TL;DR: In Nederland moet je als organisatie voldoen aan steeds meer regels rond cybersecurity. Die regels zeggen bijna allemaal hetzelfde: train je medewerkers. Laat ze oefenen met phishing. En bewijs dat je het doet. Op deze pagina lees je welke regels er zijn, wat ze van je vragen en hoe phishing simulaties je helpen om aan te tonen dat je het goed doet.
Compliance draait om bewijs
Vroeger kon je een beleid schrijven en het in een la leggen. Bij een audit haalde je het tevoorschijn. Klaar. Dat werkt niet meer.
Auditors willen nu data zien. Hoeveel medewerkers heb je getraind? Hoe vaak? Wat was het resultaat?
De reden is simpel: cyberaanvallen zijn echt geworden. Ransomware bij ziekenhuizen. Datalekken bij gemeenten. CEO-fraude bij het mkb. Toezichthouders willen zien dat jouw medewerkers dreigingen herkennen. Niet op papier. In de praktijk.
Phishing simulaties leveren precies het bewijs dat auditors zoeken. Wie is getest? Wanneer? Wat was het resultaat? Welke training heeft iemand gevolgd?
NIS2 en de Cyberbeveiligingswet
Sinds 15 augustus 2026 geeft de Cyberbeveiligingswet in Nederland uitvoering aan NIS2. Of een organisatie onder de wet valt, hangt onder meer af van sector, omvang en eventuele aanwijzing.
Cyberhygiëne en opleiding op het gebied van cyberbeveiliging behoren tot de minimummaatregelen. Lees wat dit concreet betekent in onze uitleg over de awareness-verplichting van de Cyberbeveiligingswet.
Bij een cyberincident moet je binnen 24 uur een melding doen. Dat lukt alleen als medewerkers dreigingen herkennen en snel doorgeven. Die meldcultuur bouw je niet in een week op.
NIS2 raakt veel sectoren: energie, transport, zorg, overheid, digitale infrastructuur en meer. Gemeenten vallen onder het zwaarste regime.
Bekijk hoe Phishwise het awarenessdeel van NIS2 aantoonbaar ondersteunt.
BIO en ENSIA voor gemeenten
De Baseline Informatiebeveiliging Overheid (BIO) geldt voor alle overheidsorganisaties. De BIO zegt: alle medewerkers moeten regelmatig training krijgen over informatiebeveiliging. Een presentatie per jaar is niet genoeg.
ENSIA is het systeem waarmee gemeenten elk jaar verantwoording afleggen over informatiebeveiliging. De CISO moet laten zien welke maatregelen zijn genomen. Resultaten van phishing campagnes en trainingen zijn precies de data die ENSIA vraagt.
Door NIS2 worden de eisen voor gemeenten strenger. Gemeenten zijn “essentieel” en vallen onder het zwaarste toezicht.
Lees meer over BIO, ENSIA en phishing simulaties voor gemeenten.
NEN 7510 voor de zorg
NEN 7510 is de norm voor informatiebeveiliging in de zorg. De norm lijkt op ISO 27001, maar stelt strengere eisen. Dat komt door de gevoeligheid van patientgegevens. Je moet medewerkers structureel trainen, afgestemd op hun functie.
Bij een NEN 7510-audit moet je laten zien dat je niet alleen traint, maar ook test en bijstuurt. Een trendlijn van simulatieresultaten is het sterkste bewijs. Een EPD-login phishingscenario zegt meer dan een standaard e-learning.
Lees meer over NEN 7510 awareness-eisen en hoe Phishwise zorginstellingen helpt.
ISO 27001
ISO 27001 is de internationale standaard voor informatiebeveiliging. De bijlage bevat regels over bewustzijn en training:
- A.6.3 (Bewustzijn, opleiding en training): Medewerkers moeten regelmatig getraind worden. Phishing simulaties zijn een erkende manier om dit aan te tonen.
Bij audits vragen auditors steeds vaker naar concreet bewijs. Een rapport met simulatieresultaten is overtuigender dan een PowerPoint die je een keer per jaar laat zien. De norm vraagt om een cyclus: plan, doe, controleer, verbeter. Structurele simulaties met automatische training passen daar perfect bij.
Lees meer over hoe je simulatieresultaten meet en presenteert voor ISO 27001-audits.
AVG / GDPR
De AVG (Algemene Verordening Gegevensbescherming) verplicht je om persoonsgegevens goed te beschermen. Security awareness training hoort daarbij. Zeker als je werkt met gevoelige gegevens zoals gezondheidsdata of BSN-nummers.
Tegelijkertijd stelt de AVG ook eisen aan hoe je phishing simulaties uitvoert. Je verwerkt namelijk persoonsgegevens: e-mailadressen, namen en gedragsdata. Je hebt een wettelijke grondslag nodig en moet niet meer data bewaren dan nodig.
