Hoe meet je of jouw medewerkers daadwerkelijk securitybewuster zijn geworden?

Leon Bovendeur ·
Kantoormedewerker aan modern bureau met uitgeprinte checklist en hangslot naast laptop, manager op achtergrond, sfeervolle werkplek.

Je meet of medewerkers daadwerkelijk securitybewuster zijn geworden door gedragsveranderingen te observeren, meetbare resultaten uit phishingsimulaties te analyseren en periodieke assessments uit te voeren. Een training afgerond hebben zegt weinig; het gaat erom of medewerkers anders handelen bij een verdachte e-mail, een onbekende USB-stick of een vreemd verzoek. Hieronder beantwoorden we de meest gestelde vragen over het meten van security awareness in het MKB.

Welke gedragsveranderingen tonen aan dat medewerkers securitybewuster zijn geworden?

Medewerkers zijn securitybewuster geworden wanneer ze verdachte situaties actief melden, minder snel klikken op phishinglinks en bewust omgaan met wachtwoorden en toegangsrechten. Gedragsverandering is de enige betrouwbare graadmeter, want kennis zonder ander gedrag levert geen betere beveiliging op.

Concrete gedragsveranderingen die je kunt waarnemen en registreren:

  • Meer meldingen van verdachte e-mails via een officieel meldpunt of helpdesk. Een stijging in meldingen is een positief signaal, niet een teken van meer problemen.
  • Minder klikken op phishinglinks in gesimuleerde aanvallen over een langere periode.
  • Zelfstandig gebruik van sterke wachtwoorden en MFA, zonder dat de ICT-afdeling hier steeds op hoeft te wijzen.
  • Kritischer omgaan met onbekende verzoeken, zoals een “dringende” betaalaanvraag van een onbekend e-mailadres.
  • Correcte afhandeling van gevoelige informatie, bijvoorbeeld door geen vertrouwelijke documenten via persoonlijke e-mail te versturen.

Gedrag verandert niet na één training. Het gaat om een patroon over meerdere maanden. Vergelijk resultaten uit phishingsimulaties en meldingsregistraties op vaste momenten om de ontwikkeling zichtbaar te maken. Voor cybersecurity in het MKB geldt dat kleine, consistente gedragsverbeteringen meer waarde hebben dan een hoge score op een eenmalige kennistoets.

Hoe werkt een phishingsimulatie als meetinstrument?

Een phishingsimulatie stuurt medewerkers een nagebootste phishingmail en registreert wie erop klikt, wie gegevens invult en wie de mail meldt. Dit levert concrete, objectieve data op over het risicogedrag binnen je organisatie, zonder dat er daadwerkelijke schade ontstaat.

Het proces werkt als volgt. Een gesimuleerde phishingmail wordt verstuurd naar alle medewerkers of een geselecteerde groep. De campagne registreert drie kernmetingen:

  1. Klikpercentage: hoeveel procent van de ontvangers klikt op de link in de mail.
  2. Gegevensinvoer: hoeveel mensen ook daadwerkelijk inloggegevens of andere informatie invullen op de neppagina.
  3. Meldingspercentage: hoeveel medewerkers de mail herkennen als phishing en dit actief rapporteren.

Door dezelfde simulatie na drie of zes maanden te herhalen, zie je direct of het klikpercentage daalt en het meldingspercentage stijgt. Dat is een meetbaar bewijs van verbeterd securitybewustzijn. Varieer de moeilijkheidsgraad van de simulaties: een eenvoudige phishingmail test basisvaardigheden, terwijl een gerichte spear-phishingmail, gericht op een specifieke afdeling, laat zien hoe goed medewerkers ook bij geloofwaardige aanvallen alert blijven.

Koppel elke simulatie aan een directe leermaatregel. Medewerkers die klikken, ontvangen meteen een korte uitleg over wat ze hadden moeten herkennen. Zo wordt de simulatie zowel een meetinstrument als een leermoment.

Wat zijn de meest betrouwbare methoden om securitybewustzijn te meten?

De meest betrouwbare methoden om securitybewustzijn te meten zijn een combinatie van gedragsmeting via phishingsimulaties, kennistoetsen na trainingen, registratie van incidentmeldingen en een periodiek security awareness assessment. Geen enkele methode geeft het volledige beeld; de combinatie maakt het betrouwbaar.

