Aankoopgids Phishing Simulatie & Testen

Bij een phishing-simulatie stuur je zelf nepphishingmails naar je eigen medewerkers om te meten wie klikt, wie inlogt en wie de mail meldt. Je koppelt daar meestal korte training aan voor de mensen die erin trappen. Je hebt dit nodig als je wilt weten hoe weerbaar je organisatie echt is, als een auditor of verzekeraar om aantoonbare awareness vraagt, of als je NIS2- of ISO 27001-verplichtingen rond bewustwording moet invullen.

Buyer guidePhishing Simulatie & TestenVergelijken
Buyer guide over Phishing Simulatie & Testen
Buyer guide

Bij een phishing-simulatie stuur je zelf nepphishingmails naar je eigen medewerkers om te meten wie klikt, wie inlogt en wie de mail meldt. Je koppelt daar meestal korte training aan voor de mensen die erin trappen. Je hebt dit nodig als je wilt weten hoe weerbaar je organisatie echt is, als een auditor of verzekeraar om aantoonbare awareness vraagt, of als je NIS2- of ISO 27001-verplichtingen rond bewustwording moet invullen.

De stappen in één overzicht

Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.

  1. 01 Doelen en spelregels Leg scope, privacy, escalatie en veilige scenario's vast.
  2. 02 Nulmeting Test representatieve groepen zonder onnodig gevoelige lokmiddelen.
  3. 03 Gericht leren Geef directe uitleg en aanvullende training aan risicogroepen.
  4. 04 Variëren Wissel thema, moeilijkheid, kanaal en timing af.
  5. 05 Trends verbeteren Stuur op melden en herhaald gedrag, niet op één campagneresultaat.
Stap 1 van 5

Doelen en spelregels

Leg scope, privacy, escalatie en veilige scenario's vast.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Herkennen speelt hierin een belangrijke rol. Signalen in verschillende aanvalsvormen.

  • Afzender
  • Link
  • Urgentie
  • Bijlage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met meldgedrag belonen: Maak snel en positief melden de belangrijkste succesindicator.

Dit moet geregeld zijn

Doelgroep

Gebruikers, rollen, talen, locaties en uitzonderingen.

Aantal deelnemers

Licenties en rapportage worden meestal per gebruiker berekend.

Bespreek

Zoek je een eenmalige test of een doorlopend programma?

Stap 2 van 5

Nulmeting

Test representatieve groepen zonder onnodig gevoelige lokmiddelen.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Handelen speelt hierin een belangrijke rol. Veilig gedrag op het beslismoment.

  • Niet klikken
  • Geen gegevens
  • Melden
  • Verwijderen

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met risicogroepen helpen: Bied rolgerichte herhaling bij structureel verhoogd risico.

Dit moet geregeld zijn

Techniek

Mailomgeving, allowlisting, meldknop en testaccounts.

Frequentie

Maandelijks testen levert een betrouwbaarder beeld dan één jaarlijkse campagne.

Bespreek

Hoe realistisch moeten de phishingmails zijn?

Stap 3 van 5

Gericht leren

Geef directe uitleg en aanvullende training aan risicogroepen.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Leren speelt hierin een belangrijke rol. Gerichte verbetering zonder beschaming.

  • Microlearning
  • Herhaling
  • Teamsignalering
  • Trend

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met techniek verbeteren: Gebruik patronen om mailfilters, MFA en betaalprocedures aan te scherpen.

Dit moet geregeld zijn

Governance

Privacyafspraken, OR-afstemming en toegestane rapportagedetails.

Maatwerk

Eigen merknamen, processen en meertaligheid vragen voorbereiding.

Bespreek

In welke talen moeten de simulaties beschikbaar zijn?

Stap 4 van 5

Variëren

Wissel thema, moeilijkheid, kanaal en timing af.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Herkennen speelt hierin een belangrijke rol. Signalen in verschillende aanvalsvormen.

  • Afzender
  • Link
  • Urgentie
  • Bijlage

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met programma herijken: Verhoog moeilijkheid pas als basisgedrag aantoonbaar verbetert.

Dit moet geregeld zijn

Opvolging

Training, aanspreekpunt en proces voor echte meldingen tijdens de campagne.

Opvolging

Directe microlearning en coaching maken het verschil tussen meten en verbeteren.

Bespreek

Wat moet er gebeuren met medewerkers die erin trappen?

Stap 5 van 5

Trends verbeteren

Stuur op melden en herhaald gedrag, niet op één campagneresultaat.

Wat gebeurt er in deze stap?

De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.

Handelen speelt hierin een belangrijke rol. Veilig gedrag op het beslismoment.

  • Niet klikken
  • Geen gegevens
  • Melden
  • Verwijderen

Wat moet een aanbieder opleveren?

Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.

De overdracht moet bovendien rekening houden met meldgedrag belonen: Maak snel en positief melden de belangrijkste succesindicator.

Dit moet geregeld zijn

Doelgroep

Gebruikers, rollen, talen, locaties en uitzonderingen.

Aantal deelnemers

Licenties en rapportage worden meestal per gebruiker berekend.

Bespreek

Welke mailomgeving en koppelingen gebruiken jullie?

De drie vormen van phishing-simulatie

Een losse nulmeting, een doorlopend programma of een gerichte campagne op een kleine groep.