Vergelijking: wat vraagt elk framework?
| Framework | Voor wie? | Awareness-eis | Bewijs nodig? |
|---|---|---|---|
| NIS2 / Cyberbeveiligingswet | Belangrijke sectoren, 50+ medewerkers | Verplichte training, ook voor bestuurders | Ja, bij inspectie door RDI |
| BIO / ENSIA | Overheidsorganisaties | Regelmatige training | Ja, jaarlijkse ENSIA-verantwoording |
| NEN 7510 | Zorginstellingen | Training afgestemd op de functie | Ja, bij NEN 7510-audit |
| ISO 27001 | Organisaties met ISMS | Regelmatige training | Ja, bij certificeringsaudit |
| AVG | Alle organisaties | Passende maatregelen | Bij AP-onderzoek na incident |
De rode draad: elk framework eist dat je structureel werkt aan bewustwording. En dat je het kunt bewijzen. De woorden verschillen, de boodschap is hetzelfde.
Ja, het mag. Maar niet zomaar.
De vraag “Mogen we zomaar nep-phishingmails sturen naar onze medewerkers?” komt in vrijwel elk gesprek over phishing simulaties naar voren. Het korte antwoord: ja, het mag. Het lange antwoord: het mag, mits je het zorgvuldig doet.
Er is geen wet in Nederland die phishing simulaties expliciet verbiedt of expliciet toestaat. Maar er zijn meerdere wetten en richtlijnen die bepalen hoe je het moet aanpakken. En die regels zijn er niet voor niets: ze beschermen de privacy van medewerkers en voorkomen misbruik.
De AVG: privacy bij phishing simulaties
De Algemene Verordening Gegevensbescherming (AVG/GDPR) is het belangrijkste juridische kader. Een phishing simulatie verwerkt persoonsgegevens: e-mailadressen, namen en gedragsdata (wie opent, klikt, invult).
Dat betekent dat je je aan de volgende principes moet houden:
Grondslag: gerechtvaardigd belang
De meeste organisaties gebruiken “gerechtvaardigd belang” (artikel 6, lid 1, sub f AVG) als verwerkingsgrondslag. De redenering: de organisatie heeft een legitiem belang bij het beschermen van haar informatiesystemen, en phishing simulaties zijn een passend middel om dat doel te bereiken.
Let op: je moet een belangenafweging documenteren. Het belang van de organisatie (beveiliging) moet opwegen tegen de privacy-impact op medewerkers. Bij goed opgezette simulaties is die afweging doorgaans positief, maar leg het vast.
Dataminimalisatie
Verzamel alleen wat je nodig hebt. Bij een simulatie is dat: wie heeft de mail ontvangen, wie heeft geopend, geklikt en eventueel gegevens ingevuld. Sla geen daadwerkelijke wachtwoorden op. Als iemand gegevens invult op je testpagina, registreer dan dat het is gebeurd, maar bewaar de ingevulde data niet.
Transparantie
Hier wordt het genuanceerd. Je kunt medewerkers niet vooraf vertellen wanneer de simulatie plaatsvindt, want dat maakt de test zinloos. Maar je kunt wel communiceren dat er als onderdeel van het beveiligingsbeleid regelmatig awareness-tests worden uitgevoerd.
Neem dit op in:
- Het beveiligingsbeleid of informatieveiligheidsbeleid
- De privacyverklaring voor medewerkers
- Het verwerkingsregister
- Eventueel de arbeidsovereenkomst of het personeelshandboek
Bewaartermijnen
Bewaar simulatieresultaten niet langer dan nodig. Voor trendanalyse en compliance-rapportages is een bewaartermijn van 2-3 jaar gebruikelijk. Anonimiseer individuele resultaten waar mogelijk en rapporteer op team- of afdelingsniveau.
Arbowet: zorgplicht van de werkgever
De Arbowet verplicht werkgevers om te zorgen voor een veilige werkomgeving. Digitale veiligheid valt daar steeds nadrukkelijker onder. Cyberdreigingen zijn een arbeidsrisico, en phishing simulaties zijn een preventieve maatregel.
Sterker nog: bij een cyberincident kan de vraag worden gesteld of de organisatie voldoende heeft gedaan aan preventie. Structurele awareness-trainingen en simulaties zijn dan een sterk argument dat je aan je zorgplicht hebt voldaan.
Praktische richtlijnen voor compliant simuleren
Op basis van de wettelijke kaders komen we tot deze concrete richtlijnen:
Vooraf
- Voer een DPIA uit (Data Protection Impact Assessment) als je voor het eerst start met simulaties. Dit is niet altijd verplicht, maar wel aan te raden en toont due diligence.
- Informeer de ondernemingsraad of personeelsvertegenwoordiging. Bij een nieuw monitoringssysteem (want dat is een simulatieplatform technisch gezien) heeft de OR instemmingsrecht.
