Phishkraam.nl: een sterk initiatief, en wat je bedrijf daarnaast nodig heeft

De Phishkraam laat consumenten ervaren hoe phishing werkt. Wij zijn fan. Voor je medewerkers heb je alleen meer nodig dan een eenmalige test.

Liever zien dan lezen? Plan een demo van twintig minuten

Phishkraam.nl is een van de leukste en slimste publieksinitiatieven van de afgelopen jaren als het over phishing gaat. De Rijksoverheid en bureau Havas Lemz openden in december 2025 op de Binnenrotte in Rotterdam een echte viskraam waar mensen konden ervaren hoe het is om een online oplichter te zijn. Op de bijbehorende site phishkraam.nl kies je zelf een van 16 nepberichten en stuur je die naar een kennis. Klikt die kennis op de link, dan komt hij of zij uit op veiliginternetten.nl met de boodschap “Je bent erin getrapt”, inclusief uitleg en tips.

Wij zijn er groot voorstander van. Het experiment maakt iets dat voor veel mensen abstract is, opeens concreet: je voelt zelf hoe makkelijk je iemand om de tuin kunt leiden met een goed getimede boodschap. En het cijfer waar de campagne zich op baseert is hard: CBS meldt dat in Nederland jaarlijks zo’n 170.000 mensen slachtoffer worden van phishing en twee op de drie Nederlanders krijgt jaarlijks een nepsms, misleidend bericht of valse mail.

Tegelijk merken we in gesprekken met klanten dat de Phishkraam vragen oproept. “Is dit niet precies wat jullie doen?” en “Kunnen we dit niet gewoon naar onze medewerkers sturen?” Het korte antwoord: het lijkt op elkaar, maar het is iets anders. De Phishkraam is gemaakt voor publieksbewustzijn. Een zakelijk phishing-programma is gemaakt voor blijvende gedragsverandering, meting en sturing. Dit artikel legt uit waar het verschil zit en hoe je beide naast elkaar kunt inzetten.

Wat de Phishkraam doet, en waarom hij goed is

De opzet is verfrissend simpel. Je gaat naar phishkraam.nl, kiest een nepbericht uit een menu van 16 varianten en stuurt het door naar iemand uit je eigen netwerk. Dat kan een collega zijn, een ouder, een tienerneefje. De ontvanger ziet een geloofwaardig bericht, klikt op de link, en wordt vervolgens netjes opgevangen door veiliginternetten.nl met een korte uitleg.

De kraam slaagt op een paar punten waar veel awareness-acties niet komen:

  • Je bent zelf de aanvaller. Wie eenmaal aan de andere kant heeft gestaan, kijkt anders naar berichten in zijn eigen inbox.
  • De drempel is laag. Geen registratie, geen training, geen account.
  • De psychologische technieken worden expliciet benoemd: tijdsdruk, gespeelde nood, persoonlijke aansprekingen, vriendelijkheid, een te goede aanbieding, het inspelen op emoties.
  • De landingspagina leert. Klikt iemand op de link, dan krijgt hij geen straf maar uitleg en concrete tips.

Voor consumenten, scholen, sportclubs en families is dat precies de juiste dosering. Snelle ervaring, korte uitleg, geen administratieve nasleep. Bovendien helpt het om de boodschap binnen iemands eigen netwerk te brengen, vaak veel effectiever dan een overheidscampagne op tv.

Wat de Phishkraam bewust niet doet

De Phishkraam is geen bedrijfssimulatieplatform en wil dat ook helemaal niet zijn. Een paar dingen die hij niet biedt, en ook niet zou moeten bieden, voor een algemene publieksactie:

  • Geen overzicht van wie er heeft geklikt of wie er niet trapte.
  • Geen rapportage per afdeling, per functie of in de tijd.
  • Geen automatische inschrijving voor een vervolgtraining na een klik.
  • Geen scenario’s met meerdere stappen: alleen losse berichten.
  • Geen rolspecifieke aanpak, zoals een nepfactuur voor finance of een sollicitatiemail voor HR.
  • Geen koppeling met je mailomgeving, gebruikersdirectory of meldknop.
  • Geen herhaling over een langere periode.

Voor de doelgroep van de Phishkraam (de Nederlander op de markt, in de buurt-app, op de tijdlijn) is dat precies goed. Voor een organisatie die het menselijk risico structureel wil beheersen, ontbreken juist die elementen.

Wat een zakelijk programma daarnaast nodig heeft

Phishing in een werkcontext heeft een andere lading. Eén klik door de juiste persoon kan leiden tot een account takeover, een datalek, een succesvolle BEC-fraude of ransomware. Daarom is de meetlat hoger. Een paar harde verschillen:

ElementPhishkraam (consument)Zakelijk programma
DoelBewustwording, eenmaligGedragsverandering, doorlopend
DoelgroepIedereenSpecifieke teams en functies
Scenario’s16 algemene berichtenRealistische, bedrijfsspecifieke aanvallen
MoeilijkheidsgraadVastOploopt met volwassenheid
Opvolging na klikEen uitlegpaginaAutomatische enrollment in training
MeldprocesNiet aanwezigKnop in mailclient, meldratio meten
RapportageGeenKlik, meld, herhaal, trend, per afdeling
BeleidNiet relevantOnderdeel van ISMS, NIS2, ISO 27001

Het is geen kwestie van beter of slechter. Het zijn andere instrumenten voor andere problemen.

Concreet: wat doet Phishwise wat de Phishkraam niet doet?

