Offerte aanvragen
Spoed SectorenCarrières Over ons Blog Neem contact op
NLNederlandsENEnglish
Headset op een bureau voor een beeldscherm met chatvensters

Security awareness: meet de meldingsgraad, niet het klikpercentage

Vrijwel elk awarenessprogramma stuurt op één getal: hoeveel procent klikt er op de nepmail. Dat getal daalt, vlakt af rond de vijf procent en zegt daarna niets meer. Dit gaat over het getal dat wél blijft bewegen.

7 min lezen Geschreven door het team van ITproposal
Kort antwoord

Het klikpercentage meet hoe goed je oefening was, niet hoe weerbaar je organisatie is. Het daalt naar een bodem van een paar procent en blijft daar, ongeacht wat je verder doet.

De meldingsgraad meet iets anders: hoeveel mensen een verdacht bericht doorgeven, en hoe snel. Dat getal bepaalt hoeveel tijd je hebt als het een keer echt is.

Een oefening die eindigt in een lijstje namen werkt averechts. Wie bang is om fout te zitten meldt niets meer, en dan verlies je juist het signaal waar je op stuurt.

Wat het is, en wat het niet is

Security awareness is niet een e-learning van veertig minuten die iedereen in december afraffelt. Dat is de vorm waarin het meestal wordt ingekocht, en het is ook de reden dat het zo vaak als verplicht nummer wordt ervaren.

Waar het wél over gaat is smaller en concreter: herkent iemand een bericht dat niet klopt, en weet hij wat hij er dan mee moet. Dat tweede deel wordt bijna altijd vergeten. Mensen die het wél zien maar niet weten waar ze het moeten laten, doen niets, en dat is voor jou niet te onderscheiden van iemand die het niet zag.

Het onderwerp is bovendien breder dan phishing alleen: wat je met gegevens doet, wat je aan de telefoon wel en niet bevestigt, wat er gebeurt als iemand zijn laptop kwijt is. Maar phishing is waar het begint, omdat daar het meeste binnenkomt.

Waarom het klikpercentage het verkeerde getal is

Vrijwel elk programma rapporteert het klikpercentage, en in het eerste jaar ziet dat er goed uit: van twintig procent naar acht, naar vijf. Daarna gebeurt er niets meer.

Dat is geen plateau in de weerbaarheid maar in de oefening. Het getal zegt vooral hoe herkenbaar jouw nepmail was. Maak hem moeilijker en het percentage stijgt weer; maak hem makkelijker en het daalt. Je meet je eigen testontwerp.

Er zit bovendien een vervelende aanname onder: dat nul haalbaar is. Dat is het niet. Iemand die vijftig facturen per dag verwerkt, klikt er ooit een keer op, en een beveiliging die erop leunt dat dat nooit gebeurt, is geen beveiliging maar een hoop.

De meldingsgraad meet wel iets dat beweegt. Hoeveel van de ontvangers geeft het bericht door, en hoe lang duurt dat. Dat getal vertelt je hoeveel tijd je hebt tussen de eerste klik en het moment dat iemand ingrijpt, en die tijd is het hele verschil tussen een incident en een ochtend.

De twee hangen ook samen op een manier die het klikpercentage niet laat zien: in een organisatie waar melden normaal is, meldt de persoon die net geklikt heeft het zelf. Dat is de snelste melding die er bestaat, en je krijgt hem alleen als er geen straf op staat.

Wat een oefening wel en niet moet doen

Melden moet één handeling zijn. Een knop in de mailclient, niet een adres dat je moet onthouden en niet een formulier op intranet. Elke extra stap kost meldingen, en de mensen die afhaken zijn precies de mensen die twijfelden, dus de meldingen die je het meest nodig hebt.

Er moet iemand naar kijken. Een meldknop waar niets achter zit, werkt één keer. Wie drie keer meldt en nooit hoort of het iets was, meldt de vierde keer niet meer. Dit is de stille manier waarop zo’n programma doodbloedt, en het is aan de cijfers te zien voordat het aan de mensen te zien is.

Geen lijstjes met namen. De verleiding is groot, want de rapportage maakt het makkelijk. Maar wie bang is om op zo’n lijst te komen, meldt niet meer dat hij misschien iets fout deed, en daarmee verlies je precies het signaal waar het programma op draait.

Oefen vaker en korter. Eén campagne per jaar leert niemand iets; een korte oefening per kwartaal houdt het onderwerp levend zonder dat het gaat irriteren.

Wat wij hierin doen, en wat niet

Wat wij doen. Het platform inrichten en beheren, bij ons is dat Cofense: de geoefende berichten, de meldknop in de mailclient, en de route die een melding aflegt naar iemand die er iets mee kan. Wij zorgen dat die keten staat en dat de cijfers eruit komen die hierboven staan.

Wat wij niet doen. De lesstof is van de leverancier en niet van ons; wij zijn geen opleider. Het personeelsbeleid is van jou: wij bepalen niet wat er gebeurt met iemand die klikt, en we adviseren met klem om dat ook niet aan cijfers te koppelen. En wij geven geen verklaring af dat je organisatie "awareness-compliant" is: die bestaat niet, en waar een norm om bewustwording vraagt, toont je eigen registratie dat aan en niet ons woord.

Veelgesteld

Vragen die we hierover krijgen

De vier die het vaakst terugkomen.

Werkt awarenesstraining eigenlijk wel?

Gedeeltelijk, en dat is geen afwijzing. Training verlaagt het aantal klikken maar nooit tot nul, dus een inrichting die erop leunt dat niemand klikt gaat een keer om. Wat training wél doet is de kans vergroten dat iemand het meldt, en dat is waar het rendement zit. Zie ook ons stuk over phishing, dat de technische kant behandelt: de maatregelen die een klik overleven.

Hoe vaak moeten we oefenen?

Liever elk kwartaal kort dan één keer per jaar groot. Een jaarlijkse campagne is een gebeurtenis die voorbijgaat; een korte oefening per kwartaal houdt het onderwerp aanwezig. Varieer daarbij de moeilijkheid, anders meet je alleen nog of mensen jouw huisstijl van nepmails herkennen.

Moeten we mensen aanspreken die klikken?

Wij raden het af en wij bepalen het niet; dat is personeelsbeleid en dat is van jou. Wat wij wel kunnen zeggen is wat het kost: zodra klikken gevolgen heeft, daalt de meldingsgraad, en de persoon die net geklikt heeft is degene van wie je de melding het hardst nodig hebt. Een herhaalde klikker is een reden voor een gesprek over zijn werk, niet voor een maatregel.

Vraagt ISO 27001 of NIS2 hierom?

Ja, bewustwording staat in beide. Wat ze vragen is dat het gebeurt en dat je het kunt aantonen, niet een bepaald percentage. Je eigen registratie is het bewijs; wij leveren de cijfers waaruit die bestaat. Wij certificeren niemand, dat doet een geaccrediteerde certificerende instelling.

Verwante diensten

Verder lezen

De technische kant, en waar dit in een norm terechtkomt.

Zullen we kijken wat jullie nu meten?

Vertel wat er nu draait en welke cijfers eruit komen. We zeggen of je op het klikpercentage stuurt of op iets dat je verder brengt, en wat er nodig is om dat tweede te kunnen zien.

Praktische IT-kennis in je inbox

Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.

We gebruiken je adres alleen voor de nieuwsbrief. Zie ons privacybeleid.

Offerte aanvragen Bellen