TL;DR: De Human Firewall Score laat in een oogopslag zien hoe goed jouw organisatie phishing herkent. Het is een enkel getal. Het vergelijkt melden (goed gedrag) met klikken (fout gedrag) over de laatste 30 dagen. Je kunt het laten zien aan je directie, je auditor en jezelf. Lees hoe het werkt en hoe het past in je security awareness programma.
Waarom je een enkel getal nodig hebt
Je draait een paar campagnes. Op je dashboard zie je veel cijfers. 23% klikte. 8% vulde gegevens in. 14% meldde de mail. 67% deed de training. En ergens scoort Finance slechter dan IT.
Prima data. Maar leg dat eens uit aan je directeur. In de lift.
Het probleem is niet dat die cijfers onbelangrijk zijn. Het probleem is dat ze context nodig hebben. Is 23% klikratio goed of slecht? Dat hangt af van hoe moeilijk je campagne was. Is 14% meldpercentage genoeg? Vergeleken waarmee?
Je directie wil antwoord op een simpele vraag: zijn we veiliger dan vorige maand? Daar heb je een samenvattend getal voor nodig.
De Human Firewall Score: wat is het?
De Human Firewall Score is de verhouding tussen goed en fout gedrag. Over de laatste 30 dagen.
Goed gedrag: een medewerker herkent een verdachte mail en meldt die. Elke melding telt als een positieve actie. Dit is precies wat je wilt bij een echte aanval. Iemand die niet alleen niet klikt, maar ook het securityteam waarschuwt.
Fout gedrag: een medewerker klikt op een phishinglink. Of vult gegevens in op een neppagina. Klikken is fout. Gegevens invullen is erger. Beide tellen als negatief.
De formule is simpel. Positieve acties gedeeld door alle acties samen. Meer meldingen dan klikken? Hoge score. Meer klikken dan meldingen? Lage score.
De score kijkt alleen naar de laatste 30 dagen. Oude campagnes tellen niet mee. Zo zie je hoe het nu staat. Niet hoe het zes maanden geleden was.
Waarom een verhouding beter werkt
Een absoluut getal hangt af van hoeveel campagnes je stuurt. Stuur je er tien per maand? Dan heb je meer klikken en meer meldingen dan bij twee campagnes. Vergelijken wordt dan lastig.
Een verhouding niet. Of je nu twee of tien campagnes stuurt: de verhouding blijft eerlijk. Zo kun je afdelingen vergelijken, maanden naast elkaar leggen en trends volgen.
Je kunt de score ook niet “hacken” door meer campagnes te sturen. De enige manier om hoger te scoren is echt beter gedrag. Meer melden, minder klikken.
Hoe lees je de score?
Een getal zonder context zegt weinig. Daarom kijk je vooral naar de trend. Drie situaties die je tegenkomt.
Hoge score, stijgende trend. Je programma werkt. Medewerkers herkennen simulaties steeds beter en melden ze vaker. Dit is het moment om de moeilijkheid te verhogen. Een hoge score op makkelijke campagnes zegt weinig. Een hoge score op moeilijke campagnes zegt alles.
Lage score, stijgende trend. Je bent net begonnen. De richting is goed, maar het getal is nog laag. Normaal. Na de eerste campagne is de score bijna altijd laag. Medewerkers weten simpelweg nog niet dat ze mails moeten melden. Na drie tot vier campagnes wordt de trend betrouwbaar.
Score vlakt af of daalt. Tijd om iets te veranderen. Dezelfde scenario’s, dezelfde moeilijkheid, dezelfde frequentie: medewerkers wennen eraan. Wissel je scenario’s. Verhoog de moeilijkheid. Zet gerichte campagnes in voor afdelingen die achterblijven. Een korte daling na een moeilijkheidsverhoging is normaal. Kijk dan naar de volgende twee tot drie campagnes.
Human Firewall Score vs. Resilience Score
Phishwise heeft twee scores. Ze meten iets anders en vullen elkaar aan.
| Aspect | Human Firewall Score | Resilience Score |
|---|---|---|
| Niveau | Organisatie of afdeling | Per medewerker |
| Wat het meet | Verhouding melden vs. klikken | Zes gedragsfactoren per persoon |
| Periode | Laatste 30 dagen | Alle campagnes en trainingen |
| Startwaarde | Beschikbaar na eerste campagne | 100 punten |
| Bereik | Verhouding (ratio) | 0 tot 100 punten |
| Voor wie | Management, bestuur, auditors | IT-managers, medewerkers |
| Zichtbaar voor medewerker | Nee | Ja, in het medewerkerportaal |
De Human Firewall Score is voor de directiekamer. De Resilience Score is voor de werkvloer.
Resilience Score: de zes factoren
De Resilience Score per medewerker weegt zes factoren. De score begint op 100 en verandert door gedrag.
1. Klikken op phishinglinks. Strafpunten per klik, tot een maximum. Een keer klikken is een leerpunt. Steeds klikken is een patroon dat training nodig heeft.
2. Gegevens invullen op neppagina’s. Meer strafpunten dan bij klikken. Bij een echte aanval betekent dit directe schade: iemand krijgt toegang tot systemen en accounts.