- Documenteer de verwerkingsgrondslag in je verwerkingsregister.
- Communiceer naar medewerkers dat awareness-tests onderdeel zijn van het beveiligingsbeleid (niet wanneer, wel dat het gebeurt).
Tijdens de uitvoering
- Sla geen echte credentials op. Als medewerkers inloggegevens invullen op een testpagina, registreer dan het feit, niet de inhoud.
- Beperk de toegang tot resultaten. Alleen de verantwoordelijke voor het awareness-programma en direct management (op teamniveau) zouden resultaten moeten zien.
- Gebruik geen scenario’s die onnodige stress veroorzaken. “Je wordt ontslagen” of “Je kind is gewond” gaan te ver. Houd het professioneel en relevant.
Na afloop
- Rapporteer op groepsniveau. Individuele resultaten zijn alleen zichtbaar voor het awareness-team, niet voor het hele management.
- Anonimiseer data na analyse. Voor langetermijntrends heb je geen individuele gegevens nodig.
- Bied nazorg. Medewerkers die zich ongemakkelijk voelen moeten ergens terechtkunnen. Maak dit laagdrempelig.
Veelgestelde juridische vragen
Kan een medewerker bezwaar maken tegen deelname?
Bij gerechtvaardigd belang als grondslag kan een medewerker bezwaar maken. Je moet dat bezwaar serieus beoordelen. In de praktijk weegt het beveiligingsbelang van de organisatie doorgaans zwaarder, maar documenteer je afweging.
Moet je de OR betrekken?
Ja, in de meeste gevallen wel. Een phishing simulatieplatform valt onder de Wet op de Ondernemingsraden (WOR) als het gaat om systemen die het gedrag van werknemers monitoren. De OR heeft instemmingsrecht (artikel 27, lid 1, sub l WOR).
Mag je resultaten gebruiken bij beoordelingsgesprekken?
Dit is sterk af te raden en juridisch risicovol. Simulatieresultaten zijn bedoeld om te leren, niet om te beoordelen. Het gebruik bij functioneringsgesprekken kan leiden tot bezwaren onder de AVG en ondermijnt het vertrouwen in het programma.
Wat als een medewerker door de simulatie schade lijdt?
Bij een goed opgezette simulatie is de kans hierop verwaarloosbaar. Gebruik geen extreme scenario’s, bied directe feedback en zorg voor een aanspreekpunt. Documenteer je zorgvuldigheid.
Compliance als voordeel, niet als obstakel
De wettelijke kaders rond phishing simulaties zijn geen belemmering. Ze dwingen je om het programma zorgvuldig op te zetten, en dat maakt het juist effectiever. Een programma dat transparant, proportioneel en goed gedocumenteerd is, krijgt meer draagvlak bij medewerkers en management.
Bovendien levert compliant simuleren direct bewijs voor audits en certificeringen. Je slaat twee vliegen in een klap: betere beveiliging en aangetoonde compliance.
Hoe Phishwise compliance makkelijker maakt
Bewijs leveren voor audits kost tijd. Elke audit vraagt om documenten, elke rapportage om data. Phishwise doet dat automatisch.
Audit trail
Elke simulatie, elke training en elke melding wordt opgeslagen. Per medewerker, per campagne, per datum. Je hebt een compleet dossier zonder handwerk. Welke mail ging uit, wanneer, naar wie, wat was het resultaat en welke training is toegewezen.
Executive report snapshots
Het platform maakt elke maand een foto van je awareness-programma: klikratio, meldpercentage, trainingsvoortgang, Human Firewall Score. Die snapshots zijn niet meer te wijzigen en direct te gebruiken als bijlage bij audits. Geen screenshots maken, geen presentatie in elkaar zetten.
Trendanalyse
Auditors willen niet alleen weten waar je nu staat. Ze willen zien dat het beter wordt. De vergelijking met je startmeting laat de ontwikkeling zien: “We begonnen met een klikratio van 28%. Zes maanden later: 11%.” Dat is het sterkste bewijs dat je programma werkt.
Meetbare resultaten
Het security awareness platform berekent per medewerker een Resilience Score op basis van zes factoren. Op organisatieniveau zie je de Human Firewall Score: de verhouding tussen goed gedrag (melden) en fout gedrag (klikken). Concrete cijfers, geen aannames.
Begin met een nulmeting
Welk framework ook op jouw organisatie van toepassing is: de eerste stap is altijd hetzelfde. Voer een phishing simulatie uit om te meten waar je staat. Dat geeft je een startpunt om alle verbeteringen tegen af te zetten.
Met die nulmeting kun je gericht campagnes plannen, trainingen toewijzen en bij elke audit laten zien dat je structureel bezig bent. Niet achteraf reageren, maar vooruit werken.
Plan een compliance demo en ontdek hoe Phishwise jouw audit vereenvoudigt