwoorden.

Security awareness in de praktijk van een security-professional

Security awareness valt meestal onder de security officer of de CISO. Die stelt het programma op, kiest trainingen en rapporteert aan de directie over de voortgang. In grotere organisaties is er soms een aparte awareness-specialist, vaak in samenwerking met HR en communicatie.

De SOC-analist ziet het resultaat direct: meer meldingen van verdachte mails betekent eerder ingrijpen. Voor organisaties die het niet zelf doen, bieden gespecialiseerde partijen trainingen en simulaties aan. Het vergelijken van zulke trainingen hoort bij de keuze voor een aanbieder.

Veelgestelde vragen

Wat zijn voorbeelden van security awareness?

Voorbeelden zijn een verdachte mail melden in plaats van erop klikken, je scherm vergrendelen als je wegloopt, een onbekende bezoeker aanspreken, een USB-stick van onbekende herkomst niet gebruiken, bij een betaalverzoek van de “directeur” eerst terugbellen en geen wachtwoorden delen, ook niet met collega’s.

Wat zijn security awareness trainingen?

Security awareness trainingen leren medewerkers digitale risico’s te herkennen en veilig te handelen. Vormen zijn e-learning, klassikale workshops, korte video’s, quizzen en phishing-simulaties. Goede trainingen zijn kort, herhalen zich regelmatig en passen bij de functie. De NIS2-richtlijn verplicht bestuurders van organisaties die onder de richtlijn vallen om een opleiding te volgen.

Wat is de betekenis van awareness?

Awareness is Engels voor bewustzijn of bewustwording. In security gaat het om weten welke risico’s er zijn en daarnaar handelen. Security awareness betekent dus veiligheidsbewustzijn. Het woord wordt ook in andere vakgebieden gebruikt, zoals situational awareness: overzicht houden over wat er om je heen gebeurt.

Bronnen

  1. EUR-Lex: Richtlijn (EU) 2022/2555 (NIS2-richtlijn), artikel 20 en 21
  2. CBS: Cybersecuritymonitor 2024 (2025)
  3. ENISA: European Cybersecurity Month

Gerelateerde begrippen

  • Phishing-simulatie

    Een phishing-simulatie is een oefening waarbij een organisatie haar eigen medewerkers een nagemaakte phishingmail stuurt. Wie op de link klikt, komt op een uitlegpagina terecht in plaats van bij een aanvaller. Zo meet de organisatie hoeveel medewerkers klikken of de mail melden, en leren medewerkers phishing herkennen. Het is een onderdeel van security awareness.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Social engineering

    Social engineering is een verzamelnaam voor aanvallen waarbij criminelen mensen manipuleren in plaats van computers te hacken. Ze doen zich voor als collega, bank of leverancier en spelen in op vertrouwen, haast, angst of behulpzaamheid. Zo krijgen ze wachtwoorden, bedrijfsgegevens, geld of fysieke toegang tot een gebouw. Phishing is de bekendste vorm.

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • NIS2

    NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.