3. Simulaties correct melden. Bonuspunten per correcte melding. Dit is actieve verdediging: je ziet de dreiging en je meldt die. Lees meer over waarom melden zo belangrijk is in ons artikel over meldgedrag vs. klikratio’s.
4. Gemiste simulaties. Een kleine aftrek als iemand een simulatie helemaal negeert. Niet geklikt, niet gemeld, niks. Misschien was de medewerker onoplettend. Misschien belandde de mail in spam. De aftrek is klein.
5. Foutieve meldingen. Een kleine aftrek als iemand een echte mail meldt als phishing. Melden is goed. Alles melden zonder na te denken niet.
6. Trainingsvoortgang. Bonuspunten voor afgeronde trainingsmodules, tot maximaal 15 punten. Leren wordt beloond.
Het resultaat is een getal tussen 0 en 100. Klikken en invullen trekken je omlaag. Melden en trainen duwen je omhoog.
De score gebruiken voor rapportages
De kracht van de Human Firewall Score zit in de eenvoud. Je hoeft niet uit te leggen wat klikratio’s zijn of hoe trainingsvoortgang werkt. Je laat een getal zien en zegt: “De verhouding tussen herkennen en klikken gaat de goede kant op.”
Dat begrijpt een bestuurder. Binnen 30 seconden.
Het security awareness platform maakt automatisch executive report snapshots. De Human Firewall Score staat daar prominent in. Combineer het met de klikratio-trend en het meldpercentage. Drie getallen. Genoeg voor een directieoverleg.
Vergelijking per afdeling
De score is ook beschikbaar per afdeling. Heeft Finance een lage score? Stuur een campagne met factuurscenario’s naar die afdeling. Scoort IT hoog? Verhoog de moeilijkheid om ze scherp te houden.
Vergelijk afdelingen niet om ze af te rekenen. Vergelijk ze om te weten waar je volgende campagne het hardst nodig is.
Compliance en audits
Bij audits voor ISO 27001, NEN 7510, NIS2 of BIO/ENSIA is een stijgende Human Firewall Score sterk bewijs. Het laat zien dat je niet alleen simuleert, maar dat het gedrag echt verbetert.
Auditors vragen niet om dashboards. Ze vragen om bewijs. Maandelijkse snapshots met een stijgende score zijn precies dat.
Veelgemaakte denkfouten
Drie misverstanden die we vaak tegenkomen.
“Onze score is bijna perfect, we zijn klaar.” Nee. Een perfecte score na een makkelijke campagne zegt weinig. Dat is als je rijbewijs halen op een leeg parkeerterrein. Verhoog de moeilijkheid. Gebruik CEO-fraude, urgente verzoeken, gepersonaliseerde mails. Dan pas weet je wat je score waard is.
“De score daalt, het programma werkt niet.” Niet per se. Heb je net de moeilijkheid verhoogd? Dan is een korte daling normaal. Het betekent dat je scenario’s realistisch genoeg zijn. Kijk naar de trend over meerdere campagnes. Een daling gevolgd door herstel is een teken van leren.
“Ik gebruik de score om medewerkers te beoordelen.” De Human Firewall Score is voor de organisatie. Voor individuen heb je de Resilience Score. En ook die is bedoeld als hulpmiddel, niet als beoordelingstool. Als mensen zich beoordeeld voelen, stoppen ze met melden. Dan verlies je precies het gedrag dat je wilt opbouwen.
Wat de score niet meet
De Human Firewall Score is krachtig, maar niet alles.
De score meet gedrag bij simulaties, niet bij echte aanvallen. Simulaties zijn een goede benadering van echt gedrag. Maar geen perfecte meting.
De score meet niet hoe goed je technische beveiliging werkt. Spamfilters, e-mailbeveiliging, endpoint protection: dat zijn aparte lagen. De Human Firewall Score meet alleen de menselijke laag.
De score houdt geen rekening met de moeilijkheid van je campagnes. Een score van 70% op makkelijke campagnes is niet hetzelfde als 70% op moeilijke campagnes. Noteer daarom altijd de moeilijkheid naast je score. Lees meer over effectiviteit meten bij phishing simulaties.
Praktisch aan de slag
Je eerste Human Firewall Score verschijnt na je eerste campagne. Maar een enkel getal is nog geen trend. Zo bouw je het op.
Stap 1: nulmeting. Start met een campagne van gemiddelde moeilijkheid. Zorg dat melden mogelijk is via minimaal een methode: Outlook-plugin, e-mail forwarden of het medewerkerportaal. Zonder meldmogelijkheid is de teller altijd nul.
Stap 2: baseline vastleggen. Maak een snapshot na je eerste campagne. Dit is je startpunt. Alles daarna meet je hiertegen.
Stap 3: ritme opbouwen. Plan minimaal een campagne per maand. Na drie tot vier campagnes wordt je trend betrouwbaar. Na zes maanden heb je genoeg data voor een overtuigend verhaal aan je directie.
Stap 4: bijsturen. Gebruik de score per afdeling voor gerichte campagnes. Verhoog de moeilijkheid als je score stabiel hoog is. En vier successen: een stijgende score is een teamprestatie.
Het mooie aan een verhouding: het wordt pas echt interessant na de tweede en derde campagne. Dan zie je beweging. En beweging is precies wat je wilt laten zien.
Plan een demo en zie je Human Firewall Score na de eerste campagne