Waarom awareness-training alleen niet werkt

Waarom awareness-training alleen niet werkt — Nysec-IT

Oktober is de Europese maand van de cyberveiligheid, en dat betekent dat er in veel bedrijven een sessie wordt ingepland. Een uur, een presentatie, een paar voorbeelden van valse mails, en aan het eind de vraag of er nog vragen zijn.

Die sessie is niet nutteloos. Ze is alleen zelden voldoende, en het is de moeite om te begrijpen waarom.

Wat er misgaat aan de eenmalige sessie

Ze test niets. Aan het eind van een presentatie weet u dat mensen erbij zaten. U weet niet of ze volgende maand nog anders handelen. Kennis en gedrag zijn twee verschillende dingen, en alleen het tweede beschermt u.

Ze veroudert. De voorbeelden in een presentatie van vorig jaar tonen mails met spelfouten en vreemde afzenders. Wat er vandaag binnenkomt is in vlot Nederlands geschreven, verwijst naar een lopend dossier en komt uit een mailbox die werkelijk van uw leverancier is.

Ze richt zich op de verkeerde mensen. Een aanvaller stuurt geen honderd mails naar iedereen. Hij stuurt er drie: naar wie facturen betaalt, naar wie leveranciers beheert, en naar de zaakvoerder. Een algemene sessie besteedt evenveel aandacht aan de magazijnier als aan de boekhouder.

Ze meet af op het verkeerde. Als er al iets gemeten wordt, is het hoeveel mensen op een oefenmail klikken. Dat cijfer daalt na elke campagne, en dat voelt als vooruitgang. Maar het cijfer dat u werkelijk wil zien stijgen, is hoeveel mensen een verdacht bericht melden. Niet-klikken is stilte; melden is een signaal.

Wat wel werkt

Kort en vaak. Zeven tot tien minuten, maandelijks, in plaats van een uur per jaar. Niet omdat mensen dom zijn, maar omdat herhaling het enige is wat gedrag verplaatst.

Met simulaties die op uw situatie lijken. Een oefenmail die verwijst naar Bancontact, itsme of een Belgische facturatiepraktijk werkt anders dan een vertaald Amerikaans voorbeeld over een pakketlevering.

Zonder afrekening. Wie klikt en daarvoor terechtgewezen wordt, meldt de volgende keer niets. Dat is het slechtste resultaat dat u kunt bereiken: mensen die iets doorhebben en zwijgen. De reactie op een klik hoort een korte uitleg te zijn, niet een gesprek met de zaakvoerder.

Met een meldknop die ergens toe leidt. Als iemand een verdacht bericht doorstuurt, moet er antwoord komen. Ook, en vooral, als het loos alarm was.

Met bewijs erbij. Deelnamerapporten en certificaten zijn niet alleen voor de vorm. Ze zijn precies wat u nodig hebt als een klant of verzekeraar vraagt of uw personeel getraind is.

De afspraak die meer oplevert dan alle training samen

Er is een maatregel die in dit hele onderwerp de meeste schade voorkomt, en het is geen software.

Spreek af dat een wijziging van een rekeningnummer nooit per mail bevestigd wordt. Altijd telefonisch, op een nummer dat u al had staan, niet het nummer dat in de mail zelf vermeld staat. Zelfde afspraak voor elke betaalopdracht boven een bedrag dat u zelf bepaalt.

Deze afspraak kost niets, duurt vijf minuten om te maken, en vangt het grootste deel van de factuurfraude op. Ook als iemand toch geklikt heeft. Ook als de mail werkelijk uit de mailbox van uw leverancier komt, wat vaker gebeurt dan mensen denken.

Schrijf ze op. Een afspraak die alleen in het hoofd van de boekhouder zit, gaat mee de deur uit als die met vakantie is.

Waarom training nooit alleen kan staan

Hoe goed uw mensen ook worden: er komt iets door. Niet omdat ze onoplettend zijn, maar omdat een goed voorbereide aanval er niet uitziet als een aanval.

Daarom hoort er iets achter te staan dat merkt wat er gebeurt nadat er geklikt is. Als iemand zijn aanmeldgegevens en zijn sessie afgeeft op een nagemaakte pagina, is de vraag niet meer of hij het had moeten zien. De vraag is of iemand ziet dat er om drie uur ‘s nachts wordt aangemeld vanuit een ander land, en of die sessie binnen minuten wordt ingetrokken.

Dat is identiteitsbewaking, en het is de reden waarom wij training nooit als losse dienst verkopen. Training verkleint het aantal keren dat het misgaat. Bewaking bepaalt wat het kost als het toch misgaat.

Wat wij doen

Onze awareness-training bestaat uit korte maandelijkse modules, phishing-simulaties met Belgische scenario’s, coaching in plaats van afrekening, en een rapport dat u kunt gebruiken als bewijs richting klanten en verzekeraars.

Wat wij niet doen is uw mail filteren. Dat zit al in uw Microsoft 365 en het hoort bij het beheer van uw omgeving. Wat wij bewaken is wat er na de mail gebeurt.

Beginnen

De CyberScan stelt drie vragen over uw mensen: wanneer er voor het laatst getraind is, of uw boekhouding weet wat te doen bij een dringende betaalvraag, en of er werkelijk verdachte berichten gemeld worden. Vijf minuten, en u weet of dit voor u het eerste is wat moet gebeuren.

Contact

Plan een vrijblijvend kennismakingsgesprek

In dertig minuten brengen we uw situatie, risico's en prioriteiten in kaart. U ontvangt daarna een voorstel op maat — zonder verplichting.

Vrijblijvend en kosteloos Antwoord binnen 24 uur Nederlandstalig aanspreekpunt