Phishing simulaties

Test phishinggedrag in herkenbare situaties.

Bouw realistische simulaties rond het werk, de systemen en de risico’s van jullie teams. Meet klikken, invoer én actief meldgedrag.

TL;DR: Phishwise is phishing simulatie software waarmee je realistische campagnes opzet, AI-gegenereerde phishingmails verstuurt, klikgedrag en meldingen meet, en medewerkers direct traint na een fout. Alles in een platform, volledig in het Nederlands, en gebouwd voor Nederlandse compliance-eisen.

Wat maakt phishing test software effectief?

Er zijn tientallen tools die claimen phishing simulaties te ondersteunen. Maar de meeste zijn ofwel te simplistisch (een paar standaard templates, geen opvolging) ofwel te complex (enterprise-tooling die maanden implementatietijd vraagt).

Effectieve phishing test software doet drie dingen goed: realistische simulaties versturen, het juiste gedrag meten, en direct opvolgen met training. Phishwise combineert die drie in een enkel platform. Hieronder lopen we door wat het concreet kan, onderbouwd met wat er daadwerkelijk in het platform zit.

AI-gegenereerde phishingmails

Het handmatig schrijven van realistische phishingmails kost tijd. Veel tijd. Je moet de juiste toon treffen, het scenario laten aansluiten bij je organisatie en de moeilijkheidsgraad afstemmen op het niveau van je medewerkers.

Phishwise lost dit op met een AI-emailgenerator die complete phishingmails genereert op basis van een aantal parameters die je instelt:

  • Scenario: Kies het type aanval. Denk aan een nepfactuur, wachtwoord-reset, HR-bericht over salariswijzigingen, of een CEO-fraudeverzoek.
  • Moeilijkheidsgraad: Drie niveaus. Laag (opvallende fouten, generieke aanhef, agressieve urgentie), gemiddeld (degelijke opmaak maar herkenbaar als massa-mail), of hoog (pixel-perfect branding, subtiele urgentie, alleen de URL geeft het weg).
  • Taal: Nederlands of Engels. De volledige mail wordt in de gekozen taal gegenereerd.
  • Tone of voice: Urgent en tijdsgedreven, vriendelijk en informeel, formeel en zakelijk, of professioneel.

De generator personaliseert automatisch met template-variabelen: de naam van de medewerker, hun e-mailadres en de naam van de organisatie worden dynamisch ingevuld.

Brand-kloning voor maximaal realisme

Bij het aanmaken van een phishingmail kun je een URL opgeven van een website die je wilt nabootsen. Het platform scrapt die website automatisch via Cloudflare Browser Rendering en extraheert merkleuren, logo’s, lettertypen en CSS-variabelen. Die worden vervolgens gebruikt om de phishingmail visueel te laten matchen met het echte merk. Bij bekende merken (Microsoft 365, PostNL, DHL, KPN, ING, en tientallen andere) worden de officiële merkkleuren direct meegenomen.

Landingspagina’s voor credential harvesting

Een phishingmail is maar de helft van de simulatie. De andere helft is de landingspagina: de pagina waar medewerkers terechtkomen na het klikken op de link. Phishwise genereert ook deze pagina’s met AI, afgestemd op het scenario.

Er zijn vier categorieen landingspagina’s:

CategorieWat het simuleertStandaard formuliervelden
LoginInlogpagina (Microsoft 365, Google, intern systeem)E-mail + wachtwoord
DocumentDocumentviewer die om verificatie vraagtE-mail + wachtwoord
NotificatieVerificatiepagina voor identiteitsbevestigingE-mail + wachtwoord
BetalingBetalings- of factuurpaginaKaartnummer + vervaldatum + CVV

Net als bij de e-mails kun je de moeilijkheidsgraad instellen en een website opgeven om visueel te klonen. Er is zelfs een screenshot-modus: upload een screenshot van een echte website en het platform recreëert die als landingspagina. Belangrijk: er worden nooit daadwerkelijke inloggegevens opgeslagen. Het systeem registreert alleen dat er gegevens zijn ingevuld, niet wat er is ingevuld.

Campagnebeheer

Een campagne in Phishwise doorloopt drie fases: concept, actief en afgerond. In de conceptfase stel je alles samen: de e-mail, de landingspagina, de doelgroep en het verzendmoment. Na activatie worden de mails via achtergrondverwerking verstuurd en is de campagne vergrendeld tegen wijzigingen.

