TL;DR: Phishing melden moet makkelijker zijn dan klikken. Vier meldmethoden, automatische koppeling aan simulatiecampagnes en directe feedback. Meldgedrag is de metric die het verschil maakt.
Waarom melden belangrijker is dan niet klikken
De meeste organisaties meten succes aan klikratio’s. Logisch. Maar een organisatie waar niemand klikt en niemand meldt, is kwetsbaarder dan een organisatie waar soms iemand klikt maar tientallen collega’s de mail rapporteren.
Niet klikken is passief. Melden is actief. Bij een echte aanval maakt die ene medewerker die de meldknop indrukt het verschil. Die melding waarschuwt je securityteam om de mail te blokkeren voordat anderen klikken.
Lees meer over waarom meldgedrag de metric is die ertoe doet.
De vier meldmethoden
Elke extra stap tussen “dit is verdacht” en “ik heb het gemeld” halveert het aantal meldingen. Daarom biedt Phishwise vier kanalen. Kies wat past bij jouw organisatie. Of combineer er meerdere.
1. Outlook-plugin: een knop in je inbox
Een knop direct in de Outlook-werkbalk. Je ziet een verdachte mail, klikt op de knop, klaar. Geen nieuw venster, geen formulier, geen extra stappen. De mail wordt automatisch doorgestuurd en verwerkt.
Dit is de populairste methode. Meer dan 80% van de meldingen bij onze klanten komt via de Outlook-plugin. De reden is simpel: de actie zit waar het probleem zit. In de inbox.
De plugin werkt met Outlook Desktop, Outlook Web App (OWA) en de nieuwe Outlook voor Windows. Installatie kan centraal via het Microsoft 365 Admin Center. Geen individuele installaties nodig.
2. E-mail forwarden
Geen Outlook? Geen probleem. Medewerkers forwarden de verdachte mail naar een centraal adres, bijvoorbeeld [email protected]. Een webhook vangt de mail op en registreert de melding automatisch.
Werkt met elke mailapp. Gmail, Apple Mail, Thunderbird, webmail. De drempel is iets hoger dan een plugin (forwarden vs. een klik), maar het werkt overal. Vooral handig bij organisaties met verschillende mailsystemen.
3. Medewerkerportaal
Via het medewerkerportaal kun je verdachte mails melden via een webformulier. Je beschrijft wat je ontvangen hebt en het systeem registreert de melding. Handig als aanvulling of voor medewerkers zonder vaste mailapp.
Het portaal toont ook je simulatiegeschiedenis en Resilience Score. Je ziet direct hoe je meldgedrag bijdraagt aan je score.
4. API-integratie
Voor organisaties met eigen security tools, een SIEM of een SOC. De Phishwise API accepteert meldingen automatisch. Handig als je het meldsysteem wilt koppelen aan ServiceNow, Jira of een ander ticketsysteem.
De API geeft ook de resultaten terug. Zo weet je security tooling direct of het een simulatie was of een mogelijke echte dreiging.
Welke methode past bij jou?
| Methode | Beste voor | Drempel | Setup-tijd |
|---|---|---|---|
| Outlook-plugin | Microsoft 365-organisaties | Laagst (1 klik) | 30 minuten |
| E-mail forwarden | Gemengde mailomgevingen | Laag (forwarden) | 15 minuten |
| Medewerkerportaal | Aanvulling op andere methoden | Gemiddeld (webformulier) | Al beschikbaar |
| API | Organisaties met SIEM/SOC | Geen (automatisch) | Variabel |
De meeste organisaties starten met de Outlook-plugin en voegen e-mail forwarden toe als terugvaloptie. De API komt erbij als je security tooling er klaar voor is.
Automatisch koppelen aan campagnes
Dit is het stuk dat het verschil maakt. Een medewerker meldt een mail. Het systeem zoekt automatisch of die mail bij een lopende campagne hoort. De koppeling gebeurt op basis van onderwerp, afzender, headers en het tracking-token in de mail.
Twee uitkomsten.
Match gevonden (simulatie): de mail hoort bij een actieve campagne. De melding wordt geregistreerd als correct herkend. De medewerker krijgt direct feedback: “Goed gezien, dit was een simulatie.” De melding telt positief mee in de Resilience Score en de Human Firewall Score.
