TL;DR: ISO 27001 security awareness vraagt om een vaste aanpak die past bij jouw risico’s. Leg doelen, activiteiten, resultaten en verbeteringen vast. Met een security awareness platform verzamel je dit bewijs op één plek.
Een auditor vraagt vaak verder dan: “Hebben medewerkers een training gevolgd?” De volgende vraag gaat over het resultaat. Herkennen mensen een verdachte mail? Melden ze die snel? En wat doe je met de uitkomst?
Daar raakt ISO 27001 de dagelijkse praktijk. Je maakt veilig gedrag onderdeel van jouw managementsysteem voor informatiebeveiliging. Dat systeem heet een ISMS.
Wat vraagt ISO 27001 over security awareness?
ISO/IEC 27001:2022 beschrijft eisen voor een ISMS. Daarmee beheer je risico’s rond informatie. De norm kijkt naar mensen, processen en techniek.
Voor security awareness spelen meerdere onderdelen een rol. Elk onderdeel vraagt om ander bewijs.
| Onderdeel | Wat het betekent | Voorbeeld van bewijs |
|---|---|---|
| 7.2 Bekwaamheid | Mensen hebben kennis en vaardigheden nodig voor hun beveiligingstaken. | Trainingsplan, deelname en toetsresultaten |
| 7.3 Bewustzijn | Mensen kennen het beleid, hun bijdrage en de gevolgen van onveilig handelen. | Communicatie, instructies en terugkerende oefeningen |
| Bijlage A, maatregel 6.3 | De organisatie richt bewustwording, opleiding en training in. | Programma, inhoud, planning en evaluatie |
| 9.1 Evaluatie | De organisatie bepaalt wat zij meet en hoe zij resultaten beoordeelt. | KPI’s, trends en besluiten over vervolgacties |
Bijlage A bevat maatregelen die je gebruikt bij jouw risicoaanpak. Je onderbouwt jouw keuzes in de Statement of Applicability. Dit document heet vaak de Verklaring van Toepasselijkheid.
De norm schrijft geen vaste trainingsvorm voor. Je kiest een aanpak die past bij jouw risico’s en medewerkers.
Zijn phishing simulaties verplicht voor ISO 27001?
ISO 27001 noemt phishing simulaties niet als verplichte methode. De norm vraagt om passende maatregelen en bewijs van de werking. Een simulatie kan daar goed bij helpen.
Phishing vormt voor veel organisaties een duidelijk risico. Medewerkers ontvangen valse inlogmails, betaalverzoeken en berichten van bekende leveranciers. Een oefening laat zien hoe mensen in zo’n situatie handelen.
De waarde zit in het doel achter de oefening. Wil je herkenning verbeteren? Test je het meldproces? Of wil je een risicovol team gericht ondersteunen?
Begin je voor het eerst? Gebruik dan de praktijkgids voor je eerste phishing simulatie. Zo leg je vooraf doelen en grenzen vast.
ISO 27001 security awareness begint bij risico
Een goed programma start met een concreet risico. “Medewerkers klikken soms” zegt te weinig. Beschrijf het proces dat gevaar loopt.
Denk aan een medewerker van finance die een vals betaalverzoek ontvangt. Een aanvaller kan ook een Microsoft 365-login namaken. In de zorg kan een nepbericht over een patiënt extra druk geven.
Koppel daarna een gewenst gedrag aan dat risico. De medewerker controleert de afzender, gebruikt een tweede kanaal of meldt het bericht direct. Zo krijgt jouw training een helder doel.
Leg deze basis vast
- Risico: welk incident wil je voorkomen of sneller ontdekken?
- Doelgroep: welke functies of teams komen dit risico tegen?
- Gewenst gedrag: wat moet iemand in de werksituatie doen?
- Meting: welk signaal laat vooruitgang zien?
- Opvolging: wie handelt na een uitkomst en binnen welke termijn?
Deze koppeling helpt tijdens een audit. Je kunt uitleggen waarom je een activiteit uitvoert. De resultaten sluiten dan aan op jouw risicoanalyse.
Meet gedrag breder dan de klikratio
Een klikratio geeft één signaal. De uitslag hangt ook af van het onderwerp en de moeilijkheid. Daarom adviseert het NCSC om veilig gedrag breder te meten.
Kijk bijvoorbeeld naar meldgedrag. Een snelle melding helpt het securityteam om echte phishing eerder te onderzoeken. Maak melden daarom eenvoudig en bekend.
