TL;DR: Een nulmeting is de eerste stap van elk phishing simulatieprogramma. Zonder startpunt weet je niet waar je staat. Je kunt geen doelen stellen. En je kunt geen verbetering aantonen. Hier lees je hoe je een goede nulmeting opzet, welke fouten je moet vermijden en wat je doet met de resultaten.
Waarom een nulmeting onmisbaar is
Stel: na zes maanden simuleren heb je een klikratio van 12%. Is dat goed? Dat hangt ervan af. Startte je op 35%? Dan is het een enorme verbetering. Startte je op 10%? Dan heb je een probleem.
Zonder nulmeting mis je het startpunt. Je kunt geen verbetering laten zien. Geen doelen stellen. Geen ROI berekenen. En bij audits voor ISO 27001 of NIS2 moet je aantonen dat je programma werkt. Dat kan alleen als je weet waar je begon.
Een nulmeting is geen test. Het is het startschot van je awareness-programma.
Wat meet je bij een nulmeting?
Dezelfde cijfers als bij elke campagne. Maar met een specifiek doel: een eerlijk beeld van de huidige situatie. Niet te positief. Niet te negatief. Gewoon realistisch.
De vier belangrijkste cijfers bij je nulmeting:
- Klikratio: hoeveel procent klikt op de link? Dit is je startpunt voor kwetsbaarheid.
- Invoerpercentage: van de klikkers, hoeveel vullen ook gegevens in? Dit laat zien hoe diep het risico gaat.
- Meldratio: hoeveel medewerkers melden de mail als verdacht? Dit is je startpunt voor actieve verdediging.
- Meldsnelheid: hoe snel komt de eerste melding binnen? Dit laat de reactiesnelheid van je organisatie zien.
Sommige organisaties willen ook per afdeling splitsen. Dat is nuttig. Maar alleen als je genoeg mensen per afdeling hebt. Met minder dan 20 personen per groep zijn de resultaten niet betrouwbaar.
De campagne ontwerpen
Moeilijkheidsgraad: gemiddeld
De grootste fout bij een nulmeting? De verkeerde moeilijkheid kiezen. Te makkelijk en iedereen herkent het. Te moeilijk en iedereen trapt erin. In beide gevallen leer je niets.
Kies gemiddelde moeilijkheid. Een scenario dat realistisch is, maar herkenbare signalen heeft. Een afzender die niet helemaal klopt. Een URL die bij goed kijken verdacht is. Een beetje urgentie in de tekst. Zo zie je hoeveel medewerkers echt opletten.
Goede scenario’s voor een nulmeting:
- Een wachtwoord-resetverzoek van een bekende dienst (Microsoft 365, Google Workspace)
- Een pakketmelding van een bezorgdienst
- Een IT-melding over een verplichte update
Gebruik geen spearphishing of CEO-fraude bij de eerste meting. Die zijn te moeilijk voor een startmeting. Bewaar ze voor latere campagnes.
Doelgroep: iedereen
Stuur de nulmeting naar alle medewerkers. Geen steekproef. Niet “eerst de IT-afdeling als test.” Iedereen.
Waarom? Je hebt een beeld nodig van de hele organisatie. Een steekproef van 30 mensen uit een organisatie van 300 geeft een foutmarge die te groot is. En als je begint met de IT-afdeling, weet de rest het al voordat jij ze hebt getest.
Er is een uitzondering. Als je organisatie groter is dan 500 medewerkers en je niet iedereen tegelijk kunt mailen, verdeel dan in groepen. Stuur binnen dezelfde week. En gebruik hetzelfde scenario voor iedereen.
Timing: een normale werkdag
Stuur de nulmeting op een dinsdag, woensdag of donderdag. Niet op maandag (volle inbox na het weekend). Niet op vrijdag (mensen zijn al met hun hoofd bij het weekend). Vermijd feestdagen en vakantieperiodes.
Stuur niet iedereen de mail op hetzelfde moment. Dat is onrealistisch en vergroot de kans dat collega’s elkaar waarschuwen. Het Phishwise platform spreidt de verzending automatisch.
