Een phishing simulatie is een gecontroleerde nepaanval op uw eigen mensen. U stuurt een mail die lijkt op een echte aanval, meet wie klikt, wie meldt en wie de bijlage opent, en koppelt daar leeractie aan. Dat is alles. De waarde zit niet in de mail zelf, maar in wat u ermee doet.

Eenmalig of in cadans

Een eenmalige simulatie is theater. U krijgt een rapport, een kliklat, en drie weken later is iedereen het weer vergeten. Een kwartaalcadans verandert gedrag. Vier campagnes per jaar, oplopende moeilijkheidsgraad, gekoppeld aan microlearning van twee tot drie minuten per klik. Bij PhishWise, KnowBe4 en Cofense is dit de standaardflow.

Baseline klikratio

De eerste campagne is uw nulmeting. Een eerlijke benchmark voor Nederlandse organisaties ligt rond 18 tot 25 procent klikratio op een gemiddelde lure. Wie lager scoort heeft of hele alerte medewerkers, of een te makkelijke mail. Wat telt is de meldratio: hoeveel mensen klikken op de "rapporteer phishing" knop in Outlook of Gmail. Daar zit de echte volwassenheid.

Human firewall score

Combineer klikratio, meldratio en herhaal-klikkers tot één getal per afdeling. Finance scoort vaak hoger dan u denkt. Sales lager. Directie het laagst, omdat die agenda's vol zitten en er geen tijd is om mailadressen te verifiëren. Stuur de score elk kwartaal naar de directieleden persoonlijk. Niet om te beschamen, om verantwoordelijkheid te plaatsen waar die hoort.

Kosten in orde van grootte

Een licentie op PhishWise of KnowBe4 ligt grofweg tussen 8 en 18 euro per medewerker per jaar, afhankelijk van volume en modules. Daarbovenop: implementatie van 2 tot 5 dagen, en kwartaalbegeleiding van een consultant als u dat extern wegzet. Voor 200 medewerkers praat u over 4.000 tot 8.000 euro licentie plus 6.000 tot 15.000 euro begeleiding per jaar.

Wat een goede consultant doet

Templates kiezen die passen bij uw sector. Een advocatenkantoor krijgt geen DHL-mailtje, dat krijgt een fake-urgentie van een collega over een dossier. Vrijstellingen regelen voor mensen die echt niet getest mogen worden. Outlook-button uitrollen via Microsoft Entra. En vooral: rapportage die de directie leest, niet alleen de IT-afdeling.

Verwant: Onafhankelijke Cybersecurity consultant, Freelance Microsoft 365 consultant.