Cybersecurity

31 jul, 2026

De 7 tips om security awareness onder je medewerkers te vergroten

Hoe goed je de beveiliging binnen je organisatie ook geregeld hebt, personeel blijft nog vaak de zwakste schakel. Toch hebben ze zelf vaak niet in de gaten hoe groot hun rol is. Als IT-afdeling heb je dan ook je handen vol aan het vergroten van de security awareness. In dit artikel geven we 7 slimme tips over wat je als IT kunt doen om het bewustzijn te vergroten.

5 minuten
tips security awareness medewerkers

Security awareness vergroten onder medewerkers

Uit het meest recente Alert Online-onderzoek van Ipsos I&O blijkt dat het aandeel medewerkers dat te maken kreeg met phishing toenam van 25% in 2024 naar 31% in 2025, onder ICT-verantwoordelijken zelfs naar 44%. Positief is dat 80% van de werknemers zich inmiddels comfortabel voelt om een incident te melden. Toch blijft in bijna de helft van de gevallen een melding of aangifte alsnog uit.

Met de komst van de Cyberbeveiligingswet (de Nederlandse uitwerking van de Europese NIS2-richtlijn) wordt awareness ook een bestuurskwestie: bij ernstige incidenten kunnen bestuurders persoonlijk aansprakelijk worden gesteld als blijkt dat ze onvoldoende maatregelen namen.

We kennen allemaal de verhalen. Zo wisten aanvallers in maart 2026 binnen te dringen bij de gemeente Epe via een zogeheten ClickFix-aanval, een medewerker werd misleid om zelf schadelijke software uit te voeren. Opvallend genoeg was multifactorauthenticatie al actief, maar dat hield de aanvallers niet tegen. Persoonsgegevens van vrijwel alle inwoners kwamen op straat te liggen. De les? Techniek alleen is niet genoeg zolang mensen de zwakste schakel blijven – training en technologie moeten samen optrekken.

7 tips

Er zijn verschillende manieren om ervoor te zorgen dat je medewerkers zich bewuster zijn van hun rol als het gaat om security. Het is wel belangrijk om bij alle methoden te waken voor een zogenaamde angstcultuur. Je wilt geen sfeer creëren waarin mensen zo bang zijn om steken te laten vallen, dat ze eventuele beveiligingslekken niet durven te melden.

  1. Een cursus over cybersecurity
  2. Het versturen van testmails
  3. De score bijhouden
  4. Nieuwsbrief met tips
  5. Doe samen een quiz
  6. Maak multifactorauthenticatie verplicht
  7. Vang de rest op met technologie

1. Geef een cursus over cybersecurity

Als IT-afdeling heb je vaak veel kennis in huis over cybercrime en het voorkomen daarvan. Voor andere afdelingen binnen een organisatie geldt dat veel minder. Zij horen wel eens over hacks in het nieuws, maar hebben vaak het idee dat dit een ver-van-hun-bed-show is. Het is dan ook een goed idee om je kennis te delen.

Zo kun je als IT per afdeling bijvoorbeeld een cursus of masterclass over beveiliging te geven. Dit kan uiteraard ook op afstand door middel van videocall, mocht dit nodig zijn. Ga hier vooral in op situaties waar de medewerker zelf de zwakste schakel kan zijn, bijvoorbeeld bij het openen van een bijlage in een verdachte e-mail of het niet wijzigen van wachtwoorden.

Zorg dat er ook onderwerpen aan bod komen die als ‘domme vragen’ kunnen worden gezien. Houd het vooral interactief, positief en leuk, zo heb je de meeste kans dat mensen daadwerkelijk iets onthouden van je verhaal.

Let op: niet iedere afdeling heeft dezelfde behoeften, pas de inhoud van de cursus dus aan op de doelgroep.

2. Verstuur testmails

Nadat je een cursus hebt gegeven, is het belangrijk om te testen of de kennis is blijven hangen. Stuur daarom eens in de zoveel tijd een zelfgemaakte ‘spam-mail’ of nep-phishingmail. Dit is een mail die zogenaamd van een betrouwbare afzender komt, waarin je probeert ervoor te zorgen dat ze op een link klikken, of een bijlage openen.