Bij Phishwise bouwen we de software die je organisatie nodig heeft als je verder wilt dan eenmalige bewustwording. Een paar dingen die direct het verschil maken in de praktijk:

  • Realistische templates. Geen algemene “je hebt een pakketje”-mails, maar scenario’s die lijken op je eigen leveranciers, applicaties en processen. Zie phishing simulatie templates.
  • Multi-step scenario’s. Geen losse mail, maar een keten: eerst een teaser, dan een echte phishingmail, dan een nepfactuur. Pas dan zien medewerkers het patroon dat criminelen ook gebruiken.
  • Risicogroepen. Medewerkers die vaker klikken of nooit melden komen in een eigen groep terecht en krijgen gerichte oefeningen. Dwars door afdelingen heen, op basis van gedrag.
  • Automatische training na een klik. Wie klikt krijgt geen reprimande maar een korte awareness module over precies het scenario waarin hij of zij erin trapte.
  • Meldknop en meldratio. Een knop in Outlook of Gmail maakt verdachte berichten melden tot een dagelijkse reflex. Wij meten of het beter wordt.
  • Statistieken die ergens over gaan. Klikratio, meldratio, tijd tot melden, herhaalgedrag, verschillen per afdeling en de trend over meerdere kwartalen. Samengevat in een human firewall score.
  • Executive rapportage. Directie en commissarissen krijgen een leesbaar executive report dat aansluit bij ISO 27001 en NIS2.
  • Doorlopend programma. Geen losse actie, maar een ritme van kleine simulaties, training en rapportage via een awareness programma.

Dat is geen kritiek op de Phishkraam, het is een andere taak. De ene maakt het probleem inzichtelijk voor de hele Nederlandse bevolking. De andere bouwt aan een meetbaar lager risicoprofiel binnen je eigen organisatie.

Zo combineer je beide

De aanpakken vullen elkaar prima aan. Voor wie het wil gebruiken, een paar praktische ideeën:

  • Deel de Phishkraam intern. Zet de link in een nieuwsbrief, op intranet of in een Teams-kanaal. Het is een laagdrempelige manier om het gesprek over phishing op gang te brengen.
  • Gebruik het als kick-off van je programma. Start je eigen awareness-traject met de Phishkraam als opwarmer. Daarna stap je over naar gerichte simulaties met je eigen sjablonen.
  • Voer de psychologische technieken door in je scenario’s. De Phishkraam benoemt tijdsdruk, urgentie en emotie expliciet. Stop diezelfde elementen in je eigen simulatietemplates, want het zijn precies de signalen die je medewerkers moeten leren herkennen.
  • Stuur medewerkers met thuiswerkende familie de Phishkraam-link. Veiligheid stopt niet bij de voordeur. Wie thuis getraind is, is op het werk vaak ook scherper.

De Phishkraam blijft dus een aanrader voor breed publieksbewustzijn. Je zakelijke programma blijft het instrument waarmee je stuurt op gedrag, risico en compliance.

Veelgestelde vragen

Is de Phishkraam veilig om te gebruiken?

Ja. De Phishkraam is een initiatief van de Rijksoverheid en de berichten leiden naar veiliginternetten.nl. De ontvanger raakt geen geld of gegevens kwijt, hij of zij krijgt een uitleg en een paar concrete tips.

Kunnen wij de Phishkraam gebruiken als phishing-test voor onze medewerkers?

Niet als volwaardige test. Er is geen rapportage per medewerker, geen koppeling met je directory, geen vervolgtraining en geen meting in de tijd. Voor een eenmalige opening van het gesprek is hij prima, voor een meetbaar programma niet.

Wat zijn de belangrijkste verschillen met een professioneel phishing platform?

Realistische sectorspecifieke templates, multi-step scenario’s, automatische training na een klik, een meldknop in de mail, statistieken per afdeling en functie, herhaling over kwartalen, en rapportage die past in een ISMS of NIS2-aanpak. Zie het overzicht in het platform.

Sluit dit aan op ISO 27001 of NIS2?

De Phishkraam zelf niet, dat is ook niet het doel. Een doorlopend awareness-programma met meting, opvolging en rapportage wel. In de artikelen over ISO 27001 en NIS2 leggen we uit hoe je dat aantoonbaar maakt.

Kunnen we onze medewerkers de Phishkraam delen zonder ze te verplichten iets te doen?

Zeker. Een interne nieuwsbrief of post in Teams werkt prima. Combineer het met een korte uitleg en een verwijzing naar je eigen meldproces, dan benut je de aandacht ook voor je eigen aanpak.

Goed begin, en daarna verder

Phishkraam.nl verdient een groot compliment. De campagne maakt iets ongrijpbaars opeens tastbaar en doet dat met humor en met respect voor de ontvanger. Voor de bredere Nederlandse bevolking is dat precies het juiste niveau.

Voor je organisatie is het een prima opwarmer en een mooie aanleiding om het gesprek te starten. Daarna komt de echte vraag: hoe meet je het effect, hoe leer je je mensen het herkennen in hun eigen werkproces en hoe houd je dat jaar in jaar uit op orde?

Wil je zien hoe een doorlopend programma er bij ons uitziet, met realistische phishing simulaties, awareness training en een rapportage die ook in de boardroom wordt begrepen? Bekijk het Phishwise platform of neem direct contact op. En stuur die Phishkraam-link gerust ook nog even rond, dat is nooit weg.

Einde artikel

Zelf zien

Wil je dit ook voor jullie organisatie?

In één demo zie je hoe medewerkers phishing sneller herkennen en melden — en hoe je die vooruitgang aantoonbaar maakt voor bestuur en audit.

20 minutenop je eigen organisatiegeen installatie vooraf