De gouden regel: vertel het niemand
Dit klinkt logisch. Maar het gaat vaker fout dan je denkt. Iemand stuurt een mail naar alle managers: “volgende week doen we een phishingtest, niet doorvertellen.” Binnen een uur weet de halve organisatie het.
Een nulmeting werkt alleen als niemand weet dat hij eraan komt. Vertel het alleen aan de mensen die het echt moeten weten: de opdrachtgever, het securityteam en eventueel de OR als dat verplicht is. Niemand anders.
De OR informeren is trouwens geen optioneel advies. Bij veel organisaties moet de ondernemingsraad betrokken zijn als je medewerkers test. Bespreek vooraf dat het gaat om een awareness-meting, niet een beoordeling. Resultaten rapporteer je anoniem op afdelingsniveau. Het doel is leren, niet straffen.
Resultaten bekijken
Je nulmeting is klaar. De resultaten zijn binnen. Nu begint het echte werk: de cijfers begrijpen. Zonder paniek. Maar ook zonder het klein te maken.
Wat is “normaal”?
| Cijfer | Typisch resultaat eerste meting | Geen paniek nodig | Actie nodig |
|---|---|---|---|
| Klikratio | 20-35% | Onder de 30% | Boven de 40% |
| Invoerpercentage | 8-15% van de klikkers | Onder de 15% | Boven de 25% |
| Meldratio | 2-8% | Boven de 5% | 0% (geen meldproces) |
| Meldsnelheid | 1-4 uur | Onder de 2 uur | Meer dan 24 uur |
Een klikratio van 25% bij een eerste meting is heel normaal. Geen ramp. Het is je startpunt. Zonder die data kun je niet verbeteren.
Per afdeling bekijken: waar zitten de risico’s?
Splits de resultaten per afdeling. Je zult verschillen zien. Soms grote verschillen.
Finance klikt minder op factuurscenario’s. Ze zijn dat gewend. Maar ze klikken vaker op HR-mails. Sales klikt vaker dan gemiddeld door veel e-mail en tijdsdruk. IT klikt minder, maar meldt ook minder. Ze “lossen het zelf wel op” in plaats van het te rapporteren.
Schrijf deze patronen op. Ze bepalen je volgende stappen: welke afdelingen krijgen extra aandacht, welke scenario’s gebruik je per groep en waar zet je training in.
Vier fouten die je nulmeting waardeloos maken
1. Te makkelijk scenario
Een mail vol spelfouten, van een onbekende afzender, met “KLIK HIER VOOR JE PRIJS” als onderwerp. Niemand trapt erin. Je meet een klikratio van 2% en denkt dat je organisatie goed beschermd is. Dat klopt niet. Je scenario was gewoon niet realistisch.
2. Te moeilijk scenario
Het tegenovergestelde. Een persoonlijke mail met interne informatie, de juiste huisstijl en een perfecte nep-landingspagina. 60% klikt. Je denkt dat je organisatie een ramp is. Ook dat klopt niet. Je scenario was gewoon te moeilijk voor een eerste meting.
3. Resultaten op persoonsniveau delen
Na de nulmeting een lijst rondsturen met “deze mensen hebben geklikt” is giftig voor je programma. Het doel is leren, niet beschamen. Rapporteer op afdelingsniveau. Nooit op persoonsniveau. Dit is ook een vereiste onder de AVG.
4. Geen vervolgacties plannen
De nulmeting is geen eindproduct. Het is het startpunt. Als je na de meting niets doet, was het tijdverspilling. Medewerkers die ontdekken dat ze getest zijn zonder uitleg of vervolgtraining voelen zich misleid.
Na de nulmeting: doelen stellen en programma bouwen
Met je startdata kun je nu concrete doelen stellen. Niet vaag (“we willen bewuster worden”), maar meetbaar:
- Klikratio verlagen van 28% naar onder de 15% binnen zes maanden
- Meldratio verhogen van 3% naar boven de 20% binnen zes maanden
- Meldsnelheid verkorten van 3 uur naar onder de 30 minuten
Bouw van daaruit je programma op. Maandelijkse campagnes met oplopende moeilijkheid. Gerichte training voor afdelingen die veel klikken. Een meldproces inrichten als dat er nog niet is. En na drie maanden een check: lig je op koers?