Geen match (mogelijk echte dreiging): de mail hoort niet bij een simulatie. Twee opties: de medewerker heeft een echte mail gemeld (foutmelding) of het is een echte phishingpoging. De melding gaat naar het securityteam voor beoordeling.
Dat tweede scenario is heel waardevol. Je hebt een gratis waarschuwingssysteem. Medewerkers die getraind zijn om simulaties te melden, melden ook echte dreigingen.
Wat gebeurt er na een melding?
De stappen verschillen per type melding.
Simulatiemelding: directe feedback aan de medewerker. Score-update. Klaar.
Mogelijke echte dreiging: de melding komt in de beoordelingswachtrij. Het securityteam bekijkt en classificeert:
- Echte phishing: een echte dreiging. Actie: blokkeren, andere ontvangers waarschuwen, incident vastleggen.
- Foutmelding: een echte mail die per ongeluk als verdacht is gemeld. Geen actie nodig. Telt licht negatief mee in de score.
- Spam: ongewenst maar niet gevaarlijk. Geen impact op de score.
De beoordeling is bewust simpel. Bij veel organisaties is het securityteam klein. Een melding beoordelen moet in seconden kunnen.
Foutmeldingen: het juiste evenwicht
Een veelgehoorde zorg: “Als we melden te makkelijk maken, krijgen we veel meldingen van echte mails.” Begrijpelijk. Maar het valt mee in de praktijk.
Bij onze klanten ligt het percentage foutmeldingen rond de 15-20%. Dat klinkt als veel. Maar bedenk: een medewerker die een echte mail meldt, is te alert. Dat is beter dan het alternatief. En het kost je securityteam maar een paar seconden per melding.
De Resilience Score houdt hier rekening mee. Correcte meldingen geven bonuspunten. Foutmeldingen kosten een klein aantal punten. Niet om te straffen, maar om te voorkomen dat mensen alles melden zonder na te denken.
Meldcijfers: wat je wilt zien
Het meldsysteem voedt vier belangrijke cijfers in het Phishwise dashboard:
| Cijfer | Wat het meet | Waarom het ertoe doet |
|---|---|---|
| Meldpercentage | Hoeveel procent meldt een simulatie correct | Laat zien hoe sterk je meldcultuur is |
| Meldsnelheid | Hoe snel wordt er gemeld na ontvangst | Snelheid bepaalt hoe snel je kunt reageren |
| Meld-klik ratio | Verhouding meldingen vs. klikken per campagne | Meer meldingen dan klikken = gezonde cultuur |
| Echte dreigingen gevonden | Meldingen die echte phishing bleken te zijn | Bewijs dat awareness ook buiten simulaties werkt |
Die laatste is waar je securityteam blij van wordt. Elke echte dreiging die een medewerker meldt in plaats van een technisch systeem, is bewijs dat je awareness-programma resultaat oplevert.
De Outlook-plugin instellen
De Phishwise Outlook-plugin is een Microsoft 365 add-in. Centraal uitrollen. Geen lokale installatie nodig.
Stap 1: download het add-in manifest vanuit je Phishwise-beheeromgeving.
Stap 2: upload het manifest in het Microsoft 365 Admin Center onder Integrated Apps.
Stap 3: wijs de add-in toe aan de gewenste groepen. De hele organisatie of specifieke afdelingen.
Stap 4: configureer het webhook-endpoint in Phishwise zodat meldingen automatisch verwerkt worden.
Totale tijd: circa 30 minuten. Medewerkers zien de meldknop verschijnen in hun Outlook. Zonder dat ze iets hoeven te installeren.
Koppeling met je bestaande IT
Phishwise past in je bestaande systemen. De API en webhooks zorgen dat meldingen landen waar je securityteam al werkt:
- SIEM-koppeling: meldingen doorsturen naar Splunk, Microsoft Sentinel of een ander SIEM.
- Ticketsystemen: automatisch een ticket maken in ServiceNow of Jira bij een melding die niet bij een simulatie hoort.
- Communicatie: meldingen naar een Slack- of Teams-kanaal sturen.
- Rapportage: melddata exporteren voor compliance-rapportages en audits.
Het doel is dat melden geen extra werk oplevert, maar aansluit op wat je securityteam al doet.
