Phishing test en awareness-meting laten uitvoeren
Weet u wat er gebeurt als een phishing-mail door uw spamfilter komt? Wat is het percentage medewerkers dat klikt, credentials invoert of het incident meldt? Vraagt uw compliance-officer om aantoonbare invulling van artikel 21 lid 2g Cyberbeveiligingswet? Voor deze situaties biedt een gecontroleerde phishing-simulatie concrete, meetbare validatie van de menselijke laag van uw beveiliging.
DongIT voert phishing-simulaties uit die zijn afgestemd op uw sector, risicoprofiel en organisatiegrootte. Van klassieke credential-phishing tot moderne varianten zoals spear-phishing, MFA-fatigue en Business Email Compromise. Bevindingen worden gemapt op NIS2 artikel 21, ISO 27001 Annex A.6.3 en de NCSC-awareness-richtlijnen zodat uw rapportage direct bruikbaar is voor interne verantwoording en externe audits.
Onze phishing-testen worden uitgevoerd door OSCP-gecertificeerde ethical hackers die dagelijks moderne aanvalstechnieken zien. Rapportage via ons zelfontwikkelde Security Reporter-platform. CCV Keurmerk-gecertificeerd. Data blijft in Europa. Uitvoering conform ondernemingsraad-richtlijnen en AVG.
Welke phishing-scenario's testen wij?
Phishing is niet meer wat het tien jaar geleden was. Moderne aanvallers combineren psychologie, techniek en actuele context. Onze simulaties dekken het volledige spectrum van hedendaagse phishing-varianten, afgestemd op wat uw medewerkers werkelijk kunnen tegenkomen.
- Credential-phishing. Nagemaakte inlogpagina's van uw eigen SSO-portaal, Microsoft 365, cloud-omgeving of banksite. Meten of medewerkers hun wachtwoord invoeren op onbekende URL's.
- Spear-phishing. Gerichte campagnes op specifieke afdelingen of individuen met bedrijfsspecifieke context uit openbare bronnen (LinkedIn, jaarverslagen, nieuwsartikelen).
- Business Email Compromise (BEC). CEO-fraud, factuurfraude en leverancier-impersonatie. Vaak zonder link of bijlage, puur social engineering op tekstbasis.
- MFA-fatigue en OAuth-phishing. Moderne aanvalstechnieken die klassieke MFA omzeilen door herhaalde push-notificaties of toestemming voor kwaadaardige OAuth-apps.
- Bijlage-phishing. E-mails met kwaadaardige documenten (Excel-macro's, HTML-smuggling, ISO-containers) die uw endpoint-security proberen te omzeilen.
- Vishing en smishing. Telefonische social engineering en SMS-phishing als aanvulling op e-mail-simulaties, voor organisaties met verhoogd risicoprofiel.
Per scenario meten wij kliks, credential-invoer, bijlage-opens, meldingen bij IT-security en tijd-tot-detectie. Resultaten worden geanalyseerd per afdeling, functiegroep en aanvalstype zodat uw awareness-strategie gericht kan worden aangescherpt.
Waarom een phishing test voor uw organisatie?
Phishing is verantwoordelijk voor meer dan 80% van alle succesvolle cyberaanvallen die met initial access beginnen. Ransomware-campagnes, datalekken en Business Email Compromise starten vrijwel allemaal met een klik op een verkeerde link. Voor Nederlandse organisaties zijn er drie concrete redenen om awareness aantoonbaar te maken:
NIS2 verplichting
Artikel 21 lid 2g Cyberbeveiligingswet vereist "basale cyberhygiëne en cybersecurity-training". Een gemeten phishing-simulatie is de meest concrete invulling. Vanaf 15 augustus 2026 gehandhaafd door RDI.
ISO 27001-eis
Annex A.6.3 vereist "information security awareness, education and training". Meetbare phishing-simulaties leveren aantoonbaar bewijs voor uw ISMS en externe audit.
Cyberverzekering
Steeds meer cyberverzekeraars eisen jaarlijkse awareness-metingen als voorwaarde voor dekking, met name na claim-incidenten. Gestructureerde rapportage voldoet aan deze eisen.
Naast compliance is er een concrete operationele winst: organisaties die jaarlijks phishing-simulaties uitvoeren zien gemiddeld een daling in klikpercentages van 25% naar minder dan 5% binnen twee jaar. De investering in awareness verdient zich meestal terug bij het eerste voorkomen incident.