Een praktische aanpak vind je in ons 90-dagenplan voor security awareness.
De nulmeting als argument voor budget
“We denken dat onze medewerkers kwetsbaar zijn voor phishing” is een mening. “28% van onze medewerkers klikte op een gesimuleerde phishingmail en 11% vulde hun wachtwoord in” is een feit.
Dat feit opent deuren. Bij management, bij de directie, bij de budgethouder. Niet als dreigement, maar als onderbouwing. Dit is ons risico. Dit gaan we eraan doen. En zo meten we verbetering, met de Human Firewall Score.
Veelgemaakte fouten bij phishing simulaties
Het idee achter phishing simulaties is simpel en krachtig. Stuur een nep-phishingmail, kijk wie klikt, geef feedback, herhaal. Maar in de uitvoering gaat het verrassend vaak mis.
Het resultaat? Medewerkers die cynisch worden over security. Managers die het programma stopzetten omdat het “niet werkt.” Of erger: een schijnveiligheid omdat de klikratio’s dalen terwijl het gedrag eigenlijk niet verbetert.
Hieronder de zeven meest voorkomende fouten, met voor elk een concrete oplossing.
Fout 1: Onrealistische of te makkelijke scenario’s
“Gefeliciteerd, u heeft 1.000.000 euro gewonnen! Klik hier om uw prijs op te halen.”
Niemand trapt hier nog in. En dat is precies het probleem. Als je scenario’s te doorzichtig zijn, leren medewerkers er niets van. Ze klikken niet, de klikratio is laag, iedereen is tevreden. Maar in werkelijkheid is niemand beter voorbereid op een echte aanval.
De oplossing: Baseer scenario’s op echte phishingmails die op dat moment rondgaan. Gebruik herkenbare afzenders (HR, IT-support, een bekende leverancier) en actuele onderwerpen. Start met gemiddelde moeilijkheid en verhoog geleidelijk. Onze phishing templates zijn gebaseerd op echte aanvalspatronen.
Fout 2: Geen directe feedback na een klik
Dit is misschien wel de grootste gemiste kans. Een medewerker klikt op de link en er gebeurt… niets. Of ze krijgen drie weken later een mail van IT dat er een test was geweest.
Het leermoment zit in de seconden direct na de klik. Op dat moment denkt de medewerker: “Wacht, was dit nep?” Als je dan direct uitlegt wat er aan de hand was, welke signalen ze hadden kunnen herkennen, dan beklijft dat. Wacht je te lang, dan is het moment voorbij.
De oplossing: Toon direct na de klik een feedbackpagina. Kort, concreet, niet beschamend. “Dit was een phishing simulatie. De volgende keer kun je letten op: het afzenderadres, de urgentie in het onderwerp, de URL achter de link.” Bied optioneel een korte microlearning aan van 2-3 minuten.
Fout 3: Medewerkers shamen of straffen
Een teamleader die in een vergadering zegt: “Acht van jullie zijn erin getrapt, en jullie weten zelf wel wie je bent.” Een mail naar het hele bedrijf met de “slechtst scorende afdeling.” Een manager die het opneemt in een beoordelingsgesprek.
Dit soort reacties doden je programma. Medewerkers gaan phishingmails niet meer melden uit angst voor consequenties. Ze worden cynisch over security-initiatieven. En het vertrouwen in het programma verdwijnt.
De oplossing: Framing is alles. Communiceer vooraf dat simulaties leermomenten zijn, geen examens. Rapporteer resultaten op team- of afdelingsniveau, nooit op persoonsniveau. Beloon meldgedrag in plaats van te focussen op wie klikte. De organisaties met de beste resultaten zijn degene waar fouten als kansen worden gezien.
Fout 4: Te weinig variatie in scenario’s
“Oh, weer zo’n nep-factuurmail van IT. Die herken ik nu wel.” Prima, maar wat als de volgende echte aanval via een zogenaamde HR-mail komt? Of een nepbericht over een pakketje?