Eenmalige phishingtest

1 tot 4 weken

Organisaties die nog nooit getest hebben en eerst een cijfer willen zien voordat ze een programma inkopen

Doorlopend awareness-programma

Contract van 1 tot 3 jaar

Doorlopende simulaties plus e-learningmodules, meldknop in Outlook en managementrapportage

Gerichte spearphishing-campagne

Langer dan een generieke test

Organisaties met een concreet CEO-fraude- of betaalfraude-risico, of met een volwassen basisprogramma

Leg offertes naast elkaar

Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.

CriteriumOfferte AOfferte B

Aantal deelnemers

Licenties en rapportage worden meestal per gebruiker berekend.

Frequentie

Maandelijks testen levert een betrouwbaarder beeld dan één jaarlijkse campagne.

×

Maatwerk

Eigen merknamen, processen en meertaligheid vragen voorbereiding.

×

Opvolging

Directe microlearning en coaching maken het verschil tussen meten en verbeteren.

×
Budget

Wat kost een phishing-simulatie?

De prijs volgt uit deelnemers, frequentie, maatwerk en begeleiding na risicovolle acties.

Eenmalige nulmeting

Projectprijs

Meet een startpunt maar nauwelijks gedragsverandering.

Doorlopend programma

Jaarabonnement

Variatie, herhaling en trendrapportage.

Maatwerk

Meerwerk

Herkenbare processen verhogen realisme en leereffect.

Intake

Zo bereid je de aanvraag voor

Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.

Doelgroep

Gebruikers, rollen, talen, locaties en uitzonderingen.

Techniek

Mailomgeving, allowlisting, meldknop en testaccounts.

Governance

Privacyafspraken, OR-afstemming en toegestane rapportagedetails.

Opvolging

Training, aanspreekpunt en proces voor echte meldingen tijdens de campagne.

  • Zoek je een eenmalige test of een doorlopend programma?
  • Hoe realistisch moeten de phishingmails zijn?
  • In welke talen moeten de simulaties beschikbaar zijn?
  • Wat moet er gebeuren met medewerkers die erin trappen?
Veelgestelde vragen

Goed om vooraf te weten

Wat kost een phishing-simulatie per gebruiker?

Voor een doorlopend programma betaal je grofweg €8 tot €40 per gebruiker per jaar aan licentie, afhankelijk van of je alleen simulaties wilt of ook een volledige trainingsbibliotheek, SSO en compliance-rapportage. Bij grotere aantallen zakt de prijs per gebruiker fors. Reken erop dat begeleiding, implementatie en managed service apart geoffreerd worden en bij kleine organisaties zwaarder wegen dan de licentie zelf.

Hoe lang duurt het en hoe vaak moet je testen?

Een eenmalige nulmeting kun je binnen een tot vier weken laten uitvoeren, inclusief rapport. Voor gedragsverandering is een enkele test te weinig; aanbieders werken met maandelijkse of kwartaalcampagnes over minimaal twaalf maanden. In benchmarkcijfers zit de grootste verbetering juist tussen maand drie en maand twaalf, dus een programma korter dan een jaar meet vooral je startpunt.

Wat heb je zelf nodig om te starten?

Een actuele lijst met medewerkers en e-mailadressen, iemand die eigenaar is van het programma, en toestemming van je IT-beheer om de simulatiedomeinen door je mailfilter te laten. Microsoft publiceert bijvoorbeeld de volledige lijst met simulatie-URL's die je moet toestaan. Verder een besluit vooraf over wie de resultaten mag zien, want dat is het punt waar het intern misgaat.

Mag dit van de OR en de AVG?

Een phishing-simulatie verwerkt persoonsgegevens en meet gedrag van medewerkers, dus het valt onder de AVG en onder het instemmingsrecht van de ondernemingsraad. De SER wijst expliciet op artikel 27 WOR voor regelingen waarvoor persoonsgegevens van werknemers worden verwerkt en voor systemen die aanwezigheid, gedrag of prestaties monitoren. Praktisch: leg grondslag en doel vast, informeer medewerkers dát er getest wordt (niet wanneer), rapporteer op groepsniveau en haal instemming op voordat je start.

Wat is een normale klikratio?

Zonder training klikt ruwweg een op de drie medewerkers. In de KnowBe4-benchmark ligt de gemiddelde startwaarde op 33,2 procent, die na twaalf maanden doorlopende training zakt naar 4,2 procent. Hoxhunt hanteert als vuistregel 25 tot 35 procent zonder training, 10 tot 20 procent bij een jong programma en 5 tot 10 procent bij een volwassen programma. Kijk niet alleen naar klikken: het meldpercentage is minstens zo belangrijk.

Zit phishing-simulatie al in je Microsoft-licentie?

Als je Microsoft 365 E5 hebt of Microsoft Defender for Office 365 Plan 2 als add-on, dan heb je Attack Simulation Training al, met technieken als credential harvest, malware-bijlage, QR-code-phishing en gekoppelde trainingscampagnes. Let op twee dingen: de licentie is nodig voor elke medewerker die je test, en E3-klanten krijgen alleen een uitgeklede proefvariant met één payloadtype. Voor veel organisaties is dit genoeg om te starten zonder extra leverancier.

Gratis en vrijblijvend

Vergelijk aanbieders van phishing simulaties

Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.

Zo werkt het
  • Vul je contactgegevens één keer in.
  • Maak je hulpvraag compleet in de volgende stap.
  • Ontvang reacties van passende aanbieders.
Voordelen
  • Vergelijk dezelfde scope en aanpak.
  • Vind de beste prijs-kwaliteitverhouding.
  • Gratis, vrijblijvend en jij kiest zelf.