TL;DR: Nieuwe medewerkers zijn je grootste risico. Ze kennen de interne systemen nog niet en herkennen afwijkingen niet. Toch begint de meeste organisaties pas na maanden met awareness-training. Dit artikel laat zien hoe je security awareness integreert in je onboarding: van dag 1 tot week 4, met phishing simulaties, trainingen en directe feedback.
Waarom de eerste 30 dagen het belangrijkst zijn
Een nieuwe medewerker start vol energie. Alles is nieuw. Nieuwe collega’s, nieuwe systemen, nieuwe processen. En precies dat maakt ze kwetsbaar.
Ze weten niet hoe een interne IT-mail eruitziet. Ze weten niet welke systemen de organisatie gebruikt. Ze weten niet of die mail van “HR” over hun arbeidsvoorwaarden echt is of nep. Elke mail lijkt legitiem, want ze hebben nog geen referentiekader.
Onderzoek laat zien dat nieuwe medewerkers in hun eerste 90 dagen tot 3x vaker klikken op phishing dan ervaren collega’s. Zonder awareness-onboarding is dat gat nog groter.
Wachten op de eerste kwartaalsimulatie is te laat.
Het onboardingschema: 4 weken naar weerbaarheid
| Moment | Actie | Doel |
|---|---|---|
| Dag 1 | Welkomsttraining security awareness | Basiskennis, meldproces leren kennen |
| Week 1 | Eerste simulatie (laag) | Oefenen in een veilige omgeving |
| Week 2-3 | Feedback + vervolgtraining bij klik | Leren van fouten, kennis verdiepen |
| Week 4 | Tweede simulatie (gemiddeld) + meldknop leren | Niveau opbouwen, meldgedrag aanleren |
Dag 1: welkomsttraining security awareness
De eerste werkdag. Tussen het ontvangen van de laptop en de rondleiding door het kantoor: een korte security awareness training. Geen uur durende presentatie. Een module van 10-15 minuten die de basis dekt.
Wat erin moet:
- Wat is phishing en waarom is het een risico?
- Hoe herken je een verdachte mail? (afzender, links, urgentie, taalfouten)
- Wat doe je als je iets verdachts ontvangt? (melden, niet klikken, niet forwarden)
- Waar zit de meldknop? (Outlook-plugin, centraal e-mailadres)
Houd het praktisch. Geen abstract verhaal over dreigingen. Concrete voorbeelden: “Dit is een phishingmail. Dit zijn de signalen. Dit doe je ermee.”
De trainingsmodules in Phishwise zijn hier speciaal voor gemaakt. Kort, visueel en geschikt voor beginners.
Week 1: eerste simulatie (lage moeilijkheid)
Binnen de eerste werkweek ontvangt de nieuwe medewerker een gesimuleerde phishingmail. Lage moeilijkheid. Een eenvoudig scenario: een wachtwoord-resetverzoek, een pakketmelding of een uitnodiging voor een bedrijfsevenement.
Waarom zo vroeg? Omdat de training van dag 1 nog vers in het geheugen zit. De medewerker heeft net geleerd waar je op moet letten. Nu kan die kennis meteen worden toegepast. Theorie zonder praktijk beklijft niet.
Waarom lage moeilijkheid? Het doel is niet om iemand te pakken. Het doel is een goede eerste ervaring. Een medewerker die de simulatie herkent en meldt, krijgt direct bevestiging: “Goed gezien, dit was een test.” Die positieve ervaring zet de toon voor de rest.
Klikt de medewerker? Geen probleem. Dan verschijnt een pagina met uitleg: “Dit was een simulatie. Dit zijn de signalen die je had kunnen herkennen.” Een leermoment, geen strafmoment.
Week 2-3: feedback en vervolgtraining
Niet geklikt: de medewerker krijgt een bevestiging dat de simulatie correct is herkend. De Resilience Score begint positief. Geen extra training nodig, maar een verdiepende module staat klaar voor wie meer wil leren.
Wel geklikt: de medewerker wordt automatisch ingeschreven voor een vervolgtraining. Geen herhaling van de basis, maar een training die past bij het type simulatie. Klikte de medewerker op een wachtwoord-resetmail? Dan een module over credential phishing.
De trainingsengine koppelt automatisch de juiste training aan het scenario. Geen handwerk nodig.
Gegevens ingevuld: de medewerker krijgt een uitgebreidere training plus een gesprekspunt met de leidinggevende. Niet als straf, maar als extra begeleiding. Iemand die in week 1 gegevens invult op een neppagina, heeft meer nodig dan alleen een online module.
Week 4: tweede simulatie en meldknop
De tweede simulatie. Gemiddelde moeilijkheid dit keer. Een subtieler scenario: een uitnodiging van een “collega”, een nepfactuur of een bericht over een systeemupdate.
Focus op melden. Bij deze simulatie draait het om de meldknop. De medewerker weet inmiddels dat simulaties voorkomen. Nu is de vraag: herken je het en meld je het?
Het verschil met week 1: toen ging het om herkennen. Nu gaat het om actie ondernemen. Niet klikken is goed. Melden is beter. Dat is het verschil tussen passieve en actieve verdediging.
De Resilience Score vanaf dag 1
Elke medewerker in Phishwise heeft een Resilience Score: een persoonlijke weerbaarheidsscore op basis van zes factoren. Bij nieuwe medewerkers begint de opbouw direct.
