Security awareness

Security awareness die wél blijft hangen

Security awareness werkt pas als mensen niet alleen weten wat een phishingmail is, maar ook durven melden wanneer het misgaat. Daar begint cyberweerbaarheid.

Veel organisaties investeren in cybersecurity awareness: e-learnings, phishingtests, posters en een awarenessweek. Toch blijft het gevoel dat het onderwerp niet echt landt. Dat komt zelden door de inhoud, en vaak doordat het gesprek erover ontbreekt.

In lezingen, workshops en strategische sessies verbindt Tom de Haan security awareness aan menselijk gedrag en aan cyberschaamte: het gevoel dat mensen tegenhoudt om vragen te stellen, fouten toe te geven en incidenten tijdig te melden.

Awareness is één van de drie lagen

Mensen blijven fouten maken. Dat is geen falen van awareness, maar een gegeven. Een cyberweerbare organisatie lost daarom zoveel mogelijk op met techniek en proces, en gebruikt awareness voor het moment dat die twee tekortkomen.

Laag 1

Techniek vangt fouten op

Meervoudige authenticatie, filtering, monitoring en back-ups zorgen dat een verkeerde klik niet meteen een incident wordt. Techniek is de eerste laag, niet het sluitstuk.

Laag 2

Proces maakt melden makkelijk

Duidelijke afspraken over waar twijfel terechtkomt, wie opvolgt en hoe snel. Zonder een werkend meldproces verdwijnt een signaal in de lucht.

Laag 3

Awareness bepaalt of mensen melden

Op het moment dat techniek is omzeild en een situatie niet in een procedure past, is gedrag de enige overgebleven laag. Daar maakt awareness het verschil.

Awareness is dus geen vervanging van technische en organisatorische maatregelen, maar het sluitstuk erop. Het doel is niet dat niemand meer een fout maakt, maar dat fouten sneller worden gezien, gemeld en opgevangen.

Waarom klassieke awareness vastloopt

Awareness moet het alleen oplossen

Het probleem is niet de mens, maar awareness als losstaand instrument. Zonder techniek die fouten opvangt en een proces dat melden makkelijk maakt, draagt bewustzijn een last die het nooit alleen kan tillen.

E-learning wordt afgevinkt

Een verplichte module aan het eind van het jaar levert een compliancepercentage op, maar verandert zelden het gedrag op maandagmorgen.

Phishingtests voelen als afrekening

Wie erin trapt, voelt zich betrapt. Dat vergroot juist de schaamte en verlaagt de kans dat iemand een volgend signaal meldt.

Melden is niet geregeld of niet veilig

Mensen weten vaak niet waar ze twijfel kwijt kunnen, of vermoeden dat een melding vooral vragen over hun eigen fout oplevert.

De top doet niet mee

Als security awareness alleen iets voor medewerkers is en niet voor MT, directie en bestuur, blijft het een verplichting in plaats van cultuur.

“Maak van een fout geen stigma, maar een kans om te leren.”

UK National Cyber Security Centre

Wat security awareness hier betekent

Awareness

Actuele dreigingen zoals phishing, factuurfraude, ransomware en accountmisbruik, uitgelegd in normale taal en met herkenbare voorbeelden.

Gedrag

Van weten naar doen: wat u doet bij twijfel, hoe u een verdacht bericht checkt en hoe u een collega aanspreekt zonder verwijt.

Meldcultuur

Cyberschaamte doorbreken, zodat signalen sneller boven tafel komen. Een fout is geen stigma, maar een kans om te leren.

Bestuurlijke betrokkenheid

Awareness krijgt pas gewicht als leidinggevenden het onderwerp zelf agenderen, voorleven en bespreekbaar houden.

Van awareness naar gedrag

Awareness wordt pas effectief als u het vertaalt naar een concrete vorm die bij uw vraag past. Tom biedt aanvullende vormen aan, die u los of in combinatie kunt inzetten.

Keynote Cyberschaamte

30 tot 60 minuten

Een verhaal dat landt. Voor congressen, klantevents, medewerkersbijeenkomsten en de aftrap van een awarenessweek.

Cybersecurity lezing

30 tot 60 minuten

Actuele cyberdreigingen en concrete weerbaarheidsstappen, afgestemd op het dreigingsbeeld van dit moment.

Workshop

2 tot 3 uur

Van verhaal naar gedrag. Teams oefenen met herkenbare situaties en maken concrete afspraken over melden.

Strategische sessie

In overleg

Van gedrag naar cultuur. Voor directie, bestuur, MT en securityteams die besluitvorming en cultuur willen versterken.

Tom de Haan begeleidt een security awareness workshop met een groep medewerkers
Een security awareness workshop: samen kijken, oefenen en afspraken maken over melden.

Ervaring met awareness in de praktijk

Tom verzorgde als medewerker van de Volksbank door heel Nederland cybersecurity-awarenesspresentaties voor klanten van SNS Bank, en sprak daarnaast onder meer voor PVO Rotterdam, Gemeente Dordrecht, ForceFusion, TechIntrest en Sportgeneeskunde Nederland. Ook binnen gemeenten en overheidsinstanties gaf hij awareness-sessies, naast gastcolleges in het hoger onderwijs.

Bekijk alle referenties

Veelgestelde vragen over security awareness

Wat is security awareness?
Security awareness is het bewustzijn en gedrag van mensen rond digitale risico's: verdachte berichten herkennen, veilig omgaan met gegevens en tijdig melden bij twijfel. Het gaat dus niet alleen om kennis, maar vooral om wat mensen in de praktijk doen.
Werkt security awareness training eigenlijk?
Training werkt wanneer die verbonden is aan gedrag, aan een veilige meldcultuur en aan de techniek en processen die er al zijn. Awareness voorkomt niet elke fout, want mensen blijven fouten maken. Wat awareness wél doet: zorgen dat een fout snel wordt gezien en gemeld, zodat een klein incident klein blijft.
Is dit niet vooral een technisch probleem?
Techniek en processen zijn de eerste twee lagen en horen fouten zoveel mogelijk op te vangen. Maar geen enkele maatregel dekt alles. Op het moment dat techniek is omzeild of een situatie niet in een procedure past, is menselijk gedrag de enige overgebleven laag. Daarom hoort awareness naast techniek en proces, niet in plaats daarvan.
Hoe vaak moet u security awareness onder de aandacht brengen?
Eén sessie per jaar is te weinig om gedrag te veranderen. In de praktijk werkt een terugkerend ritme beter: een keynote of awarenessweek als aanjager, gevolgd door kortere sessies of teamgesprekken door het jaar heen.
Is dit geschikt voor niet-technische medewerkers?
Ja. De sessies zijn juist bedoeld voor gemengde zalen: van medewerker tot bestuurder, zonder jargon en zonder angstbeelden.
Wat gebeurt er na een melding?
Daar begint de winst pas. Een melding krijgt waarde als er een les uit volgt en die les gedeeld wordt: melden, leren, delen. Zoals in de luchtvaart, waar incidenten en bijna-incidenten bron zijn voor systeemverbetering in plaats van een schuldvraag. Zo wordt niet alleen de melder veiliger, maar de hele organisatie en uiteindelijk de sector.
Wat kost een security awareness sessie?
Het tarief hangt af van de vorm, de duur, het aantal sessies en de reisafstand. Na uw aanvraag ontvangt u een voorstel met vorm, inhoud en een vaste prijs.

Security awareness in uw organisatie

Vertel kort wie er in de zaal zit, wat u wilt bereiken en welke periode u in gedachten heeft. U ontvangt een voorstel met vorm, inhoud en tarief.