Waarom phishing test door DongIT
Een phishing-simulatie moet realistisch zijn zonder disruptief te worden. Zonder juridische risico's, zonder onnodige stress bij medewerkers en met heldere leerdoelen. Onze aanpak is afgestemd op wat werkt in Nederlandse organisaties.
- Ondernemingsraad-conform. Wij ondersteunen bij de OR-instemming en juridische randvoorwaarden. Wat mag wel, wat mag niet en hoe communiceer je erover.
- AVG-verantwoord. Data van medewerkers wordt geaggregeerd gerapporteerd, geen individuele shaming-rapportages. Ethisch en compliant.
- CCV Keurmerk Pentesten. Onafhankelijk keurmerk dat kwaliteit en methodiek borgt. Voor uw compliance-verantwoording een extra kwaliteitsindicator.
- Realistisch en actueel. Onze scenario's zijn gebaseerd op aanvallen die wij dagelijks zien in pentest-trajecten, geen tienjaaroude templates.
- Directe learning-momenten. Medewerkers die klikken ontvangen direct een educatieve landingpage, geen "gotcha" maar concrete tips.
- Data blijft in Europa. Simulatie-infrastructuur en rapportage-platform draaien op Europese hosting, geen US-clouds.
Onze aanpak: van intake tot awareness-rapport
Elk phishing-traject start met een grondige intake en eindigt met een actionable rapport en concrete vervolgstappen. Wij hanteren een gestructureerde aanpak die aansluit bij hoe interne security-teams en compliance-officers werken.
Intake en scenario-ontwerp
Wij bepalen samen doelgroepen, scenario-typen (credential, BEC, MFA-fatigue), tone-of-voice en het gewenste realisme-niveau. Ook helpen wij bij het regelen van OR-instemming en interne communicatie.
Baseline-meting
Bij een eerste phishing-traject voeren wij een baseline-meting uit zonder aankondiging. Dit geeft een realistisch beeld van het huidige awareness-niveau, wat later dient als vergelijkingspunt.
Uitvoering van de simulatie
Nagemaakte phishing-campagnes worden verstuurd via onze gecontroleerde infrastructuur. Wij monitoren real-time voor kliks, credential-invoer, bijlage-opens en meldingen bij IT-security.
Educatieve interventie
Medewerkers die klikken worden direct naar een educatieve landingpage geleid met concrete tips. Geen shaming, alleen constructieve learning-momenten voor betrokkenen.
Rapportage en analyse
Levering via Security Reporter. Metrieken per afdeling, functiegroep en aanvalstype, gemapt op NIS2 en ISO 27001-eisen. Executive summary voor management, technische details voor security-teams.
Vervolgadvies en awareness-training
Concrete aanbevelingen voor awareness-programma's, technische maatregelen (email gateway-instellingen, MFA-hardening) en meetbare doelstellingen voor volgende metingen.
Phishing test in combinatie met pentesting
Phishing-simulaties bereiken hun maximale waarde in combinatie met technische pentesting. De credentials die uit een succesvolle phishing worden verkregen tonen wat een echte aanvaller zou kunnen doen met die toegang. Enkele combinaties waar wij ervaring mee hebben:
Phishing en netwerk pentest
Verkregen credentials worden ingezet voor assumed breach-scenario's op uw interne netwerk. Realistische impact-meting van "wat als iemand klikt".
Phishing en Entra ID audit
Post-phishing toets op MFA-bypass, OAuth-app-scopes en Conditional Access. Concrete validatie van uw M365-security-configuratie.
Phishing en NIS2-audit
Awareness-meting als onderdeel van bredere NIS2-verantwoording. Directe koppeling naar artikel 21 lid 2g.
Phishing en ISO 27001-audit
Aantoonbaar bewijs voor Annex A.6.3 (awareness) en A.5.10 (acceptable use). Direct bruikbaar voor uw ISMS.
Phishing en BIO2
Voor Nederlandse overheidsorganisaties: awareness-metingen als onderdeel van BIO2-verantwoording, direct bruikbaar voor uw ENSIA-cyclus.
Terugkerende metingen
Jaarlijkse of halfjaarlijkse metingen om progressie te tonen. Meest waardevol voor NIS2-toezicht en cyberverzekeraar-eisen.
Wat kost een phishing test?
