TL;DR: Je draait phishing simulaties. Maar welke cijfers volg je? Alleen het klikpercentage is niet genoeg. Er zijn zes KPI’s die ertoe doen: klikratio, meldratio, invoerpercentage, meldsnelheid, false positive rate en trend over tijd. Meet ze allemaal. Anders mis je het echte verhaal.
Alleen klikpercentage zegt te weinig
Na een phishing simulatie kijken de meeste organisaties naar een getal. Het klikpercentage. 18% heeft geklikt. Maar is dat goed of slecht?
Dat hangt af van het scenario, hoe moeilijk het was en wanneer je de mail stuurde. Een klikpercentage is een startpunt. Geen eindconclusie.
Als je alleen dit getal bijhoudt, mis je 80% van het verhaal. Je weet wie klikte. Maar je weet niet wie de aanval herkende en actie ondernam. En juist dat beschermt je organisatie.
Er zijn zes KPI’s die samen het complete beeld geven.
KPI 1: Klikratio (Click-Through Rate)
Het percentage medewerkers dat op de link klikt in de simulatiemail. Dit laat direct zien hoe kwetsbaar je organisatie is.
Hoog percentage? Veel mensen herkennen phishing niet. Laag percentage? Ze letten goed op.
Maar de klikratio vertelt alleen wie faalde. Niet wie het goed deed. En niet hoe erg de fout was. Iemand die klikt en het tabblad direct sluit is een ander risico dan iemand die ook een wachtwoord invult.
Wat is normaal? Bij een eerste campagne zien we klikratio’s tussen 20% en 35%. Na 12 maanden regelmatig simuleren daalt dit vaak onder de 10%.
Let op: vergelijk geen campagnes met verschillende moeilijkheid. Een persoonlijke CEO-fraudemail is niet te vergelijken met een simpele “je pakket wordt bezorgd”-mail. Schrijf altijd de moeilijkheidsgraad op bij je resultaten.
KPI 2: Meldratio (Report Rate)
Dit is de KPI die de meeste organisaties vergeten. En misschien wel de belangrijkste.
De meldratio meet hoeveel procent van de ontvangers de verdachte mail meldt. Via een meldknop, door forwarden of via het security awareness platform.
De klikratio meet of mensen niet trappen. Dat is passief. De meldratio meet of mensen alarm slaan. Dat is actief.
Bij een echte phishingaanval is een melding goud waard. Je securityteam kan direct handelen. Andere ontvangers waarschuwen. De afzender blokkeren. De schade beperken. Maar dat kan alleen als iemand meldt. Meer hierover lees je in ons artikel over meldgedrag versus klikratio’s.
Wat is normaal? De meeste organisaties starten onder de 5%. Streef naar 20% na zes maanden en 40% of hoger na een jaar. De beste organisaties halen 60-70%.
KPI 3: Invoerpercentage (Data Entry Rate)
Van iedereen die klikt: hoeveel gaan een stap verder en vullen ook daadwerkelijk gegevens in op de landingspagina? Dit percentage toont de diepte van de kwetsbaarheid.
Iemand die klikt maar direct het tabblad sluit, is minder risicovol dan iemand die een wachtwoord invult. Beide zijn leermomenten, maar de ernst verschilt.
Het invoerpercentage geeft je een nauwkeuriger beeld van het werkelijke risico. Een klikratio van 20% klinkt zorgelijk. Maar als slechts 2% van de klikkende medewerkers ook daadwerkelijk gegevens invult, is het operationele risico een stuk kleiner dan wanneer 80% dat doet.
Wat is normaal? Streef ernaar dat minder dan 3% van alle ontvangers gegevens invult. Hoe lager, hoe beter. Maar zelfs een laag invoerpercentage is een signaal voor gerichte training.
KPI 4: Meldsnelheid (Time to First Report)
Niet alleen hoeveel mensen melden. Ook hoe snel ze dat doen. Bij een echte aanval telt elke minuut. Hoe sneller de eerste melding binnenkomt, hoe sneller je team kan reageren.
Meet de mediaan, niet het gemiddelde. Waarom? Een paar medewerkers die na vakantie pas na vier dagen melden, maken het gemiddelde onbetrouwbaar. De mediaan geeft een eerlijker beeld.