Als je steeds hetzelfde type scenario stuurt, leren medewerkers dat ene patroon herkennen, maar niet phishing in het algemeen. Ze worden experts in het herkennen van je testmails, niet van echte aanvallen.
De oplossing: Varieer systematisch over meerdere dimensies:
- Onderwerp: Facturen, HR-berichten, IT-meldingen, pakketnotificaties, evenementuitnodigingen
- Urgentie: Van rustig (“update je profiel wanneer het uitkomt”) tot dringend (“je account wordt binnen 24 uur geblokkeerd”)
- Complexiteit: Van generiek naar gepersonaliseerd, van makkelijk herkenbaar naar subtiel
- Timing: Niet altijd op dinsdag om 10:00. Stuur ook eens op vrijdagmiddag of maandagochtend vroeg
Fout 5: Eenmalig testen en klaar
Een enkele phishing simulatie is een momentopname. Niet meer, niet minder. Toch stoppen veel organisaties na een of twee tests. “We hebben het gedaan, klikratio was 18%, klaar.”
Het probleem: gedragsverandering vereist herhaling. Uit praktijkervaring blijkt dat het minimaal drie tot vier campagnes duurt voordat je betrouwbare trends kunt meten. En bewustzijn vervaagt als je stopt met stimuleren.
De oplossing: Plan vooruit. Minimaal vier campagnes per jaar, liefst maandelijks. Bouw het in als vast onderdeel van je security-kalender. Zo kun je ook de effectiviteit van je programma meten en aantonen bij audits.
Fout 6: Management niet betrekken
Het securityteam voert simulaties uit. Het management weet van niets. En als er resultaten zijn? Die landen in een rapport dat niemand leest.
Zonder managementbetrokkenheid mist je programma draagvlak. Medewerkers merken dat hun leidinggevende er niet over praat. Budgetten worden niet verlengd. En als er een keer een klacht komt van iemand die “het niet eerlijk vindt”, staat er niemand achter je programma.
De oplossing: Betrek management vanaf dag een. Brief ze vooraf over de aanpak en het doel. Deel resultaten kwartaalrapportages, vertaald naar risicotermen die managers begrijpen. En belangrijk: laat het management ook gewoon meedoen aan de simulaties. Niets is zo krachtig als een directeur die zegt: “Ik ben er vorige keer ook ingetrapt.”
Fout 7: Geen koppeling met het bredere awareness-programma
Simulaties op zichzelf zijn een half product. Ze laten zien waar de risico’s zitten, maar lossen ze niet op. Zonder gerichte opvolging (training, processen, communicatie) blijf je dezelfde resultaten meten.
De oplossing: Gebruik simulatieresultaten als input voor je training. Teams met hoge klikratio’s krijgen extra aandacht. Nieuwe medewerkers doorlopen een simulatie als onderdeel van onboarding. En meldprocedures worden regelmatig getest en verbeterd. Lees meer over hoe je dit opzet in ons artikel over integratie van simulaties in security awareness.
Checklist voor je volgende campagne
Voordat je je volgende campagne start, loop deze punten even langs:
- Is het scenario realistisch genoeg om mensen te laten twijfelen?
- Krijgen klikkende medewerkers direct feedback?
- Worden resultaten positief gecommuniceerd, zonder naming en shaming?
- Varieer je in scenario’s, timing en moeilijkheid?
- Heb je minimaal vier campagnes per jaar gepland?
- Weet het management wat je doet en waarom?
- Gebruik je de resultaten voor gerichte opvolging?
Als je op alle punten “ja” kunt zeggen, ben je goed op weg. Zo niet: begin met het punt dat het meeste impact heeft en bouw van daaruit verder.
Start je nulmeting
Plan je eerste campagne. Gemiddelde moeilijkheid. De hele organisatie. Een normale werkdag. Meet klikratio, meldratio, invoerpercentage en meldsnelheid. Splits per afdeling. Rapporteer op teamniveau. En gebruik de resultaten als fundament voor een programma dat echt werkt.