Uit een onderzoek van het Digital Trust Center (DTC) en het Regionaal Platform Criminaliteitsbeheersing Noord-Holland blijkt dat ruim 1 op de 5 medewerkers in het midden- en kleinbedrijf (mkb) klikt op een link in een phishingmail. Phishing is een van de meest voorkomende vormen van cybercriminaliteit en vormt vaak het begin van verdere cyberaanvallen. Het mkb ontvangt regelmatig phishingmails, waarbij ruim een kwart van de medewerkers in het afgelopen jaar een phishingmail op het werk ontving.

Het mkb heeft nog niet altijd voldoende bewustzijn en kennis om zich effectief te beschermen tegen cybercriminaliteit. Omdat mkb-bedrijven vaak onderdeel zijn van grotere toeleveringsketens, kan een kwetsbaarheid bij één bedrijf gevolgen hebben voor meerdere organisaties. Om de kwetsbaarheid voor phishing te onderzoeken en de weerbaarheid te vergroten, is de MKB Phishingtest opgezet. In dit grootschalige veldexperiment namen 33.016 medewerkers van 667 bedrijven deel. Zij ontvingen tussen mei en oktober 2021 twee verschillende imitaties van phishingmails, die kenmerken van echte phishingmails bevatten en aanzetten tot klikken op een link.

Medewerkers die op de link klikten, werden doorgestuurd naar een informatieve pagina met uitleg over herkenning van phishing. Het klikken had geen schadelijke gevolgen. Door middel van vragenlijsten werd onderzocht welke kenmerken van bedrijven en medewerkers samenhingen met het klikken op phishingmails. Het rapport van het Behavioural Insights Team van het Ministerie van Economische Zaken en Klimaat concludeert dat 22% van de medewerkers op een generieke phishingmail klikte. Medewerkers die in het afgelopen jaar geen phishingmails hadden ontvangen, klikten vaker dan degenen die wel phishingmails hadden ontvangen.

Er is een kortdurend effect van phishingtesten: medewerkers die ongeveer een maand eerder een phishingmail ontvingen, klikten significant minder vaak op een tweede phishingmail. Dit effect verdween echter op de middellange termijn (ongeveer 2,5 maand) en lange termijn (ongeveer 3,5 maand). Daarnaast bleek dat medewerkers met een hogere risicobereidheid het meeste profijt hadden van de phishingtest op korte termijn.

De MKB Phishingtest droeg bij aan het bewustzijn binnen bedrijven door resultaten terug te koppelen in een bedrijfsrapportage met tips om phishingaanvallen te voorkomen. Medewerkers kregen zo kennis en feedback over het herkennen van phishingmails. Op basis van deze resultaten start het DTC een bewustwordingscampagne die mkb-ondernemers ondersteunt bij het herkennen, voorkomen en bestrijden van phishing, met tools en informatie voor veilige e-mailinstellingen.