Wat is normaal? Streef naar een mediaan meldtijd van minder dan 30 minuten. De beste organisaties zitten onder de 10 minuten.
Meldsnelheid is ook belangrijk voor de NIS2-meldplicht. Je moet grote incidenten binnen 24 uur melden bij de toezichthouder. Die klok begint te tikken bij de eerste detectie. Snelle interne detectie geeft je meer tijd voor de verplichte externe melding.
KPI 5: False Positive Rate
Hoeveel echte e-mails worden per ongeluk als phishing gemeld? Dit wil je volgen. Maar niet naar nul brengen.
Een false positive rate van nul betekent dat mensen alleen melden als ze 100% zeker zijn. Dat is te voorzichtig. Je wilt liever dat medewerkers twijfelgevallen melden. Maar een heel hoge false positive rate (meer dan 15-20%) geeft je securityteam te veel werk.
Wat is normaal? Tussen 5% en 15% is gezond. Medewerkers zijn alert, maar niet overdreven bang. Stijgt het percentage ineens? Kijk dan of je eigen IT-afdeling mails stuurt die verdacht ogen. Soms is het probleem niet de medewerker, maar de interne communicatie.
KPI 6: Trend over tijd
Dit is geen los getal. Het is de manier waarop je alle andere KPI’s bekijkt. Een enkel datapunt is een anekdote. Een trendlijn vertelt het echte verhaal.
Je hebt minimaal drie campagnes nodig om een trend te zien. Vier tot zes is beter. Met maandelijkse campagnes heb je na een kwartaal genoeg data voor eerste conclusies. Na zes maanden kun je betrouwbaar rapporteren aan management.
Kijk naar twee dingen. De richting: daalt het klikpercentage? Stijgt het meldpercentage? En de snelheid: verbetert het nog, of vlakt het af? Als de verbetering stopt na twee campagnes, moet je iets aanpassen. Andere scenario’s, hogere moeilijkheid of gerichte training voor teams die achterblijven.
Let op: stuur niet je hele programma om na een enkele slechte campagne. Uitschieters horen erbij. Kijk altijd naar minimaal drie datapunten voordat je conclusies trekt.
De zes KPI’s in een overzicht
| KPI | Wat het meet | Doel na 12 maanden | Hoe vaak meten |
|---|---|---|---|
| Klikratio | % dat klikt op de phishinglink | <10% | Per campagne |
| Meldratio | % dat de mail meldt | >40% | Per campagne |
| Invoerpercentage | % dat gegevens invult na klikken | <3% | Per campagne |
| Meldsnelheid | Mediaan tijd tot eerste melding | <30 minuten | Per campagne |
| False positive rate | % echte mails gemeld als phishing | 5-15% | Maandelijks |
| Trend over tijd | Richting en snelheid van verbetering | Klikratio daalt, meldratio stijgt | Per kwartaal |
Segmentanalyse
Kijk niet alleen naar organisatiebrede cijfers. Breek de resultaten op per afdeling, vestiging of functieniveau. Vaak zie je grote verschillen:
- Finance klikt minder op factuur-scenario’s (ze zijn het gewend) maar meer op HR-gerelateerde mails
- Management klikt vaker dan gemiddeld door tijdsdruk
- Nieuwe medewerkers scoren slechter dan ervaren collega’s
- Remote medewerkers reageren anders dan kantoormedewerkers
Deze inzichten zijn goud waard voor gerichte training. Waarom iedereen dezelfde awareness-module geven als je precies weet waar de risico’s zitten?
De Human Firewall Score als samenvatting
Zes KPI’s zijn handig voor wie het programma runt. Maar het management wil geen zes grafieken zien. Ze willen antwoord op een vraag: zijn we veiliger dan vorig kwartaal?
De Human Firewall Score zet positief gedrag (melden) en negatief gedrag (klikken, gegevens invullen) in een verhoudingsgetal. Meer meldingen dan klikken? Hoge score. Andersom? Lage score. Het is het getal voor de directiekamer.
Gebruik de zes KPI’s voor je dagelijkse sturing. Gebruik de Human Firewall Score voor je rapportage aan management. Beide zijn nuttig, maar voor een ander publiek.
