Hoe stel je een phishing-meldprocedure in voor jouw medewerkers?

Leon Bovendeur ·
Medewerker houdt hand boven muis bij verdachte e-mail op kantoormonitor, met notitieblok op bureau.

Een phishing-meldprocedure stel je in door een duidelijk intern meldkanaal aan te wijzen, stap-voor-stap instructies op te stellen voor medewerkers en te bepalen wie welke actie onderneemt na een melding. Voor MKB-bedrijven is een werkende procedure vaak het verschil tussen een snel ingedamd incident en een kostbaar datalek. De vragen hieronder helpen je de procedure volledig en praktisch in te richten.

Wat moeten medewerkers doen als ze een phishingmail ontvangen?

Als een medewerker een phishingmail ontvangt, zijn de eerste stappen: niet klikken op links of bijlagen, de mail niet doorsturen naar collega’s en het incident direct melden via het interne meldkanaal. Daarna verwijdert de medewerker de mail uit de inbox en wacht op verdere instructies van de verantwoordelijke persoon of het ICT-team.

Het klinkt eenvoudig, maar in de praktijk aarzelen medewerkers vaak. Ze twijfelen of de mail echt verdacht is, of ze willen het eerst zelf oplossen. Dat is begrijpelijk, maar juist die aarzeling vergroot het risico. Zorg daarom dat de instructies zo concreet mogelijk zijn en geen ruimte laten voor interpretatie.

Een handig ezelsbruggetje voor medewerkers:

  • Stop met wat je aan het doen bent zodra je een verdachte mail ziet
  • Klik niets aan, ook niet op “uitschrijven” of “afmelden”
  • Meld het via het aangewezen kanaal
  • Verwijder de mail na de melding

Heeft een medewerker toch al op een link geklikt of gegevens ingevuld? Dan is snelheid nog belangrijker. In dat geval is directe escalatie naar de ICT-verantwoordelijke nodig, want dan is er mogelijk al sprake van een actief incident.

Wie is verantwoordelijk voor het afhandelen van phishingmeldingen?

De verantwoordelijkheid voor het afhandelen van phishingmeldingen ligt bij een aangewezen contactpersoon of team, doorgaans de ICT-beheerder, de security officer of een externe ICT-partner. Binnen het MKB is dat vaak één persoon of een klein team. Belangrijk is dat medewerkers precies weten wie dat is en hoe ze die persoon bereiken.

Definieer de rolverdeling vooraf helder:

  • Medewerker: meldt het incident en volgt de basisinstructies op
  • Leidinggevende of teamleider: zorgt dat de melding de juiste persoon bereikt en informeert het team indien nodig
  • ICT-verantwoordelijke of externe partner: beoordeelt de ernst, neemt technische maatregelen en documenteert het incident
  • Directie of management: beslist over verdere stappen bij een ernstig incident, zoals communicatie naar klanten of autoriteiten

Zorg ook voor een vervanger. Als de ICT-verantwoordelijke op vakantie is, moet duidelijk zijn wie dan de meldingen oppakt. Een procedure die afhankelijk is van één persoon zonder back-up werkt in de praktijk niet.

Hoe stel je een intern meldkanaal in voor phishing?

Een intern meldkanaal voor phishing stel je in door één vaste, laagdrempelige manier te kiezen waarop medewerkers verdachte mails kunnen doorgeven. Dat kan een speciaal e-mailadres zijn, een knop in de e-mailclient, een chat via Teams of een formulier in een intern systeem. Het kanaal werkt alleen als het voor iedereen bekend en makkelijk bereikbaar is.

Praktische opties voor MKB-organisaties:

  • Een apart e-mailadres zoals security@jouwbedrijf.nl dat direct bij de ICT-verantwoordelijke binnenkomt
  • Een rapporteerknop in Outlook via een phishing-rapportagetool, zodat medewerkers met één klik melden zonder de mail zelf door te hoeven sturen
  • Een Teams-kanaal of chatgroep specifiek voor securitymeldingen, zeker als Teams al de standaard communicatietool is

Kies bij voorkeur een kanaal dat al in het dagelijkse werkproces zit. Hoe minder extra stappen, hoe groter de kans dat medewerkers het kanaal ook daadwerkelijk gebruiken. Voeg het meldadres of de knop toe aan de e-mailhandtekening of op het interne intranet, zodat het altijd snel terug te vinden is.

Wat moet een phishing-meldprocedure minimaal bevatten?

Een phishing-meldprocedure moet minimaal bevatten: een beschrijving van wat medewerkers direct moeten doen bij een verdachte mail, de contactgegevens van de verantwoordelijke persoon, een stappenplan voor de afhandeling en een manier om het incident te documenteren. Zonder deze vier elementen is de procedure onvolledig en werkt ze in een stressvolle situatie niet.