Simulatie herkend en niet geklikt: pluspunten.
Simulatie gemeld: extra pluspunten.
Training afgerond: bonuspunten (maximaal 15 per training).
Geklikt of gegevens ingevuld: minpunten, maar herstelbaar door training en goed gedrag bij volgende simulaties.
Na vier weken heeft de nieuwe medewerker al een Resilience Score die vergelijkbaar is met collega’s die al maanden in het programma zitten. Dat is het voordeel van vroeg beginnen: je verliest geen maanden aan een score van nul.
De Resilience Score voedt ook de organisatiebrede Human Firewall Score. Elke nieuwe medewerker die goed onboard is, versterkt de collectieve weerbaarheid.
Automatiseren in Phishwise
Elke nieuwe medewerker handmatig inplannen voor trainingen en simulaties werkt niet bij veel aannames. Bij organisaties die maandelijks tientallen mensen aannemen, heb je automatisering nodig.
Automatische inschrijving. Nieuwe medewerkers worden bij import of API-koppeling automatisch ingeschreven in het onboardingprogramma. Geen handmatige actie nodig.
Automatische campagnes. De eerste simulatie wordt automatisch gepland op basis van de startdatum. Week 1: lage moeilijkheid. Week 4: gemiddelde moeilijkheid. De timing past zich aan per medewerker.
Trainingsregels. Trainingen worden automatisch toegewezen op basis van resultaten. Geklikt? Vervolgtraining. Gegevens ingevuld? Uitgebreide module. Niet geklikt? Verdiepende module beschikbaar maar niet verplicht.
HR-koppeling. Koppel Phishwise aan je HR-systeem (via API of CSV-import) zodat nieuwe medewerkers automatisch in het systeem komen zodra ze starten. Niemand hoeft eraan te denken om de lijst bij te werken.
Plek in het HR-onboardingproces
Security awareness hoort niet apart te staan. Het is onderdeel van de onboarding, net als de laptop ophalen en het contract tekenen.
Praktisch betekent dit:
- Week voor de startdatum: IT maakt het account aan in Phishwise (of het systeem doet dit automatisch via de HR-koppeling).
- Dag 1: security awareness training staat in het onboardingschema, tussen “laptop ophalen” en “kennismaking met het team.”
- Week 1-4: simulaties en trainingen lopen parallel aan de inhoudelijke inwerking.
- Na 30 dagen: de leidinggevende krijgt een samenvatting van de awareness-voortgang als onderdeel van het onboardinggesprek.
Het Phishwise platform biedt rapportages per medewerker die leidinggevenden kunnen inzien.
Wat je niet moet doen
Niet drie maanden wachten. “We nemen ze mee in de volgende kwartaalsimulatie.” Dat betekent dat iemand die in januari start, pas in april de eerste simulatie krijgt. Drie maanden zonder bescherming.
Niet beginnen met het moeilijkste scenario. Een gepersonaliseerde spear phishing-mail op dag 3 is geen onboarding. Het is een valstrik. Begin laag, bouw op.
Niet de training overslaan. “Ze hebben vast al ervaring met phishing.” Misschien. Maar elke organisatie heeft eigen systemen, eigen processen, eigen meldkanalen. Die kennis heeft niemand op dag 1.
Niet vergeten feedback te geven. Een simulatie zonder feedback is een gemiste kans. De medewerker weet niet of het een test was. Directe feedback maakt van elke simulatie een leermoment.
Meten: nieuwe medewerkers vs. ervaren collega’s
Na de eerste maand kun je vergelijken. Hoe doen nieuwe medewerkers het ten opzichte van collega’s die al langer meedoen?
| Metric | Nieuwe medewerkers (zonder onboarding) | Nieuwe medewerkers (met onboarding) | Ervaren collega’s |
|---|---|---|---|
| Klikratio eerste simulatie | 35-45% | 15-25% | 8-12% |
| Meldpercentage eerste simulatie | 2-5% | 10-20% | 25-40% |
| Resilience Score na 30 dagen | Geen data | 50-70 | 65-85 |
Het verschil is groot. Nieuwe medewerkers met een awareness-onboarding klikken tot 50% minder dan zonder. En ze melden 3-4x vaker. Het gat met ervaren collega’s is er nog, maar het is beheersbaar.
Na de onboarding: doorlopend programma
Na vier weken stopt de onboarding. Het awareness-programma niet. De nieuwe medewerker stroomt automatisch in het gewone programma: maandelijkse simulaties, trainingen en meldgedrag als doorlopende KPI.
Het verschil: ze beginnen niet op nul. Ze hebben een startpositie, een Resilience Score en een eerste ervaring met het meldsysteem. De onboarding heeft het fundament gelegd. Het programma bouwt erop verder.
Lees meer over hoe je een volledig awareness-programma opzet en integreert na de onboardingfase.
Morgen beginnen
De volgende nieuwe medewerker die start bij jouw organisatie, hoeft niet drie maanden te wachten. Richt het onboardingprogramma nu in. Een basistraining op dag 1, een eerste simulatie in week 1 en feedback op elk moment. Dat is genoeg om te starten.
Elke nieuwe medewerker die goed onboard begint, is er een die je niet hoeft te repareren na de eerste echte phishingmail.
Plan een onboarding-demo en bescherm je nieuwe medewerkers vanaf dag 1