Security awareness in het onderwijs

Houd veilig werken onder de aandacht zonder extra lesdruk.

Gebruik korte, herkenbare momenten voor docenten, ondersteuning en bestuur. Gericht op de systemen en gegevens waarmee zij dagelijks werken.

TL;DR: Onderwijsinstellingen beheren leerling- en studentgegevens, onderzoeksdata en financiele administratie. Phishing gericht op roosterwijzigingen, studiefinanciering of IT-helpdesk is bijzonder effectief in het onderwijs. Phishwise biedt phishing simulaties afgestemd op onderwijsscenario’s, automatische training en compliance-rapportages voor AVG en sectorale normen.

Het onderwijs als doelwit

Universiteiten, hogescholen en ROC’s zijn regelmatig slachtoffer van cyberaanvallen. De Universiteit Maastricht (2019), de Universiteit van Amsterdam (2024), de HAN: de lijst groeit elk jaar. Maar ook basisscholen en middelbare scholen worden getroffen. De impact varieert van wekenlange uitval tot gestolen leerlinggegevens.

Onderwijsinstellingen zijn kwetsbaar om drie redenen. Ten eerste: grote aantallen gebruikers met wisselende digitale vaardigheden, van docenten tot administratief personeel tot gastonderzoekers. Ten tweede: open cultuur waarin informatie-uitwisseling wordt gestimuleerd, niet gewantrouwd. Ten derde: beperkte IT-budgetten die de nadruk leggen op beschikbaarheid, niet op beveiliging.

De combinatie maakt het onderwijs een aantrekkelijk doelwit. En phishing is veruit de meest gebruikte aanvalsmethode.

Welke gegevens staan op het spel?

Onderwijsinstellingen verwerken meer gevoelige data dan ze zich vaak realiseren:

  • Leerling- en studentgegevens: NAW-data, BSN-nummers, studieresultaten, aanwezigheidsregistratie, disciplinaire dossiers.
  • Personeelsgegevens: Salarisadministratie, beoordelingen, contracten, BSN-nummers.
  • Onderzoeksdata: Bij universiteiten en hogescholen: onderzoeksresultaten, patentinformatie, samenwerkingsdata met bedrijven.
  • Financiele gegevens: Collegegelden, subsidies, facturen van leveranciers.

Een datalek met leerlinggegevens van minderjarigen is bijzonder gevoelig. De AVG stelt extra eisen aan de verwerking van gegevens van kinderen. Ouders, media en de Autoriteit Persoonsgegevens kijken dan extra kritisch mee.

Phishing scenario’s in het onderwijs

De AI-emailgenerator van Phishwise maakt phishingmails op basis van scenario’s die je zelf kiest. Voor onderwijsinstellingen zijn dit de scenario’s die ook door echte aanvallers worden gebruikt:

ScenarioVoorbeeldDoelgroep
Roosterwijziging“Uw rooster voor volgende week is gewijzigd. Bekijk de aanpassingen.”Docenten/ondersteunend
IT-helpdesk“Uw wachtwoord verloopt over 24 uur. Vernieuw via dit portaal.”Alle medewerkers
Studiefinanciering“Wijziging in uw studiefinancieringsstatus. Controleer uw gegevens.”Studentenadministratie
Beoordelingen“Nieuwe beoordelingsresultaten beschikbaar in het studentportaal.”Docenten/examencommissie
Factuurfraude“Factuur leermiddelen: bankgegevens leverancier zijn gewijzigd.”Finance/administratie
Intern bericht“De rector/directeur deelt een update over het veiligheidsbeleid.”Management/beleidsmedewerkers

Elk scenario wordt gegenereerd op drie moeilijkheidsniveaus. De phishing test software kloont desgewenst de branding van systemen die de instelling gebruikt. Een nagemaakte login van het leerlingvolgsysteem of de digitale leeromgeving is voor medewerkers bijzonder overtuigend.

Landingspagina’s die overtuigen

Bij elke simulatiemail genereert het platform een bijpassende landingspagina. Vier categorieen: inlogschermen, documentportalen, notificatiepagina’s en betaalpagina’s. Voor onderwijsinstellingen zijn inlogschermen het meest relevant: een nagemaakte Microsoft 365-login, een SURFconext-portaal of een intern systeem.