De pagina over phishing melden door medewerkers laat zien hoe je dat proces inricht. Neem het meldproces ook mee in oefeningen en instructies.
| KPI | Wat je ermee ziet | Vraag voor de evaluatie |
|---|---|---|
| Meldpercentage | Hoeveel ontvangers het verdachte bericht melden | Weten medewerkers waar de meldknop staat? |
| Tijd tot eerste melding | Hoe snel het securityteam een signaal krijgt | Kan het team daarna snel genoeg handelen? |
| Klikgedrag | Welke scenario’s of groepen extra aandacht vragen | Speelden haast, proces of onduidelijke instructies een rol? |
| Ingevoerde gegevens | Waar het risico op accountmisbruik groter is | Werken wachtwoordmanager en MFA goed samen? |
| Trainingsvoortgang | Of toegewezen uitleg wordt afgerond | Past de training bij het gemeten gedrag? |
| Trend per team | Waar gedrag over meerdere meetmomenten verandert | Welke aanpak werkt voor deze groep? |
Bekijk resultaten altijd in hun context. Een drukke servicedesk ontvangt andere berichten dan een kleine HR-afdeling. Vergelijk daarom vergelijkbare groepen en scenario’s.
Welk bewijs leg je vast voor de audit?
Een auditor wil de lijn van risico naar verbetering kunnen volgen. Een map met losse certificaten vertelt maar een deel van dat verhaal.
Maak per periode een compacte bewijsset. Gebruik dezelfde opbouw, zodat je ontwikkeling zichtbaar blijft.
- Doel en risico: beschrijf waarom deze doelgroep aandacht krijgt.
- Plan: noteer onderwerp, planning, eigenaar en gekozen meetpunten.
- Uitvoering: bewaar deelname, verzendmomenten en gebruikte inhoud.
- Resultaat: leg meldingen, kliks, training en trends vast.
- Evaluatie: noteer wat de uitkomst betekent voor het risico.
- Verbeteractie: wijs een eigenaar en een haalbare datum toe.
Bewaar ook de context van een campagne. Een opvallend hoge klikratio kan horen bij een lastig scenario. Zonder die uitleg krijgt één percentage te veel gewicht.
Een vast rapport bespaart werk rond de audit. Op de pagina over executive reporting zie je hoe Phishwise trends en acties samenbrengt.
Zo bouw je een herhaalbare awareness-cyclus
Plan security awareness door het jaar heen. Kies kleine activiteiten die passen bij actuele risico’s. Houd ook ruimte voor een nieuw incident of een veranderend proces.
Start met een nulmeting
Breng huidig gedrag en bestaande processen in beeld. Gebruik data uit incidenten, gesprekken en een passende oefening. Leg vooraf vast wat je wilt leren.
Kies gerichte activiteiten
Combineer uitleg met oefenen in de werksituatie. Een finance-team heeft baat bij voorbeelden rond betalingen. Beheerders oefenen met aanvallen op accounts en beheerrechten.
Geef directe en korte feedback
Feedback werkt het best rond het moment van handelen. Leg uit welk signaal iemand miste. Geef daarna één concrete volgende stap.
Bespreek trends en stuur bij
Bekijk de resultaten op een vast moment. Betrek de eigenaar van het risico en de verantwoordelijke manager. Kies daarna een passende vervolgactie.
Een doorlopend phishingprogramma levert hiervoor meer meetmomenten. Je ziet dan eerder of gedrag verandert.
Veelgemaakte fouten bij ISO 27001 awareness
- Een jaarlijkse training als eindpunt: kennis zakt weg en nieuwe risico’s blijven buiten beeld.
- Iedereen dezelfde inhoud geven: functies hebben verschillende processen, bevoegdheden en aanvalspaden.
- Alleen kliks rapporteren: meldgedrag en opvolging vertellen meer over de hele verdedigingsketen.
- Resultaten los bewaren: zonder koppeling met risico en actie mist de audit een duidelijke lijn.
- Medewerkers afrekenen: angst remt meldingen en schaadt de leercultuur.
Het NCSC adviseert om eerst het gedragsprobleem te bepalen. Daarna kies je een passende aanpak en meting. Dat maakt jouw programma beter uitlegbaar.
Veelgestelde vragen
Is een certificaat van een e-learning genoeg?
Een certificaat bewijst deelname. Voor een sterke aanpak leg je ook risico, doel, resultaat en opvolging vast. Daarmee toon je aan hoe de activiteit bijdraagt.
Hoe vaak moet je security awareness herhalen?
ISO 27001 noemt geen vaste frequentie. Baseer het ritme op risico, veranderingen en eerdere resultaten. Een doorlopende cyclus geeft meer inzicht dan één meetmoment.
Moet iedere medewerker een phishing simulatie krijgen?
Je kiest doelgroepen op basis van risico en leerdoel. Sommige functies vragen om andere scenario’s of extra ondersteuning. Leg die keuze vast.
Welke rol heeft het management?
Het management stelt doelen, maakt middelen vrij en bespreekt resultaten. Managers helpen ook bij verbeteracties binnen hun teams. Zo blijft awareness onderdeel van het ISMS.
Maak ISO 27001 awareness aantoonbaar met Phishwise
Phishwise brengt phishing simulaties, meldgedrag, trainingsvoortgang en rapportage samen. Je volgt resultaten per periode en ziet waar opvolging nodig is.
Wil je jouw bewijsset voorbereiden voor een audit? Plan een demo. We laten zien hoe je risico, gedrag en verbeteracties in één werkwijze vastlegt.