Zorg ervoor dat de medewerkers die hier in trappen, de boodschap krijgen dat ze er met open ogen ingetuind zijn. Geef hierbij wel tips hoe ze phishing in het vervolg kunnen voorkomen, anders kan een gevoel van schaamte overheersen. Denk bij tips bijvoorbeeld aan:

  • Controleer de afzender altijd dubbel, klopt het e-mailadres
  • Kijk uit bij een uitroepteken bij de mail (belangrijke mail)
  • Wees alert bij opvallende spelfouten
  • Let op bij zinnen en woorden als:
  • Klik hier om in te loggen
  • Je ***** gaat verlopen!
  • SPOED!

Whitepapers

Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Pelle Aardewerk is cybersecurity expert bij HP, hij legt uit dat je moet starten met risicomanagement.

Downloaden
IWMW-WP-SecurityDriehoek

3.Awareness vergroten: houd de score bij

Houd bij wie er vaker in deze testmails trapt, maar maak zeker niet openbaar wie dit zijn. Het is de bedoeling om awareness te vergroten, niet om iemand voor gek te zetten. Het is wel goed om te communiceren hoeveel werknemers in totaal (procentueel) zijn gevallen voor de testmail. Dit geeft medewerkers een beeld hoeveel werk er nog verzet moet worden.

Je kunt deze cijfers met extra tips om herhaling te voorkomen rondmailen, maar ook bijvoorbeeld ophangen bij de koffie-automaat. Het is goed om hier humor in te gebruiken en een spelelement te verwerken. Welk team gaat er vandoor met de minste uitglijders?

Houd ook bij hoeveel échte beveiligingsproblemen zich hebben voorgedaan. Vaak hebben medewerkers geen idee dat juist ook een klein tot middelgroot bedrijf slachtoffer kan worden van cybercrime.

4. Verstuur een nieuwsbrief met tips

Cybersecurity is als vakgebied constant in ontwikkeling. Daarom is het belangrijk om de basiskennis van medewerkers op pijl te houden, bijvoorbeeld met een nieuwsbrief. Stuur regelmatig tips om de verschillende teams bij de les te houden. Denk bijvoorbeeld aan een reminder om altijd je software te updaten. Veel mensen klikken deze meldingen weg omdat ze even bezig zijn en niet willen dat hun pc lang onbruikbaar is.

Zorg dat deze mailings vooral niet saai en ingewikkeld worden, maar juist interessant. Let hiervoor op je taalgebruik en de vormgeving en voeg interessante weetjes en nieuwsfeiten toe. Zo wordt de nieuwsbrief over cybersecurity er een om naar uit te kijken.

5. Doe samen een quiz of spel

Om je medewerkers bewust te laten zijn over hun rol in het voorkomen van cybercrime, is het belangrijk dat ze het onderwerp interessant vinden. Dat kan bijvoorbeeld door samen een leuke quiz te doen, zoals de Jigsaw phishing quiz van Google. Kijk ook eens naar de quizen over cybersecurity van de Amerikaanse overheid. Je vindt hier verschillende testjes over de basis van beveiliging, maar ook bijvoorbeeld over ransomware en fysieke beveiliging.

Liever Nederlandstalig en fysiek? Probeer dan het bordspel Cybercare, waar je medewerkers een ziekenhuis proberen te digitaliseren. Onderweg komen ze verschillende uitdagingen op het gebied van beveiliging tegen. Dit is een initiatief van de Nederlandse overheid.

6. Maak multifactorauthenticatie verplicht

Een gestolen wachtwoord hoeft geen open deur te zijn als er nog een stap tussen zit. Maak daarom multifactorauthenticatie (MFA) verplicht voor al je medewerkers, zeker bij toegang tot bedrijfskritische systemen.

Let wel op: zoals het cyberincident bij gemeente Epe liet zien, is MFA geen garantie tegen alle aanvalstechnieken. Combineer het dus altijd met alertheid bij je medewerkers en met technologie die verdachte acties blokkeert.

7. Vang de rest op met technologie

Training en awareness verkleinen de kans dat iemand op een foutieve link klikt, maar voorkomen het niet volledig: twee derde van alle cyberincidenten begint nog altijd bij een endpoint, en dagelijks verschijnen naar schatting 350.000 nieuwe malwarevarianten. Zet daarom ook technologie in als vangnet, bijvoorbeeld isolatietechnologie die een link of bijlage bij een klik automatisch in een afgeschermde omgeving opent, zodat malware het apparaat niet kan bereiken.

De businesscase van goede security

Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.

Downloaden
IWMW-MT Select-248x352px-1

Lees ook: