Phishing simulaties extern laten uitvoeren is geen mode, het is een rolverdeling. De partij die het simuleert hoort niet de partij te zijn die ervoor verantwoordelijk is dat het werkt. Anders meet u uzelf, en dat doet niemand graag streng.
Waarom extern
Drie redenen die ertoe doen. Objectiviteit: een externe partij rapporteert klikcijfers ook als ze pijnlijk zijn. Schaarste: een goede campagne ontwerpen vergt mensen die het vaker doen, en die zitten zelden op uw payroll. Sectorbenchmark: een leverancier die 80 NL-klanten heeft kan u vertellen of uw 22 procent klikratio normaal is voor uw sector of niet.
Wat een goede leverancier doet
Een goede leverancier vraagt eerst naar uw doel. Compliance afdekken voor NIS2 of ISO 27001 is iets anders dan gedrag veranderen. Hij stelt een baseline-campagne voor zonder waarschuwing vooraf. Daarna komt een kalender met thema's per kwartaal: factuurfraude in Q1, MFA-fatigue in Q2, CEO-fraud in Q3, helpdesk-impersonation in Q4. PhishWise werkt zo, KnowBe4 ook, Cofense iets minder gestructureerd maar met sterkere threat intel.
In-house alternatief
Microsoft Attack Simulator zit gratis bij Microsoft Defender for Office 365 Plan 2. Voor een organisatie van onder de 100 medewerkers met een capabele M365-beheerder is dat genoeg om mee te beginnen. Wat u inlevert: NL-talige content, fatsoenlijke microlearning na een klik en sectorvergelijking. Wat u wint: nul extra licentiekosten en alle data binnen uw eigen tenant.
Beslismatrix in vier vragen
Heeft u meer dan 250 medewerkers? Extern. Heeft uw IT-team minder dan een halve FTE security capaciteit? Extern. Moet u richting NIS2 of DORA aantoonbaar zijn? Extern, anders zit u in audits achteraf bewijs te reconstrueren. Bent u kleiner, met een sterke interne beheerder, en is dit jaar één een eerste stap? Microsoft Attack Simulator volstaat.
Contractvorm
Vraag om een jaarcontract met vier campagnes, een nulmeting in maand één, en een directiepresentatie aan het eind van het jaar. Geen losse uurtjes per campagne. Dat schaalt niet en u verliest de rode draad door uw rapportage.
Verwant: Cybersecurity consultant inhuren, Freelance IT consultant.