Meldgedrag en de Cyberbeveiligingswet
De Cyberbeveiligingswet (NIS2) vereist bij significante incidenten binnen 24 uur een eerste melding bij het CSIRT. Die klok begint zodra je organisatie het incident ontdekt.
Hoe sneller je het ontdekt, hoe meer tijd je hebt. Een meldsysteem waar medewerkers actief verdachte mails rapporteren, is je snelste detectiekanaal. Sneller dan een SIEM-alert. De medewerker die de mail ontvangt, zit aan de bron.
Een goed meldsysteem is geen leuk extraatje onder NIS2. Het is onderdeel van je meldplicht.
Beginnen met melden
Heb je nog geen meldproces? Begin daar. Niet met de perfecte setup, maar met iets dat werkt. Een Outlook-plugin voor je Microsoft 365-gebruikers. Een centraal e-mailadres als terugval. Dat is genoeg om te starten.
Zonder meldkanaal meet je maar de helft van het verhaal. Je weet hoeveel mensen klikken, maar niet hoeveel mensen de aanval herkennen. En dat tweede beschermt je organisatie.
Wat vertel je een medewerker na een echte phishingmelding?
Een melding is pas echt af als de medewerker weet wat ermee is gebeurd. Zeker wanneer een gemelde e-mail een echte phishingdreiging blijkt te zijn, is korte terugkoppeling belangrijk.
De medewerker hoeft geen technisch rapport te krijgen. Meestal is een rustige, duidelijke boodschap genoeg:
- bedank de medewerker voor de melding;
- bevestig dat het inderdaad om een echte phishingdreiging ging;
- zeg wat de medewerker nu moet doen;
- leg uit wanneer hij of zij direct contact moet opnemen met IT of security.
Daarmee bevestig je goed gedrag. De medewerker weet dat melden zin had en krijgt duidelijke vervolgstappen.
Voorbeeld van een goede terugkoppeling
Bedankt voor je melding. We hebben bevestigd dat de door jou gemelde e-mail een echte phishingdreiging was. Verwijder de e-mail uit je mailbox en klik niet op links of bijlagen. Heb je toch gegevens ingevuld of een bijlage geopend? Neem dan direct contact op met IT of security.
Houd de tekst kort. Een medewerker die net iets verdachts heeft gemeld, zoekt geen lange uitleg. Die wil weten of hij goed heeft gehandeld en of er nog iets nodig is.
Waarom terugkoppeling meldgedrag versterkt
Als medewerkers nooit iets terughoren, voelt melden al snel als een zwart gat. De volgende keer denken ze misschien: laat maar, er gebeurt toch niets mee.
Als ze wel terugkoppeling krijgen, gebeurt het tegenovergestelde. Je laat zien dat meldingen serieus worden genomen. Je maakt duidelijk welk gedrag je waardeert. En je vergroot de kans dat medewerkers ook bij de volgende verdachte mail snel melden.
Dat is precies waarom meldgedrag zo belangrijk is binnen een goed security awareness platform. Niet alleen meten wie klikt, maar ook zien wie helpt om echte dreigingen sneller te vinden.
Hoe Phishwise hierbij helpt
In Phishwise kan het securityteam meldingen beoordelen als simulatie, vals alarm of echte dreiging. Bij een bevestigde echte dreiging kan de medewerker direct vanuit de melding een update krijgen.
Phishwise vult alvast een korte boodschap met vervolgstappen in. Die tekst kan voor verzending worden aangepast. Zo blijft de communicatie persoonlijk, maar hoeft het securityteam niet elke keer opnieuw een losse mail op te stellen.
Gebruik je de Outlook meldknop? Dan past deze opvolging in dezelfde flow: melden, beoordelen, terugkoppelen en rapporteren.
Moet je elke phishingmelding beantwoorden?
Niet altijd. Een simulatiemelding kan automatisch feedback krijgen. Een vals alarm hoeft meestal geen uitgebreide reactie. Maar bij een echte dreiging is terugkoppeling sterk aan te raden.
Juist dan wil je bevestigen dat de medewerker goed heeft gehandeld en duidelijk maken wat er moet gebeuren. Dat houdt phishing melden menselijk, praktisch en effectief.