Phishing is het meest zichtbare risico maar zeker niet het enige. Een security awareness training die zich beperkt tot phishing laat het grootste deel van het aanvalsoppervlak onbesproken. MFA-fatigue, USB-sticks op parkeerplaatsen, telefoontjes namens IT, papieren in printers, gedeelde wachtwoorden. Allemaal aanvalsroutes die met een phishing simulatie niet geraakt worden.
Wachtwoordhygiene en MFA
Wachtwoordmanagers werken niet als ze niet uitgerold zijn. Een training die uitlegt waarom 1Password of Bitwarden de norm is, hoe u die op uw werktelefoon installeert, en wat u doet als u uw masterpassword vergeet, is meer waard dan tien posters over wachtwoordsterkte. MFA-fatigue verdient eigen aandacht: wat doet u als u plotseling vier push-notificaties krijgt om twee uur 's nachts. Antwoord: weigeren en melden, nooit klikken om er vanaf te zijn.
Social engineering buiten de mailbox
Aanvallers bellen. Ze sturen WhatsAppjes naar nieuwe medewerkers die op LinkedIn hebben gepost dat ze gestart zijn. Ze bezoeken kantoren als ingehuurde monteur. Een training moet dit benoemen, met scenario's die in uw organisatie kunnen gebeuren. Geen Hollywood-spionage, gewone werkdagvoorbeelden.
Fysieke beveiliging
Tailgating bij de toegangsdeur, schermen die niet vergrendeld zijn tijdens lunch, bezoekers zonder begeleiding bij de printers. Voor organisaties met fysieke kantoren hoort dit gewoon in een security awareness training. NIS2 en NEN 7510 vragen er expliciet om.
Cadans
Één keer per jaar een lange e-learning werkt aantoonbaar slechter dan twaalf microlearning-momenten van drie minuten. Gespreid over het jaar, gekoppeld aan de phishing-simulatiecadans, met een korte module na elke klik. PhishWise en KnowBe4 hebben hier kant-en-klare bibliotheken voor met meer dan 200 microlearning-modules.
Gamification, met mate
Een leaderboard per afdeling werkt voor de eerste maanden. Daarna stompt het af. Wat blijft werken: persoonlijke voortgangsbalken, kleine erkenningen voor wie phishingmails meldt, een kwartaalupdate van de directie waarin ze de cijfers eerlijk delen. Hoxhunt bouwt het diepst op gamification, KnowBe4 lichter, Cofense nauwelijks.
Verwant: Freelance Cybersecurity specialist, Freelance HR consultant.