Phishing-simulaties worden altijd op maat gescoped omdat de kosten sterk afhangen van organisatiegrootte, aantal scenario's, frequentie en juridische voorbereiding. Anders dan onze standaard pentest-pakketten kennen phishing-trajecten een eigen kostenstructuur.
Wat bepaalt de prijs:
- Aantal medewerkers in scope
- Aantal en complexiteit van scenario's per meting
- Frequentie (eenmalig, halfjaarlijks, jaarlijks)
- OR-afstemming en juridische voorbereiding
- Combinatie met pentesting (netwerk, Entra ID)
Bij terugkerende jaartrajecten of combinatie met pentesting gelden voordeliger tarieven.
Scope-gesprek als start
Bij elk phishing-traject starten wij met een kosteloos scope-gesprek waarin we uw doelen, doelgroepen en juridische randvoorwaarden doornemen. Wij leveren binnen drie werkdagen een concrete offerte op maat.
Veelgestelde vragen over phishing testen
Hieronder de meest gestelde vragen over phishing-simulaties en awareness-metingen. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Is een phishing test wettelijk toegestaan?
Ja. Phishing-simulaties zijn toegestaan mits u de juiste juridische randvoorwaarden respecteert. In Nederland vraagt dit doorgaans instemming van de ondernemingsraad, transparantie richting medewerkers over het feit dat awareness-metingen plaatsvinden (niet noodzakelijk de exacte timing), en AVG-conforme verwerking van meetgegevens. Wij ondersteunen u bij het correct inregelen hiervan.
Moeten medewerkers vooraf ingelicht worden?
Medewerkers moeten in het algemeen weten dát er periodiek phishing-simulaties plaatsvinden, bijvoorbeeld via het personeelshandboek of veiligheidsbeleid. Zij hoeven niet vooraf de specifieke campagnes te kennen. Dit is een balans tussen realistische meting en werknemersrechten.
Krijgen individuele medewerkers boetes of consequenties?
Nee. Onze rapportage is bewust geaggregeerd per afdeling of functiegroep, niet per individu. Medewerkers die klikken ontvangen een educatieve landingpage met tips, geen straffen. Wij adviseren organisaties expliciet om phishing-metingen niet te gebruiken voor prestatiebeoordelingen.
Wat is een goed klikpercentage?
Bij een eerste ongewaarschuwde meting is 15-30% klikkers gebruikelijk, afhankelijk van sector en organisatiegrootte. Na een jaar van herhalende metingen en gerichte training zien wij typisch een daling naar 3-8%. Onder de 5% na twee jaar is een goed doel voor de meeste organisaties.
Hoe vaak moet ik phishing testen laten uitvoeren?
Voor NIS2 en ISO 27001 adviseren wij minimaal jaarlijks, met tussentijdse steekproef-metingen elk kwartaal. Voor organisaties met verhoogd risicoprofiel (financieel, zorg, overheid) kan maandelijkse frequentie waardevol zijn om awareness te "houden".
Kunnen jullie ook awareness-training verzorgen?
Onze focus is technische simulatie en meting. Voor uitgebreide awareness-programma's werken wij samen met partners die e-learning platforms, gamification en train-de-trainer aanbieden. Op basis van onze meetresultaten adviseren wij welke training het meest effectief is voor uw specifieke situatie.
Wat als er echte phishing binnenkomt tijdens onze simulatie?
Onze simulaties zijn duidelijk gemarkeerd in de logging van uw email gateway zodat uw security-team ze onderscheidt van echte incidenten. Wanneer er tijdens de simulatie-periode een echte phishing wordt gemeld door medewerkers of gedetecteerd door tooling, kan uw team direct actie ondernemen zonder verwarring.
Hoe lang duurt een phishing test?
Voorbereidingstijd is typisch 2-3 weken (inclusief OR-afstemming). De uitvoering zelf kan variëren van één campagne over enkele dagen tot een campagne-serie over 2-4 weken. Rapportage volgt binnen één week na afronding. Totale doorlooptijd 5-8 weken.
Klaar om uw awareness aantoonbaar te maken?
Bereidt u zich voor op NIS2, ISO 27001 of een cyberverzekeraar-audit? Wilt u concreet weten hoe uw medewerkers reageren op moderne phishing-technieken? Wij starten met een kosteloos scope-gesprek waarin we uw doelen, doelgroepen en juridische randvoorwaarden doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English