Naar de inhoud
esif.nl, kennisbank security en intelligence

Security awareness programma opzetten: van 0 naar meetbaar

Bijgewerkt op · Door Maarten van den Bos

Een security awareness programma opzetten begint met een 0-meting van het huidige gedrag. Daarna kies je op basis van je risico's 3 tot 5 gedragingen, zorg je voor draagvlak bij het bestuur, stem je training en oefening af op doelgroepen, maak je melden makkelijk en meet je met vaste KPI's of het gedrag verandert.

Wat is een security awareness programma?

Een security awareness programma is een doorlopend plan om medewerkers veiliger te laten handelen met informatie en IT. Security awareness betekent veiligheidsbewustzijn, maar het doel is gedrag: een verdachte mail melden, een scherm vergrendelen, een betaalverzoek eerst controleren.

Het verschil met een losse training is de structuur. Een programma heeft een beginmeting, doelen, doelgroepen, activiteiten en een vaste manier van meten. Het NCSC waarschuwt dat kennis alleen niet genoeg is: voor veilig digitaal gedrag is meer nodig dan een bewustwordingscampagne of een verplichte e-learning.

Het NCSC omschrijft digitaal veilig gedrag als het herkennen, vermijden, tegengaan, melden of minimaliseren van informatiebeveiligingsrisico’s. Een programma is daarmee het menselijke deel van informatiebeveiliging, naast techniek en beleid.

Waarom heeft een organisatie een security awareness programma nodig?

Veel incidenten beginnen bij een menselijke handeling. Aanvallers gebruiken social engineering en vooral phishing om medewerkers te laten klikken, inloggen of betalen. Ook zonder aanvaller gaat het mis. In de eerste helft van 2024 ging het in 18 procent van de datalekmeldingen bij de Autoriteit Persoonsgegevens om een e-mail met persoonsgegevens die misging, zoals versturen aan een verkeerde ontvanger (bron: CBS, 2025).

Voor organisaties onder de NIS2-richtlijn is aandacht voor gedrag ook een wettelijke kwestie. Artikel 20 van Richtlijn (EU) 2022/2555 verplicht leden van bestuursorganen om een opleiding te volgen en moedigt aan om werknemers regelmatig een soortgelijke opleiding te geven. Artikel 21 noemt basispraktijken op het gebied van cyberhygiëne en opleiding als verplichte maatregel (bron: EUR-Lex, 2022). In Nederland is de richtlijn uitgewerkt in de Cyberbeveiligingswet.

Welke 7 stappen zet je om een programma meetbaar op te zetten?

Een meetbaar programma volgt deze 7 stappen, gebaseerd op de principes die het NCSC voor veilig digitaal gedrag beschrijft:

  1. Maak een 0-meting van het huidige gedrag met enquêtes, gesprekken en incidentgegevens.
  2. Koppel het programma aan de risicoanalyse en kies 3 tot 5 gedragingen die het verschil maken.
  3. Zorg voor draagvlak bij het bestuur en laat bestuurders zelf meedoen.
  4. Deel medewerkers in doelgroepen in en stem inhoud en vorm per doelgroep af.
  5. Kies de activiteiten: korte trainingen, oefeningen, campagnes en hulpmiddelen zoals een meldknop.
  6. Maak melden makkelijk en zonder schuldvraag.
  7. Meet opnieuw met vaste KPI’s, rapporteer aan het management en stuur bij.

Na stap 7 begin je een nieuwe ronde met bijgestelde doelen. Het NCSC noemt het bevorderen van veilig gedrag een continu en integraal proces, geen eenmalige actie.

Hoe maak je een goede 0-meting?

Een 0-meting laat zien waar je organisatie nu staat, zodat je later kunt aantonen wat het programma oplevert. Het NCSC is daar stellig over: beginnen met een gedragscampagne zonder 0-meting raadt het af.

Een meting hoeft niet alleen uit cijfers te bestaan. Gesprekken met medewerkers, leidinggevenden en proceseigenaren laten zien waarom mensen onveilig handelen. Is het een kennisprobleem, een motivatieprobleem, hoge werkdruk of een technisch probleem? Vaak kiest een organisatie al een oplossing, zoals een e-learning, voordat het probleem duidelijk is.

Een phishing-simulatie kan onderdeel zijn van de meting, maar het NCSC noemt het meten van veilig gedrag alleen met phishingtests een valkuil. Zulke tests meten vaak hoe goed de nepmail is, niet hoe veilig medewerkers werken. Combineer daarom meerdere bronnen, zoals het aantal meldingen van verdachte berichten en incidentgegevens.

Hoe kies je de juiste gedragingen en doelgroepen?

Kies gedrag op basis van je grootste risico’s. Het NCSC adviseert het programma te laten aansluiten op de risicoanalyse. Niet elk risico los je op met gedrag. Unieke wachtwoorden bedenken is goed, maar een wachtwoordmanager en MFA verplicht stellen werkt beter. Kijk dus eerst naar beleid en techniek.

Houd het klein: het NCSC noemt “less is more” en adviseert 3 tot 5 punten te kiezen waarin gedragsverandering nodig is. Een NCSC-casus beschrijft een grote organisatie die uit circa 20 schadelijke scenario’s er 3 koos: onbevoegde toegang, veilig versturen van vertrouwelijke data en de omgang met klantgegevens.

Stem het af per doelgroep. Een HR-medewerker loopt andere risico’s dan iemand van de IT-servicedesk. Generieke campagnes hebben volgens het NCSC weinig impact.