Kwantitatieve methoden

Kwantitatieve methoden leveren cijfers op die je over tijd kunt vergelijken:

  • Phishingsimulaties met klik- en meldingspercentages per afdeling of functiegroep.
  • Kennistoetsen voor en na een e-learningmodule, zodat je de kennisgroei per medewerker zichtbaar maakt.
  • Incidentregistratie: het aantal gemelde verdachte situaties per kwartaal bijhouden.
  • Compliance-scores op verplichte trainingsmodules, zoals het afronden van maandelijkse e-learnings.

Kwalitatieve methoden

Kwalitatieve methoden geven context bij de cijfers:

  • Korte interviews of gesprekken met medewerkers over hoe zij omgaan met verdachte situaties in de praktijk.
  • Observatie tijdens floorwalking waarbij een specialist meekijkt hoe medewerkers dagelijks met ICT omgaan.
  • Security 0-meting of assessment dat de huidige staat van bewustzijn en gedrag in kaart brengt, inclusief directe verbeterpunten.

Een security assessment geeft een nulmeting die als startpunt dient voor alle vervolgmetingen. Zonder nulmeting weet je niet hoeveel vooruitgang je boekt.

Hoe vaak moet je het securitybewustzijn van medewerkers meten?

Meet het securitybewustzijn van medewerkers minimaal vier keer per jaar met phishingsimulaties en maandelijks voor e-learningvoortgang. Een uitgebreider assessment voer je jaarlijks uit. Eenmalig meten geeft een momentopname; alleen regelmatige meting laat zien of gedrag structureel verandert.

Een praktisch meetritme voor het MKB ziet er als volgt uit:

  • Maandelijks: voortgang en voltooiingspercentages van e-learningmodules bijhouden.
  • Elk kwartaal: een phishingsimulatie uitvoeren met wisselende scenario’s en de resultaten vergelijken met de vorige meting.
  • Halfjaarlijks: een kennistoets of korte evaluatie per afdeling om blinde vlekken te signaleren.
  • Jaarlijks: een volledig security awareness assessment dat de gehele organisatie doorlicht, inclusief processen en gedrag op de werkvloer.

Frequentie alleen is niet genoeg. Koppel elke meting aan een actie. Als een afdeling slecht scoort op een phishingsimulatie, plan dan een gerichte training in plaats van te wachten op de volgende cyclus. Zo wordt meten een aanjager van verbetering in plaats van een administratieve verplichting.

Welke rol speelt een ICT-partner bij het meten van security awareness?

Een ICT-partner zorgt voor de technische uitvoering van simulaties en assessments, interpreteert de resultaten en vertaalt die naar concrete trainings- en verbeterplannen. Voor veel MKB-organisaties ontbreekt de interne capaciteit om dit structureel en objectief te doen; een externe partner vult dat gat.

Een goede ICT-partner doet meer dan alleen een tool inrichten. Hij begeleidt het hele traject: van nulmeting tot periodieke rapportage en bijsturing. Dat betekent ook dat hij signaleert wanneer een bepaalde afdeling achterblijft en proactief met een oplossing komt, in plaats van af te wachten tot er een incident plaatsvindt.

Daarnaast beschikt een gespecialiseerde partner over gevalideerde meetinstrumenten en gecertificeerde methodieken. Dat maakt de resultaten vergelijkbaar met branchestandaarden en geeft je als ondernemer een eerlijk beeld van waar je organisatie staat ten opzichte van wat gangbaar is in jouw sector.

Hoe IC-Automatisering helpt met het meten van security awareness

Wij begeleiden MKB-organisaties bij het opzetten en uitvoeren van een structureel security awareness programma. Dat doen we concreet met de volgende middelen:

  • Security 0-meting via partnerorganisatie ThreadStone: een assessment dat de huidige staat van cybersecurity in kaart brengt, inclusief het bewustzijnsniveau van medewerkers en directe verbeterpunten.
  • Phishingsimulaties op maat via het KnowBe4-platform, met rapportages per afdeling en koppeling aan gerichte e-learningmodules.
  • Maandelijkse security awareness e-learnings, gecertificeerd via het CCV Awareness Keurmerk, zodat medewerkers continu scherp blijven.
  • Periodieke rapportages die laten zien hoe klik- en meldingspercentages zich ontwikkelen, zodat je als ondernemer altijd weet waar je staat.
  • Floorwalking en persoonlijke begeleiding op locatie, zodat gedragsverandering niet bij de theorie blijft, maar ook in de dagelijkse praktijk zichtbaar wordt.

Wil je weten hoe bewust jouw medewerkers op dit moment omgaan met ict security? Neem contact met ons op voor een vrijblijvend gesprek over een security 0-meting of een eerste phishingsimulatie. Zo weet je precies waar je begint en wat er nodig is om echt vooruitgang te boeken.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.