TL;DR: Gemeenten verwerken enorme hoeveelheden persoonsgegevens en zijn verplicht om medewerkers structureel te trainen op cyberdreigingen. Phishwise biedt phishing simulaties met gemeente-specifieke scenario’s, automatische training na fouten en compliance-rapportages die direct bruikbaar zijn voor BIO-verantwoording en ENSIA.
Waarom gemeenten kwetsbaar zijn
Gemeenten zijn aantrekkelijke doelwitten. Ze beheren BRP-gegevens, belastinginformatie, WMO-dossiers, vergunningen en meer. De combinatie van gevoelige data, veel medewerkers met verschillende digitale vaardigheden en een hoge mate van publiek contact maakt gemeenten bijzonder vatbaar voor phishing.
Daar komt bij: gemeentelijke communicatie is herkenbaar. Brieven over belastingaanslagen, DigiD-koppelingen, vergunningsprocedures. Aanvallers weten dat en bouwen hun phishingmails rond precies die onderwerpen. Een mail over een “BRP-mutatie die geverifieerd moet worden” of een “nieuwe DigiD-koppeling” is voor veel medewerkers niet direct verdacht.
Compliance: BIO, NIS2 en ENSIA
De Baseline Informatiebeveiliging Overheid (BIO) stelt dat overheidsorganisaties structureel moeten werken aan bewustwording. Maatregel 7.2.2 schrijft voor dat alle medewerkers passende bewustzijnstraining en regelmatige bijscholing krijgen. “Passend” en “regelmatig” zijn de sleutelwoorden: een jaarlijkse presentatie volstaat niet.
Met de komst van NIS2 worden de eisen aangescherpt. Gemeenten die essentieel zijn voor de openbare orde of dienstverlening vallen onder de richtlijn en moeten aantonen dat ze continu werken aan cyberweerbaarheid, inclusief awareness van medewerkers.
ENSIA (Eenduidige Normatiek Single Information Audit) bundelt de verantwoording over informatieveiligheid. De CISO moet jaarlijks rapporteren over genomen maatregelen. Phishwise levert de data die je daarvoor nodig hebt: campagneresultaten, trainingsvoortgang, trendanalyses en de Human Firewall Score per afdeling.
Scenario’s die gemeentemedewerkers herkennen
De AI-emailgenerator van Phishwise maakt phishingmails op basis van scenario’s die je zelf kiest. Voor gemeenten zijn dit typische scenario’s die aanvallers ook daadwerkelijk gebruiken:
| Scenario | Voorbeeld | Doelgroep |
|---|---|---|
| BRP-mutatie | “Er is een adreswijziging aangevraagd. Verifieer de gegevens via dit portaal.” | Burgerzaken |
| DigiD-koppeling | “Uw DigiD-koppeling verloopt. Vernieuw via onderstaande link.” | Alle medewerkers |
| IT-update | “Kritieke beveiligingsupdate vereist. Installeer via dit portaal.” | Niet-IT medewerkers |
| Factuurfraude | “Factuur van leverancier X wijkt af. Controleer het aangepaste IBAN.” | Finance/inkoop |
| Interne communicatie | “Gemeentesecretaris deelt beleidsdocument. Download via SharePoint.” | Management/beleidsmedewerkers |
| Vergunningsaanvraag | “Nieuwe vergunningsaanvraag vereist uw goedkeuring.” | Vergunningen/handhaving |
Elk scenario wordt gegenereerd op drie moeilijkheidsniveaus. Niveau laag bevat duidelijke signalen (spelfouten, generieke aanhef). Niveau hoog is nauwelijks van echt te onderscheiden: correcte huisstijl, persoonlijke aanhef, subtiele urgentie. De phishing test software kloont desgewenst de branding van echte systemen die de gemeente gebruikt.
