Hoe werkt een phishingcampagne als onderdeel van NIS2-training?
Een phishingcampagne als onderdeel van NIS2-training werkt als een gecontroleerde simulatie waarbij medewerkers nep-phishingmails ontvangen die zo realistisch mogelijk zijn nagemaakt. Het doel is niet om mensen te betrappen, maar om bewustwording te creëren en gedrag te meten. Zo weet je precies waar de kwetsbaarheden in je organisatie zitten en kun je gericht bijsturen. In dit artikel beantwoorden we de meest gestelde vragen over hoe zo’n campagne in de praktijk werkt.
Wat simuleert een phishingcampagne precies?
Een phishingcampagne simuleert een echte aanval waarbij medewerkers een of meerdere nep-phishingmails ontvangen die zijn opgesteld om te lijken op legitieme berichten. Denk aan een valse factuur, een nepmelding van IT-support, of een verzoek van een collega om snel in te loggen. De mails bevatten een link die bijhoudt wie erop klikt, wie gegevens invoert en wie de mail rapporteert als verdacht.
De simulaties zijn bewust zo opgebouwd dat ze aansluiten bij herkenbare situaties binnen de organisatie. Soms gaat het om generieke phishingmails, soms om zogenoemde spear phishing waarbij de mail persoonlijker is opgesteld op basis van naam, functie of afdeling. Hoe realistischer de simulatie, hoe waardevoller de uitkomst, omdat je dan een eerlijk beeld krijgt van hoe medewerkers reageren op een aanval die ook echt zou kunnen plaatsvinden.
Binnen een bredere beveiligingsstrategie binnen Microsoft 365 vormt een phishingsimulatie een praktisch instrument om technische beveiliging aan te vullen met menselijk bewustzijn. Want zelfs de sterkste technische beveiliging biedt geen garantie als een medewerker toch op een link klikt.
Hoe past een phishingcampagne binnen NIS2-compliance?
Een phishingcampagne past binnen NIS2-compliance omdat de richtlijn organisaties verplicht om aantoonbare maatregelen te nemen op het gebied van bewustwording en menselijk gedrag. NIS2 en de Nederlandse Cyberbeveiligingswet (CBW) vereisen niet alleen technische beveiliging, maar ook dat medewerkers en bestuurders actief worden getraind in het herkennen van cyberrisico’s. Een phishingtest levert de aantoonbaarheid die de wet vraagt.
Concreet sluit een phishingcampagne aan op de zorgplicht die NIS2 oplegt. Organisaties moeten kunnen laten zien dat ze risico’s actief beheren, en dat geldt ook voor het menselijke risico. Een simulatie geeft inzicht in het klikgedrag van medewerkers, toont aan dat de organisatie actief werkt aan bewustwording en levert documenteerbare resultaten op die bij een audit kunnen worden overlegd.
Bovendien maakt een phishingcampagne onderdeel uit van een breder trainingsprogramma. Samen met een nulmeting, een interactieve training en e-learning vormt de simulatie een cyclisch proces van meten, trainen en opnieuw meten. Dat is precies de structurele aanpak die NIS2 beoogt: geen eenmalig project, maar een doorlopend proces van verbetering.
Wat gebeurt er als een medewerker op de phishinglink klikt?
Als een medewerker op de phishinglink klikt, wordt dit geregistreerd door het systeem en krijgt de medewerker direct een leermoment aangeboden. Dit kan een korte uitleg zijn over waarom de mail verdacht was, welke signalen ze hadden kunnen herkennen en wat ze voortaan beter kunnen doen. Het moment van klikken is bewust gekozen als het meest effectieve leerpunt.
Belangrijk is dat de aanpak leergericht is, niet bestraffend. Medewerkers die klikken worden niet publiekelijk aangewezen of gesanctioneerd. De simulatie dient als spiegel, niet als straf. Wel kunnen medewerkers die meerdere keren klikken worden uitgenodigd voor een verdiepingssessie of extra e-learning, zodat de training aansluit bij het individuele niveau.
Voor de organisatie als geheel levert het klikgedrag waardevolle data op. Welke afdeling is het meest kwetsbaar? Welk type phishingmail scoort het hoogste klikpercentage? Die inzichten zijn direct bruikbaar voor het bijsturen van de bewustwordingsstrategie.
Welke gegevens levert een phishingsimulatie op?
Een phishingsimulatie levert meetbare data op over het gedrag van medewerkers bij een nep-aanval. De belangrijkste metrics zijn het openingspercentage van de mail, het klikpercentage op de link, het percentage medewerkers dat gegevens heeft ingevoerd en het percentage dat de mail heeft gerapporteerd als verdacht. Deze cijfers geven een concreet beeld van de digitale weerbaarheid van de organisatie.
Naast de kwantitatieve resultaten biedt een simulatie ook kwalitatief inzicht. Je ziet welke afdelingen, functies of locaties het meest kwetsbaar zijn, welke soorten phishingmails het meeste effect hebben en hoe het gedrag zich ontwikkelt over tijd bij herhaalde campagnes. Dat maakt de data niet alleen interessant voor IT, maar ook voor directie en bestuur.
De resultaten zijn bovendien bruikbaar als bewijs van inspanning richting toezichthouders. In het kader van NIS2-compliance is aantoonbaarheid essentieel. Een rapportage van een phishingcampagne laat zien dat de organisatie actief werkt aan het verminderen van menselijke risico’s, wat bijdraagt aan een solide dossier voor eventuele audits.
Hoe vaak moet je een phishingcampagne herhalen voor NIS2?
Voor NIS2-compliance is het advies om een phishingcampagne minimaal twee tot vier keer per jaar uit te voeren. De richtlijn schrijft geen exact aantal voor, maar vereist wel dat bewustwording een structureel en aantoonbaar onderdeel is van het beveiligingsbeleid. Eenmalig testen is onvoldoende om aan die eis te voldoen.
De reden voor herhaling is tweeledig. Ten eerste veranderen phishingtactieken voortdurend. Aanvallers passen hun methoden aan op actuele gebeurtenissen, nieuwe tools en bekende organisaties. Wat medewerkers vorig jaar leerden herkennen, is dit jaar mogelijk al verouderd. Ten tweede vervaagt kennis zonder herhaling. Onderzoek naar leergedrag laat zien dat mensen informatie snel vergeten als ze er niet regelmatig mee in aanraking komen.
Een goed ritme is om campagnes te spreiden over het jaar, ze te variëren in type en moeilijkheidsgraad en de resultaten te koppelen aan de bredere cybersecuritytraining. Zo bouw je stap voor stap aan een organisatie die structureel weerbaarder wordt, wat precies is wat NIS2 beoogt.
Wie is verantwoordelijk voor het opzetten van een phishingcampagne?
De verantwoordelijkheid voor het opzetten van een phishingcampagne ligt bij de organisatie zelf, maar de uitvoering wordt doorgaans gedaan door een gespecialiseerde ICT-partner of cybersecuritydienstverlener. Intern is het de directie of het management dat eindverantwoordelijk is, in lijn met de bestuurlijke aansprakelijkheid die NIS2 expliciet oplegt. De uitvoering vereist technische expertise en een doordachte aanpak.
In de praktijk betekent dit dat een externe partner de campagne opzet, de phishingmails configureert, de resultaten verzamelt en rapporteert, en advies geeft over vervolgstappen. De interne verantwoordelijkheid ligt bij het borgen dat de uitkomsten worden gebruikt: dat er opvolging is, dat medewerkers worden begeleid en dat de resultaten worden gedocumenteerd voor compliance-doeleinden.
Voor organisaties zonder eigen CISO of uitgebreide IT-afdeling is uitbesteding aan een vertrouwde partner de meest praktische route. Zo profiteer je van expertise, bewezen methodieken en een aanpak die aansluit bij de NIS2-vereisten, zonder dat je zelf alle kennis in huis hoeft te hebben.
Hoe Puur ICT helpt met phishingcampagnes en NIS2-training
Wij bij Puur ICT begeleiden organisaties van A tot Z bij het opzetten en uitvoeren van phishingcampagnes als onderdeel van een volledig NIS2-trainingsprogramma. Onze aanpak is praktisch, leergericht en volledig afgestemd op jouw organisatie. Dit is wat we concreet bieden:
- Nulmeting (Digicheck): we brengen het huidige bewustzijnsniveau van medewerkers en bestuurders in kaart, zodat de training aansluit bij de werkelijke kennisstand.
- Realistische phishingsimulaties: we stellen phishingmails op die aansluiten bij de dagelijkse praktijk van jouw organisatie, van generieke varianten tot gerichte spear phishing.
- Directe leermomenten: medewerkers die klikken krijgen meteen een gepersonaliseerd leermoment aangeboden, zonder dat dit bestraffend aanvoelt.
- Heldere rapportage: je ontvangt overzichtelijke resultaten die bruikbaar zijn voor intern beleid én voor compliance-documentatie richting toezichthouders.
- Structurele herhaling: we plannen campagnes periodiek in en variëren in type en moeilijkheidsgraad, zodat bewustwording een doorlopend proces wordt.
- Bestuurderstraining: naast medewerkers trainen we ook directie en management, want NIS2 stelt bestuurders persoonlijk verantwoordelijk.
Wil je weten hoe jouw organisatie er nu voor staat en welke stappen nodig zijn om aantoonbaar te voldoen aan NIS2? Neem contact op met Puur ICT en we denken graag met je mee, in begrijpelijke taal en met een aanpak op maat.
Gerelateerde artikelen
- Hoe zorg je dat medewerkers thuis net zo goed kunnen werken als op kantoor?
- Hoe zorg je dat iedereen in je organisatie bewust omgaat met digitale veiligheid?
- Hoe registreer je je organisatie voor de Cyberbeveiligingswet?
- Wat is een betere manier om documenten te delen en samen te bewerken zonder dat je door versies heen rolt?
- Hoe richt je een veilige gastgebruikersomgeving in voor externe partners in Microsoft Teams?