De brandkloner extraheert automatisch kleuren, logo’s en lettertypen van elke URL die je opgeeft. Zo kun je een landingspagina genereren die eruitziet als het echte intranet van de school of universiteit. Per medewerker wordt bijgehouden of de mail is geopend, of de link is aangeklikt en of er gegevens zijn ingevuld. Er worden nooit daadwerkelijke wachtwoorden opgeslagen.

Training voor onderwijspersoneel

Wanneer een medewerker op een phishinglink klikt of gegevens invult, wordt automatisch een training toegewezen. Het regelsysteem is configureerbaar: klikken triggert een basistraining, gegevens invullen een uitgebreidere module.

De trainingsengine biedt twee soorten:

Catalogustrainingen dekken acht security-domeinen, elk op drie niveaus (beginner, gevorderd, expert). Bijzonder relevant voor het onderwijs: wachtwoordbeveiliging (gedeelde accounts en werkstations), dataprotectie (leerlinggegevens en AVG) en incident response (wat doe je als het misgaat?).

AI-gegenereerde trainingen maak je zelf aan voor specifieke situaties. De generator stemt de inhoud af op zes doelgroepen. Voor onderwijsinstellingen is de combinatie van IT-personeel, management en een brede groep medewerkers het meest relevant. Scenario’s worden automatisch afgestemd op de gekozen doelgroep.

Elke training eindigt met een interactieve quiz: multiple choice, waar/onwaar, scenario-gebaseerde vragen en prioriteringsvragen. Bij elk antwoord krijgt de medewerker uitleg waarom het goed of fout is.

Melden stimuleren

Meldgedrag is minstens zo belangrijk als klikgedrag verminderen. Phishwise ondersteunt vier meldmethoden: Outlook-plugin, e-mail forwarden, medewerkerportaal en API. Het systeem matcht meldingen automatisch met lopende campagnes.

In het onderwijs is de drempel om te melden vaak hoog. Medewerkers zijn bang dat ze “dom” overkomen of denken dat IT het al weet. Een laagdrempelig meldsysteem, gecombineerd met positieve feedback wanneer een simulatie correct is herkend, doorbreekt die drempel. De Resilience Score beloont meldgedrag: elke correcte melding levert bonuspunten op.

Rapportages en verantwoording

Het security awareness platform levert de rapportages die je nodig hebt:

  • Resilience Score per medewerker: Gewogen score van 0-100 op basis van klikgedrag, meldgedrag, trainingsvoortgang en meer.
  • Human Firewall Score: Organisatiebrede verhouding tussen positief en negatief gedrag.
  • Executive report snapshots: Automatische momentopnames voor bestuurlijke verantwoording.
  • Segmentatie per afdeling: Vergelijk faculteiten, diensten of locaties onderling.

Voor onderwijsinstellingen die onder de AVG werken (en dat zijn ze allemaal) is deze data waardevol bij verantwoording richting de Autoriteit Persoonsgegevens en bij interne audits.

Praktisch aan de slag in het onderwijs

  1. Begin breed: Start met een generiek scenario (IT-helpdesk wachtwoordreset) op gemiddeld niveau. Dit raakt alle medewerkers en geeft een betrouwbare nulmeting.
  2. Segmenteer: Analyseer resultaten per afdeling of locatie. Docenten, administratie en IT hebben verschillende risicoprofielen.
  3. Specificeer: Stuur in de tweede ronde sectorspecifieke scenario’s: roosterwijzigingen naar docenten, factuurfraude naar finance, beoordelingen naar examencommissies.
  4. Train gericht: Configureer automatische trainingstoewijzing. Focus de eerste trainingen op wachtwoordbeveiliging en dataprotectie.
  5. Rapporteer: Deel de resultaten met het bestuur via executive report snapshots. Gebruik de trendanalyse om voortgang te laten zien.

Lees ook over de integratie van simulaties in je security awareness programma en bekijk de bredere cybersecurity trainingen die het platform biedt.

Plan een demo voor jouw onderwijsinstelling

Bekijk hoe het programma er in een andere werkcontext uitziet.

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo