De grootste fout bij een phishingcampagne is dat HR en de OR het pas horen als de eerste klachten binnenkomen. Hoe u een campagne opzet die meet wat u wilt meten, zonder personeelsrelaties te beschadigen.

Risico-acceptatie vooraf met OR en HR

Voor de eerste mail uitgaat: schriftelijke instemming van de OR over doel, frequentie, dataverwerking en consequenties voor klikkers. Standaard afspraak: geen individuele namen naar leidinggevenden, alleen geaggregeerde rapportage per afdeling. HR zit aan tafel om vast te leggen dat klikgedrag nooit dossiermateriaal wordt voor functioneringsgesprekken.

Scenariokeuze die past bij uw sector

Voor finance: factuurfraude met een kleine wijziging in het rekeningnummer van een bestaande leverancier. Voor de directie: CEO-fraude waarin de CFO gevraagd wordt om een spoedoverboeking. Voor procurement: leveranciersmail met een geupdate contract als bijlage. Generieke 'klik hier voor uw pakket'-scenario's zijn te makkelijk en leveren geen leerwaarde meer op na de eerste ronde.

Moeilijkheidsgraad opbouwen over het jaar

Eerste campagne: makkelijk, klikratio rond 15 procent verwacht. Vierde campagne: spear phishing met namen uit het echte org-schema, klikratio rond 8 procent. Achtste campagne: AI-gegenereerde stem van de CEO via Teams of WhatsApp. PhishWise levert deze opbouw als kant-en-klare jaarkalender.

Communicatie tijdens en erna

Tijdens de campagne: stilte. Vooraf aankondigen vernietigt de meting. Direct na de campagne: een interne nieuwsbrief met geaggregeerde resultaten, voorbeelden van wat de echte mail zou hebben gedaan, en een herinnering aan de meldknop in Outlook. Geen schaamcultuur, wel transparantie over de aanvalspatronen.

Debrief en koppeling met IT-policy

Na elke campagne: een sessie van 30 minuten met IT, HR en CISO over de uitkomsten. Welke afdelingen scoren slecht en waarom. Welke scenario's lieten zwakke plekken zien in technische controles, niet alleen in gedrag. Een hoog klikpercentage op een nepfactuur is ook een signaal dat uw e-mailfilter een upgrade nodig heeft.

Verwant: Freelance Cybersecurity specialist, Freelance HR consultant.