Landingspagina’s voor realistische simulaties
Bij elke phishingmail genereert het platform een bijpassende landingspagina. Vier categorieen zijn beschikbaar: inlogschermen, documentportalen, notificatiepagina’s en betaalpagina’s. Voor gemeenten zijn inlogschermen het meest relevant: een nagemaakte Office 365-login, een DigiD-portaal of een intern systeem.
Het platform registreert of een medewerker de pagina bezoekt en of er gegevens worden ingevuld. Er worden nooit daadwerkelijke wachtwoorden opgeslagen. Elke actie wordt gekoppeld aan een uniek tracking-token per medewerker, zodat resultaten individueel en per afdeling inzichtelijk zijn.
Training die aansluit op de gemeentelijke praktijk
Wanneer een medewerker op een phishinglink klikt of gegevens invult, wordt automatisch een training toegewezen. Het regelsysteem is configureerbaar: per campagne, per organisatie of als standaardregel. Klikken kan een basistraining triggeren, gegevens invullen een uitgebreidere module.
De trainingsmodules dekken acht security-domeinen: phishing basics, social engineering, wachtwoordbeveiliging, dataprotectie, incident response, e-mailbeveiliging, fysieke beveiliging en compliance. Elk domein is beschikbaar op drie niveaus (beginner, gevorderd, expert) en afgestemd op zes doelgroepen.
Voor gemeenten is het compliance-domein bijzonder relevant. Medewerkers leren wat de AVG-meldplicht inhoudt, hoe ze een datalek herkennen en wat hun verantwoordelijkheden zijn bij verzoeken van betrokkenen. Praktische kennis, geen juridisch jargon.
Rapportages voor CISO en management
Het security awareness platform berekent per medewerker een Resilience Score: een gewogen score van 0-100 op basis van zes factoren. Klikgedrag, gegevensinvulling, meldgedrag, gemiste simulaties, foutieve meldingen en trainingsvoortgang worden allemaal meegewogen.
Op organisatieniveau biedt het dashboard:
- Human Firewall Score: De verhouding tussen positief gedrag (melden) en negatief gedrag (klikken) over de afgelopen 30 dagen.
- Executive report snapshots: Automatische momentopnames voor managementrapportages en ENSIA-verantwoording.
- Trendanalyse: Verbetert het gedrag over campagnes heen? Welke afdelingen scoren goed, welke hebben extra aandacht nodig?
- Baseline snapshots: Vergelijk de huidige situatie met je nulmeting bij de start van het programma.
Die data is direct bruikbaar bij BIO-audits en ENSIA-rapportages. Je toont aan dat je structureel test, traint en bijstuurt.
Melden eenvoudig maken
Meldgedrag stimuleren is minstens zo belangrijk als klikgedrag verminderen. Phishwise ondersteunt vier meldmethoden: een Outlook-plugin, e-mail forwarden naar een centraal adres, het medewerkerportaal en een API voor integratie met bestaande tooling. Het systeem matcht meldingen automatisch met lopende simulatiecampagnes.
Correct herkende simulaties worden direct als zodanig gemarkeerd. Meldingen die niet bij een simulatie horen, blijven open voor beoordeling door het securityteam. Zo pik je ook echte dreigingen vroegtijdig op.
Praktisch aan de slag
Een startplan voor gemeenten:
- Nulmeting: Stuur een simulatiecampagne naar alle medewerkers met een gemiddeld moeilijkheidsniveau. Meet de klikratio en het meldpercentage.
- Training: Wijs automatisch basistrainingen toe aan medewerkers die klikken. Bied het compliance-domein aan via het medewerkerportaal.
- Herhaling: Plan maandelijks een nieuwe campagne met wisselende scenario’s en oplopende moeilijkheid.
- Rapportage: Gebruik executive report snapshots voor kwartaalrapportages aan het college en voor ENSIA-verantwoording.
Lees meer over de wettelijke kaders voor phishing simulaties of bekijk de voordelen van structureel simuleren.