Gebruik onderstaande checklist als basis:

  1. Definitie van een phishingpoging: leg uit wat medewerkers als verdacht moeten beschouwen, zodat er geen twijfel bestaat
  2. Stap-voor-stap instructies voor de medewerker: concreet en zonder jargon
  3. Contactgegevens van de meldpersoon: naam, e-mailadres en telefoonnummer
  4. Afhandelingsprocedure voor de ICT-verantwoordelijke: wat wordt er onderzocht, welke maatregelen worden genomen en binnen welke termijn
  5. Documentatieverplichting: elk incident wordt geregistreerd, inclusief datum, beschrijving en genomen acties
  6. Escalatieprotocol: wanneer wordt er opgeschaald naar management of externe autoriteiten

Houd de procedure beknopt en toegankelijk. Een document van tien pagina’s leest niemand op het moment dat het nodig is. Een A4 of een digitale pagina op het intranet volstaat.

Hoe zorg je dat medewerkers de meldprocedure ook echt gebruiken?

Medewerkers gebruiken de meldprocedure alleen als ze weten dat die bestaat, begrijpen waarom het melden belangrijk is en geen drempel ervaren om het te doen. Bekendheid, training en een veilige meldcultuur zijn daarvoor de drie pijlers. Zonder die combinatie blijft de beste procedure op papier een dode letter.

Concrete maatregelen die werken:

  • Introduceer de procedure actief tijdens een teamoverleg of onboarding, niet alleen via een e-mail die iedereen wegklikt
  • Herhaal de instructies regelmatig, bijvoorbeeld elk kwartaal via een kort bericht of een herinnering in de nieuwsbrief
  • Maak melden veilig: medewerkers moeten niet bang zijn voor kritiek als ze iets melden wat achteraf geen phishing bleek. Elke melding is een goede melding
  • Gebruik phishing-simulaties om medewerkers te oefenen in een veilige omgeving en te laten zien hoe overtuigend nep-mails eruit kunnen zien
  • Geef terugkoppeling na meldingen: laat weten wat er met de melding is gedaan. Dat versterkt het gevoel dat melden zin heeft

Security awareness trainingen, zoals die via het KnowBe4-platform, combineren e-learning met realistische phishing-simulaties. Dat vergroot het herkenningsvermogen van medewerkers en verlaagt de drempel om te melden aanzienlijk.

Wanneer moet een phishingincident worden geëscaleerd naar de autoriteiten?

Een phishingincident moet worden geëscaleerd naar de autoriteiten wanneer er daadwerkelijk persoonsgegevens zijn gelekt of wanneer systemen zijn gecompromitteerd als gevolg van de aanval. In dat geval ben je als organisatie wettelijk verplicht het datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP). Bij financiële fraude of oplichting doe je ook aangifte bij de politie.

Gebruik deze richtlijn om te bepalen of escalatie nodig is:

  • Medewerker heeft geklikt maar geen gegevens ingevuld: intern afhandelen, systeem controleren op malware
  • Medewerker heeft inloggegevens ingevuld: direct wachtwoorden wijzigen, accounts blokkeren en intern onderzoek starten; mogelijk meldplicht als het om klantgegevens gaat
  • Persoonsgegevens van klanten of medewerkers zijn gelekt: meld binnen 72 uur bij de Autoriteit Persoonsgegevens
  • Financiële schade is geleden: aangifte bij de politie en melding bij de bank
  • Systemen zijn vergrendeld of geïnfecteerd: schakel direct een cybersecurityspecialist in en overweeg melding bij het Nationaal Cyber Security Centrum (NCSC)

Documenteer elk incident zorgvuldig, ook als escalatie uiteindelijk niet nodig blijkt. Die documentatie is waardevol bij een eventuele audit of als hetzelfde type aanval later opnieuw plaatsvindt.

Hoe IC-Automatisering helpt met phishingbeveiliging en meldprocedures

Een goede phishing-meldprocedure opstellen is één ding; zorgen dat medewerkers die procedure kennen, begrijpen en gebruiken is een tweede. Wij helpen MKB-organisaties met het complete traject, van beleid tot bewustwording.

Wat we concreet bieden op het gebied van ict security en cybersecurity mkb:

  • Security Awareness trainingen via KnowBe4: interactieve e-learnings en realistische phishing-simulaties, gecertificeerd via het CCV Awareness Keurmerk
  • Phishingsimulaties op maat: we testen hoe medewerkers reageren op nep-phishingmails en geven gerichte terugkoppeling
  • ThreatDefense365: 24/7-bescherming tegen phishing, malware en andere digitale dreigingen in de Microsoft 365-omgeving
  • Security 0-meting: een assessment dat de huidige staat van cybersecurity in kaart brengt, inclusief het bewustzijnsniveau van medewerkers, en directe verbeterpunten oplevert
  • Informatiebeveiligingsbeleid: we stellen samen met jou een beleid op dat voldoet aan relevante normen, waaronder de NIS2-richtlijn

We denken mee als probleemeigenaar: van het opstellen van de procedure tot de implementatie en het periodieke onderhoud. Wil je weten hoe jouw organisatie er nu voor staat op het gebied van phishingbeveiliging? Neem contact met ons op voor een vrijblijvend gesprek.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.