Wat je concreet kunt doen:

  • Doelgroep selecteren: Kies individuele medewerkers, hele afdelingen, of je volledige organisatie. Je kunt ook tijdens een actieve campagne deelnemers toevoegen zonder bestaande resultaten te verstoren.
  • Planning: Stel een verzenddatum en -tijd in. De campagne wordt automatisch op het geplande moment gelanceerd.
  • Testmails: Stuur eerst een testversie naar jezelf om het resultaat te controleren voordat je de campagne start.
  • Dupliceren: Kopieer een eerdere campagne als basis voor een nieuwe, met aanpassingen naar behoefte.

Tracking en meting

Elke deelnemer krijgt een unieke tracking-token. Daarmee meet het platform drie niveaus van interactie:

  1. E-mail geopend: Via een trackingpixel wordt geregistreerd of de mail is geopend.
  2. Link geklikt: Het platform registreert wie op de phishinglink klikt en wanneer.
  3. Gegevens ingevuld: Als een medewerker ook daadwerkelijk informatie invult op de landingspagina, wordt dat apart geregistreerd.

Alle events worden via Ahoy analytics vastgelegd met timestamps, zodat je precies kunt zien wanneer iemand heeft gehandeld. Die tijdlijn per deelnemer is beschikbaar in het dashboard.

Tracking verloopt via aparte trackingdomeinen die per organisatie worden geconfigureerd. Die domeinen bedienen uitsluitend tracking-endpoints en landingspagina’s, volledig geisoleerd van de rest van de applicatie.

Resilience Score: meer dan alleen klikratio’s

De meeste tools stoppen bij klikpercentages. Phishwise berekent een Resilience Score per medewerker, een gewogen score van 0-100 die meerdere gedragsindicatoren combineert:

FactorEffect op scoreMaximum impact
Klik op phishinglink-6 per klik-30 punten
Gegevens ingevuld-10 per keer-40 punten
Simulatie correct gemeld+3 per melding+15 punten
Simulatie niet gemeld-2 per gemiste-10 punten
Valse melding (false positive)-2 per melding-10 punten
Trainingen afgerondBonus naar rato+15 punten

Dat geeft een veel genuanceerder beeld dan een kale klikratio. Een medewerker die klikt maar wel meldt, scoort anders dan iemand die klikt en niets doet. En iemand die al zijn trainingen heeft afgerond, krijgt een bonus die zijn eerdere fouten kan compenseren.

Op organisatieniveau is er de Human Firewall Score: een overkoepelende metric die positieve acties (meldingen) afzet tegen negatieve acties (klikken, gegevens invullen) over de afgelopen 30 dagen. Meer hierover lees je in ons artikel over het meten van effectiviteit.

Meldingen en incident response

Meldgedrag is minstens zo belangrijk als klikgedrag. Phishwise ondersteunt vier manieren om verdachte mails te melden:

  • E-mail forwarden: Medewerkers forwarden de verdachte mail naar een centraal adres. Via een inbound email webhook wordt de melding automatisch verwerkt.
  • Outlook-plugin: Een meldknop direct in Outlook, gebouwd als Outlook add-in. Een klik en de mail wordt gemeld.
  • Medewerkerportaal: Meldingen via het zelfbedieningsportaal van de medewerker.
  • API: Voor integratie met eigen tooling of SIEM-systemen.

Het systeem matcht binnenkomende meldingen automatisch met lopende simulatiecampagnes op basis van het e-mailonderwerp. Zo weet je direct of een melding een correct herkende simulatie is of een echte dreiging. Simulatie-matches worden automatisch beoordeeld. Externe meldingen blijven open voor handmatige beoordeling, inclusief de mogelijkheid om ze te classificeren als daadwerkelijke dreiging.

Automatische training na een fout

Hier wordt het interessant. Phishwise koppelt simulatieresultaten direct aan training via een regelsysteem. Je kunt instellen dat een medewerker automatisch wordt ingeschreven voor een training wanneer:

  • Ze klikken op een phishinglink (trigger: click)
  • Ze gegevens invullen op een landingspagina (trigger: credentials_submitted)
  • Of handmatig, door een beheerder (trigger: manual)

Die regels zijn instelbaar per campagne, per organisatie, of als globale standaard. Je bepaalt ook in welke taal de training wordt aangeboden: de voorkeurstaal van de medewerker, de taal van de campagne, of een vaste taal.

Trainingen: catalogus en AI-gegenereerd

Het platform biedt twee soorten trainingen:

Catalogustrainingen: Kant-en-klare interactieve cursussen die als YAML-bestanden in het platform worden geladen. Per cursus zijn er vertalingen, moeilijkheidsniveaus (beginner, gevorderd, expert), categorieen (phishing basics, social engineering, wachtwoordbeveiliging, dataprotectie, incident response) en geschatte doorlooptijd.