KPI’s presenteren aan management
De meeste security-rapportages gaan op twee manieren fout: te technisch of te vaag. Management wil geen spreadsheet met klikratio’s per afdeling. Maar ook geen vage belofte dat “het bewustzijn is toegenomen.”
Drie regels die werken:
Vertaal naar risico. Zeg niet “onze klikratio daalde van 25% naar 9%”. Zeg: “het risico op een geslaagde phishingaanval is met 64% gedaald in zes maanden.” Dezelfde data. Maar in een taal die management begrijpt.
Laat de trend zien, niet een los getal. Een grafiek met de klikratio over zes campagnes is overtuigender dan een tabel met cijfers. Voeg de meldratio toe als tweede lijn. Twee lijnen die naar elkaar toe bewegen vertellen het verhaal zonder woorden.
Vergelijk met benchmarks. “Onze klikratio van 9% ligt onder het branchegemiddelde van 14%.” Dat geeft context. Zonder benchmark is een getal gewoon een getal. Met benchmark is het een positie.
Valkuilen bij het meten
Er zijn een paar fouten die we regelmatig tegenkomen:
Alleen kijken naar de klikratio. Een klikratio van 5% zegt weinig als het meldpercentage ook maar 5% is. Dan herkennen medewerkers het misschien, maar melden ze het niet. Dat is bijna net zo gevaarlijk.
Appels met peren vergelijken. Een simulatie met een generieke “je hebt gewonnen”-mail naast een gepersonaliseerde spearphishing vergelijken is zinloos. Houd het moeilijkheidsniveau consistent of documenteer het duidelijk.
Individuele resultaten publiceren. Het doel is leren, niet shamen. Rapporteer op team- of afdelingsniveau, nooit op individueel niveau. Dit is ook een compliance-vereiste onder de AVG.
Te weinig datapunten. Met een of twee campagnes per jaar trek je geen conclusies. Je hebt minimaal vier datapunten nodig om een betrouwbare trend te zien. Plan structureel, liefst maandelijks.
Van meting naar actie
Data zonder actie is zinloos. Elke KPI moet een actie triggeren:
- Klikratio boven de 20%? Overweeg een koppeling met extra awareness-activiteiten.
- Hoge klikratio bij een specifiek team? Plan een gerichte workshop of extra simulaties voor die groep.
- Meldratio onder de 10%? Check of het meldproces makkelijk genoeg is. Geen meldknop? Begin daar. Een meldknop in Outlook verlaagt de drempel enorm.
- Meldsnelheid boven een uur? Laat medewerkers weten hoe belangrijk snel melden is. Stuur een korte reminder mee bij de volgende campagne-feedback.
- Geen verbetering na meerdere campagnes? Evalueer of je scenario’s realistisch genoeg zijn en of de feedback direct genoeg is. Bekijk ook of je de veelgemaakte fouten vermijdt.
- Geen trend zichtbaar? Je simuleert te weinig. Met een of twee campagnes per jaar kun je geen conclusies trekken. Plan minimaal maandelijks.
- Goede resultaten? Vier het. Deel successen met teams. Positieve bekrachtiging werkt beter dan angst.
Compliance-rapportage
Je meetresultaten zijn direct bruikbaar voor compliance-doeleinden. Bij audits voor ISO 27001, NEN 7510 of NIS2 kun je aantonen:
- Dat je structureel awareness-activiteiten uitvoert
- Dat je de effectiviteit meet en bijstuurt
- Dat er aantoonbare verbetering is over tijd
- Dat je opvolging geeft aan risicovolle situaties
Bewaar rapporten minimaal drie jaar. De meeste frameworks vragen om historische data bij audits.
Begin met meten
Je hoeft niet alle zes KPI’s meteen perfect te meten. Start met klikratio en meldratio bij je eerste campagne. Voeg meldsnelheid toe zodra je meldproces werkt. Houd false positives bij zodra je meer meldingen krijgt. Na drie campagnes heb je genoeg data voor je eerste trendanalyse.
Het belangrijkste is dat je begint. En dat je blijft meten. Een eenmalige meting is waardeloos. Structureel meten verandert gedrag.