Welke KPI’s maken security awareness meetbaar?

KPI’s maken zichtbaar of het programma werkt. Het NCSC adviseert KPI’s die SMART zijn: specifiek, meetbaar, acceptabel, realistisch en tijdgebonden. De tabel toont voorbeelden van indicatoren; kies er een paar die passen bij je gekozen gedragingen.

KPIWat de KPI laat zienLet op
Percentage medewerkers dat de training afrondtBereik van het programmaZegt niets over gedrag
Aantal meldingen van verdachte berichtenOf melden een gewoonte wordtEen stijging is meestal goed nieuws
Tijd tussen ontvangst van een phishingmail en de eerste meldingHoe snel het SOC kan ingrijpenVraagt om een meldknop met tijdregistratie
Klikratio bij een phishing-simulatieVatbaarheid voor 1 type berichtHangt sterk af van de moeilijkheid van de test
Aantal datalekken door een verkeerd verstuurde mailEffect op een concreet risicoVergelijk per periode van gelijke lengte
Percentage accounts met MFAOf technische afspraken worden nageleefdCombineer met gedrag, niet in plaats van

In een fictieve NCSC-casus van een supermarkt stelt de CISO als KPI dat het percentage medewerkers dat de cybersecuritycursus heeft afgerond binnen een jaar stijgt van 75 procent naar 90 procent. Na 3 maanden was dat 85 procent. Zo’n cijfer is makkelijk te meten, maar vul het aan met een KPI over gedrag.

Hoe zorg je dat medewerkers incidenten melden?

Medewerkers melden alleen als melden veilig voelt. Het NCSC waarschuwt: wie medewerkers bestraft na een melding, zorgt dat ze niet meer melden. Beloon melden en maak van een incident een leermoment.

Bestuurders hebben een voorbeeldfunctie. Het NCSC raadt aan dat bestuurders meedoen aan een phishingtest voor de hele organisatie en zelf vertellen wat er misging als ze in een CEO-fraude zijn getrapt. In een NCSC-casus verlaagde een internationaal bedrijf de drempel met een eenvoudige meldknop in de mailomgeving.

Een meldcultuur helpt ook het SOC: hoe eerder een verdachte mail wordt gemeld, hoe sneller een SOC-analist andere ontvangers kan waarschuwen of een domein kan blokkeren.

Welke activiteiten passen in een security awareness programma?

Een programma combineert verschillende activiteiten, zodat de boodschap blijft hangen. Voorbeelden zijn korte e-learnings, klassikale sessies, oefeningen met realistische scenario’s, dilemmasessies voor het bestuur en een vaste campagne per jaar.

Elk jaar in oktober is het de European Cybersecurity Month, de campagne van de Europese Unie om cybersecurity te bevorderen, ondersteund door ENISA (bron: ENISA). Veel organisaties gebruiken die maand voor een eigen actie. Het NCSC noemt ook fysieke, interactieve sessies waarin medewerkers gewenst gedrag oefenen, met de kanttekening dat regelmatig herhalen nodig is.

Wie het programma niet zelf uitvoert, schakelt een aanbieder in. Het NCSC adviseert dat pas te doen als je weet welk probleem je wilt oplossen, en de aanbieder vooraf te vragen hoe het effect wordt gemeten. Trainingen vergelijk je op security awareness training. Voorbeelden van herkenbare berichten staan in de gids phishing herkennen. Het programma valt meestal onder de security officer of de CISO.

Veelgestelde vragen

Wat is een awareness programma?

Een awareness programma is een doorlopend plan om het veiligheidsbewustzijn en vooral het gedrag van medewerkers te verbeteren. Het bestaat uit een beginmeting, doelen, activiteiten per doelgroep zoals trainingen en oefeningen, en een vaste manier van meten. Het verschil met een losse training is dat het programma herhaalt en bijstuurt.

Wat zijn enkele voorbeelden van security awareness?

Voorbeelden zijn een verdachte mail melden in plaats van erop klikken, je scherm vergrendelen als je wegloopt, een betaalverzoek van de “directeur” eerst telefonisch controleren, een onbekende bezoeker aanspreken en de ontvanger controleren voordat je een mail met persoonsgegevens verstuurt.

Wat zijn security awareness trainingen?

Security awareness trainingen leren medewerkers digitale risico’s herkennen en veilig handelen. Vormen zijn e-learning, workshops, korte video’s, quizzen en phishing-simulaties. Trainingen werken beter als ze kort zijn, zich herhalen en passen bij de functie. De NIS2-richtlijn verplicht bestuurders van organisaties die eronder vallen om een opleiding te volgen.

Wat is security awareness?

Security awareness is het bewustzijn van medewerkers over digitale en fysieke veiligheidsrisico’s en hun vermogen om daar veilig mee om te gaan. Het gaat niet alleen om weten, maar om doen: phishing herkennen en melden, sterke wachtwoorden en MFA gebruiken en zorgvuldig omgaan met vertrouwelijke gegevens.

Bronnen

  1. NCSC: Hoe bevorder je veilig digitaal gedrag van medewerkers
  2. NCSC: Cyberbewustwording
  3. NCSC: Vijf stappen naar effectieve KPI's
  4. EUR-Lex: Richtlijn (EU) 2022/2555 (NIS2-richtlijn), artikel 20 en 21
  5. CBS: Cybersecuritymonitor 2024 (2025)
  6. ENISA: European Cybersecurity Month

Begrippen op deze pagina