AI-gegenereerde trainingen: Maak eigen trainingen via de AI-generator. Je kiest het onderwerp, moeilijkheidsniveau, taal, doelgroep (IT, management, finance, HR, sales, klantenservice of iedereen), tone of voice, en het gewenste aantal stappen en quizvragen. Het systeem genereert een complete interactieve training met inhoudsstappen en een afsluitende quiz, met verschillende vraagtypen: multiple choice, waar/onwaar, scenario-gebaseerd, en prioriteringsvragen.

Trainingen worden afgespeeld in een ingebouwde player. Voortgang, quizscores en afrondstatus worden per medewerker bijgehouden. Er zijn deadlines instelbaar met herinneringen, en beheerders zien in een dashboard welke trainingen overdue zijn.

Medewerkerportaal

Medewerkers hebben toegang tot een eigen portaal waar ze kunnen:

  • Hun simulatiegeschiedenis inzien (welke campagnes, wat was hun reactie)
  • Toegewezen trainingen volgen en afronden
  • Hun positie op het leaderboard bekijken
  • Verdachte mails melden

Het portaal is gebouwd als self-service omgeving. Medewerkers loggen in via een uniek access token, zonder apart account. Dit verlaagt de drempel en zorgt voor hogere adoptie.

Medewerkerbeheer

Medewerkers beheren gaat via het dashboard of via CSV-import. Bij import worden voornaam, achternaam, e-mail en afdeling ingelezen. Afdelingen worden automatisch aangemaakt als ze nog niet bestaan.

Per medewerker houdt het platform bij:

  • Risk score: Gewogen score op basis van klikken (+2), credential submissions (+5) en correcte meldingen (-3). Hogere score betekent hoger risico.
  • Training completion rate: Percentage afgeronde trainingen.
  • Resilience Score: De eerder beschreven uitgebreide gedragsscore.
  • Campagne-historie: Alle deelnames met tijdlijnen van events.

Je kunt medewerkers groeperen per afdeling en segmenteren op risico, trainingsvoortgang of campagneresultaten.

Rapportage en compliance

Het platform genereert automatische executive report snapshots. Die bevatten de key metrics van je awareness-programma en zijn direct bruikbaar voor managementrapportages en audits.

Voor compliance-doeleinden biedt het platform:

  • Volledige audit trail van campagnes, resultaten en trainingen
  • Baseline snapshots om verbetering over tijd aan te tonen
  • Rapportages op organisatie-, afdeling- en (geanonimiseerd) individueel niveau
  • Ondersteuning voor ISO 27001, NEN 7510 en AVG-documentatie

Lees meer over de wettelijke kaders en hoe het platform daarbij helpt.

Multi-tenant architectuur

Phishwise is ontworpen als multi-tenant platform. Elke organisatie heeft een volledig geisoleerde omgeving met eigen medewerkers, campagnes, templates, trainingen, landingspagina’s en rapportages. Er is geen data-overlap tussen organisaties.

Per organisatie zijn configureerbaar:

  • Tracking-domeinen: Eigen domeinen voor phishinglinks, zodat de URL’s niet herleidbaar zijn naar het platform.
  • Sender-domeinen: Configureerbare afzenderdomeinen voor phishingmails, met sender profiles voor consistente branding.
  • Trainingsregels: Eigen standaardinstellingen voor automatische trainingsinschrijving.
  • API-sleutel: Voor integratie met externe systemen.

Wat onderscheidt Phishwise van andere tools?

EigenschapPhishwiseTypische concurrent
AI-gegenereerde phishingmailsJa, met moeilijkheidsgraad en brandkloningAlleen vaste templates
AI-gegenereerde landingspagina’sJa, inclusief screenshot-kloningNee of beperkt
AI-gegenereerde trainingenJa, met quizzen en doelgroepkeuzeNee
Automatische training na klikJa, regelgestuurdSoms handmatig
Resilience Score per medewerkerJa, 6 factoren gewogenMeestal alleen klikratio
Meldknop (Outlook add-in)JaMeestal apart product
Volledige Nederlandse interfaceJaVaak alleen Engels
NEN 7510 / ISO 27001 rapportagesJaVarieert

Aan de slag

Wil je zien hoe Phishwise werkt voor jouw organisatie? Start met een demo en ontdek hoe je binnen een dag je eerste simulatie kunt draaien. Geen lange implementatietrajecten, geen complexe configuratie.

Lees ook meer over de voordelen van regelmatig simuleren en hoe je simulaties integreert in je awareness-programma.

Vraag een demo aan

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo