TL;DR: Cybersecurity training voor medewerkers gaat verder dan alleen phishing. Phishwise biedt interactieve cursussen over wachtwoordbeveiliging, dataprotectie, social engineering, incident response en meer. AI-gegenereerd of uit de catalogus, afgestemd op doelgroep en moeilijkheidsniveau, en direct gekoppeld aan je phishing simulatie resultaten.
Security awareness is breder dan phishing
Phishing simulaties zijn het meest zichtbare onderdeel van een awareness-programma. Maar cyberdreigingen beperken zich niet tot e-mail. Medewerkers maken dagelijks beslissingen die de beveiliging van je organisatie raken: welk wachtwoord ze kiezen, hoe ze omgaan met gevoelige bestanden, of ze hun scherm vergrendelen als ze weglopen en wat ze doen als ze iets verdachts opmerken.
Een compleet trainingsprogramma dekt die breedte. Phishwise biedt training op acht security-domeinen, elk met eigen cursussen, moeilijkheidsniveaus en doelgroepen.
Acht trainingsdomeinen
1. Phishing basics
De basis: hoe herken je een phishingmail? Medewerkers leren letten op afzenderadressen, verdachte URL’s, urgentie-tactieken en visuele kenmerken. Van generieke spam tot gerichte spearphishing. Dit domein sluit direct aan op de phishing awareness training en de resultaten van simulatiecampagnes.
2. Social engineering
Phishing is slechts een vorm van social engineering. Medewerkers leren ook andere manipulatietechnieken herkennen: pretexting (iemand doet zich voor als collega of leverancier), baiting (een gevonden USB-stick), tailgating (onbevoegd meelopen bij de ingang) en voice phishing (vishing). Dit is vooral relevant voor medewerkers met externe contacten of fysieke toegang tot beveiligde ruimtes.
3. Wachtwoordbeveiliging
Nog steeds een van de meest voorkomende zwakke plekken. Trainingen behandelen: sterke wachtwoorden kiezen, het gebruik van wachtwoordmanagers, multi-factor authenticatie (MFA) instellen en de risico’s van wachtwoordhergebruik. Praktisch en concreet, geen abstracte regels.
4. Dataprotectie
Hoe ga je veilig om met gevoelige informatie? Van het versturen van bestanden tot het opslaan van klantgegevens. Medewerkers leren wat persoonsgegevens zijn in de zin van de AVG, wanneer ze versleuteling moeten gebruiken en wat ze moeten doen bij een vermoedelijk datalek. Bijzonder relevant voor organisaties in de zorg (NEN 7510) en de publieke sector.
5. Incident response
Wat doe je als het misgaat? Medewerkers leren de eerste stappen bij een vermoedelijk security-incident: wie te informeren, wat wel en niet te doen, hoe bewijs te bewaren. Snelheid is cruciaal bij incidenten en medewerkers die weten wat ze moeten doen, beperken de schade aanzienlijk.
6. E-mailbeveiliging
Breder dan phishing alleen. Veilig e-mailgebruik omvat ook: bijlagen beoordelen, links verbeteren voor je klikt, BCC gebruiken bij massaverzendingen, voorkomen dat gevoelige informatie in de verkeerde inbox belandt en omgaan met verdachte antwoorden op je eigen berichten.
7. Fysieke beveiliging
De digitale en fysieke wereld raken elkaar. Clean desk policies, schermvergrendeling, onbekende USB-apparaten, printerbeheer en bezoekersprocedures. Dit domein is vaak onderbelicht maar vormt een reeel risico, vooral in organisaties met veel publiekstoegang.
8. Compliance
AVG-bewustzijn voor niet-juristen. Medewerkers leren wat de meldplicht inhoudt, hoe ze een datalek herkennen, wat hun verantwoordelijkheden zijn en hoe ze correct omgaan met verzoeken van betrokkenen. Dit is geen juridische cursus, maar praktische kennis die elke medewerker nodig heeft.
Training afgestemd op de doelgroep
Niet elke medewerker heeft dezelfde risico’s of dezelfde kennis. De AI-trainingsgenerator van Phishwise biedt zes doelgroepprofielen:
| Doelgroep | Focus | Voorbeelden |
|---|---|---|
| IT & Development | Technische dreigingen, secure coding, systeemtoegang | Supply chain attacks, privilege escalation, API-beveiliging |
| Management & Directie | CEO-fraude, risicobeoordeling, beleidsbeslissingen | BEC-aanvallen, bestuurlijke aansprakelijkheid, incidentcommunicatie |
| Finance & Administratie | Factuurfraude, betalingsverificatie, IBAN-controle | Leveranciersfraude, gemanipuleerde facturen, spoofed betalingsverzoeken |
| HR & Operations | Persoonsgegevens, sollicitatiefraude, interne communicatie | Fake CV’s met malware, salarisgegevensdiefstal, identiteitsfraude |
| Sales & Marketing | Klantgegevens, social media risico’s, externe communicatie | Nepklantverzoeken, social media phishing, credential harvesting via events |
| Klantenservice | Social engineering via klantcontact, verificatieprocedures | Pretexting via telefoon, urgente verzoeken van “klanten”, toegangsfraude |
Door de doelgroep te specificeren bij het genereren van een training, worden de voorbeelden, scenario’s en quizvragen afgestemd op de dagelijkse praktijk van die groep medewerkers. Een training over phishing voor Finance bevat factuurscenario’s, niet IT-systeemmeldingen.
Drie moeilijkheidsniveaus
Elke training is beschikbaar op drie niveaus:
- Beginner: Basisconcepten met veel uitleg. Geschikt voor medewerkers zonder security-achtergrond of als onderdeel van onboarding.
- Gevorderd: Diepere analyse, complexere scenario’s. Voor medewerkers die de basis beheersen en klaar zijn voor de volgende stap.
- Expert: Geavanceerde tactieken en subtiele aanvallen. Voor IT-personeel, security champions of medewerkers in hoog-risicofuncties.
Begin breed met beginner-niveau en gebruik simulatieresultaten om te bepalen wie klaar is voor gevorderde content.
Interactieve quizzen
Elke training eindigt met een quiz die toetst of de stof is begrepen. De AI-generator ondersteunt vier vraagtypen:
- Multiple choice: Drie tot vier opties, een correct antwoord met uitleg per optie.
- Waar/onwaar: Stellingen die medewerkers moeten beoordelen. Simpel maar effectief voor feitelijke kennis.
- Scenario-gebaseerd: Een realistische situatieschets gevolgd door vragen over de juiste reactie. Toetst toepassing, niet alleen kennis.
- Prioritering: “Wat is de eerste stap die je neemt?” Medewerkers moeten de juiste volgorde van handelen bepalen.
Bij elk antwoord krijgt de medewerker uitleg: waarom het goed of fout is. Die directe feedback versterkt het leereffect.
Voortgang meten
Per medewerker wordt bijgehouden: toewijzingsdatum, starttijd, voortgangspercentage, quizscore, afrondstatus en eventuele deadline. Trainingen die overdue zijn, worden gemarkeerd in het dashboard. Er kunnen herinneringen worden verstuurd.
De trainingsvoortgang telt mee in de Resilience Score: afgeronde trainingen leveren een bonus op van maximaal 15 punten. Zo is de inspanning van medewerkers zichtbaar in hun overall security-score en wordt leren beloond.
Praktische inzet
Een paar concrete toepassingen:
- Onboarding: Wijs nieuwe medewerkers automatisch een beginner-cursus “Phishing basics” toe. Na hun eerste simulatie in maand twee volgt een gerichte vervolgtraining als dat nodig is.
- Incident-opvolging: Na een echt phishing-incident kun je binnen minuten een gerichte training genereren over het specifieke type aanval en die toewijzen aan de getroffen afdeling.
- Compliance-cyclus: Plan elk kwartaal een combinatie van simulatie + training die aansluit bij je audit-kalender. De rapporten zijn direct bruikbaar als bewijs bij ISO 27001 of NEN 7510 audits.
- Security champions: Wijs expert-niveau trainingen toe aan je security ambassadeurs, zodat zij als eerste aanspreekpunt binnen hun team kunnen fungeren.
Verder lezen
Bekijk ook hoe het complete security awareness platform werkt, hoe je de effectiviteit van je programma meet, en wat de voordelen van structureel simuleren zijn.