Security awareness: van eenmalige training naar blijvend gedrag
Bijna elke organisatie heeft al eens iets aan awareness gedaan. Het probleem is zelden dat het er niet was, maar dat niemand meedeed en dat het na drie maanden was weggezakt. Wij bouwen een programma dat het hele jaar doorloopt en dat je kunt aantonen: een eerlijke nulmeting, korte trainingen, simulaties en een sessie die mensen niet vergeten.

Waarom awareness meestal niet blijft plakken
Eén keer per jaar een uur is precies wat niet werkt
Eén lange verplichte training, weggeklikt tijdens een vergadering. Geen cijfers, dus geen idee of het iets deed. En moeheid bij een platform dat al jaren dezelfde modules laat zien.
De vergeetcurve is genadeloos: van wat iemand in één sessie leert is na een week het grootste deel weg. Herhaling in kleine stukjes zet die curve om in een lijn die blijft staan.
De mens is de route, niet de zwakke plek
De meeste incidenten beginnen bij iemand die onder tijdsdruk staat: een klik op een bijlage, een telefoontje van iemand die zich voordoet als de directeur, een wachtwoord dat ook privé wordt gebruikt. Techniek houdt dat niet tegen, want er wordt niets gekraakt. Er wordt gewoon een deur voor iemand opengehouden. Dat is geen verwijt aan medewerkers: het is een ontwerpfout in het programma als je verwacht dat mensen dit uit een jaarcursus onthouden.
Vier bouwstenen, en ze hebben elkaar nodig
Een programma dat werkt bestaat bij ons uit vier delen. Een platform met korte opdrachten die het hele jaar doorlopen, zodat kennis blijft zitten. Simulaties die meten wat mensen echt doen in plaats van wat ze zeggen te weten. Een sessie die iets losmaakt en het onderwerp op de kaart zet. En meten, want zonder cijfers heb je aan het eind van het jaar een verhaal en geen bewijs.
Los werkt geen van de vier. Een sessie zonder vervolg is een leuke middag. Een platform zonder aftrap krijgt geen deelname. Simulaties zonder training zijn alleen een afrekening. Wij zetten ze daarom altijd in combinatie.
Wat de wet vraagt, en het onderscheid dat vaak misgaat
De Cyberbeveiligingswet legt twee verschillende plichten neer. Alle medewerkers hebben doorlopend basishygiëne en training nodig, aantoonbaar per persoon, en daar is het platform voor. Bestuurders hebben een eigen plicht: zij moeten zelf aantoonbaar kennis hebben, de maatregelen goedkeuren en erop toezien. Daar hoort geen e-learning bij maar de NIS2 directietraining van een halve dag. Wie die twee door elkaar haalt, regelt er één van de twee niet. Ook ISO 27001 en NEN 7510 vragen om bewustwording én om bewijs dat mensen die training ook echt doen.
Wat we in een sessie laten zien
Abstracte voorbeelden blijven niet hangen, de eigen telefoon wel. In vier delen uit onze reeks BOEM zoomt in op pluizen we uit wat een alledaagse app werkelijk van iemand weet: Spotify over luistergedrag en profielen, Strava over locatiegegevens die laten zien waar iemand komt, Uber over ritgeschiedenis en betaalgegevens, en Tinder over hoeveel iemand vrijwillig zelf invult. Dat gesprek over privé maakt de stap naar zakelijke gegevens een stuk kleiner.
Zo bouwen we het programma op
Wij draaien een phishingsimulatie voordat er iets bekend is gemaakt. Dat cijfer is jullie startpunt en het is een eerlijk cijfer. Kondig je eerst het programma aan en meet je daarna, dan meet je de aankondiging en niet het gedrag. Zonder nulmeting heb je aan het einde van het jaar geen vergelijking en dus geen bewijs. Zie phishing simulatie voor hoe we dat opzetten.
Pas na de nulmeting vertellen we wat er komt, en dan met de uitkomst als onderbouwing. Dat werkt beter dan een mail van IT dat er weer iets moet. Leidinggevenden introduceren het bij hun eigen mensen, want komt het alleen van IT dan doet niemand mee.
Korte opdrachten van twee tot drie minuten, elke week of elke twee weken, op de telefoon of achter het bureau. Herhaling op precies de onderwerpen waar iemand zwak op scoort. Wij werken daarvoor met Guardey, zie de pagina over de e-learning met Guardey.
Dezelfde meting later in het jaar. Het verschil tussen die twee cijfers is wat je aan de directie en aan de auditor laat zien. Wij leveren het overzicht per afdeling, zodat je ziet waar het wel en waar het niet landt.
Voor de aftrap of als jaarlijks vast moment werken sessies waarin mensen iets meemaken. De BOEM Breachgame laat een team een cyberaanval doorleven op de beamer, met jullie eigen gelekte gegevens als startpunt. De darkwebsessie laat zien wat er van jullie organisatie te koop is. En de Cybersecurity Escape Truck is een mobiele escape room die naar jullie locatie komt, waarin teams onder tijdsdruk cyberpuzzels oplossen.
Bij productie, zorg en buitendienst valt een deel van de medewerkers normaal buiten elk programma. Het grootste deel van de deelnemers doet de opdrachten op de eigen telefoon, dus die groep doet gewoon mee. Voor collega’s die echt geen moment achter een scherm zitten combineren we het platform met een sessie op locatie. Wij beloven geen digitale oplossing voor mensen die nooit een scherm zien.
Of dit slaagt hangt niet af van de software. Drie dingen bepalen het: leidinggevenden die het zelf introduceren, iets te winnen met een ranglijst en een kleine prijs per kwartaal, en een afspraak die vooraf is vastgelegd over wat er gebeurt als iemand structureel niet meedoet. Zonder dat laatste wordt het vrijblijvend en zakt de deelname na twee maanden in.
Is er bij jullie niemand die dit erbij kan doen, dan kunnen we die rol tijdelijk invullen met een interim awarenessspecialist.
Awareness is pas een beheersmaatregel als je het effect kunt aantonen. Wij rapporteren het klikpercentage per meting en per afdeling, het meldpercentage, dus hoeveel mensen een verdacht bericht juist wel melden, en deelname en scores per medewerker. Dat laatste is wat een auditor wil zien, en dat is precies wat een losse trainingsmiddag je niet geeft.


Waarom kiezen voor BOEM?
- Eerst meten, dan aankondigen: anders heb je aan het eind van het jaar geen vergelijking en geen bewijs.
- Wij doen de invoering, niet alleen de licentie: leidinggevenden aan boord, afspraken vooraf, en iemand die eraan trekt.
- Bereikt ook de werkvloer: op de eigen telefoon, en waar dat niet kan met een sessie op locatie.
- Rapportage die een auditor accepteert: deelname, scores en herhaalmetingen per medewerker.
- Alles uit één hand: platform, simulaties, sessies en de directietraining, zonder dat drie partijen naar elkaar wijzen.
Wat kost een awarenessprogramma?
Het platform per medewerker, de sessies per stuk
Een awarenessprogramma bestaat uit een abonnement en losse onderdelen. Het platform reken je af per medewerker per maand, een sessie is een eenmalig bedrag.

Het doorlopende deel
Het platform met de korte opdrachten wordt per medewerker per maand afgerekend. Het bedrag hangt af van het aantal gebruikers en van de vraag of je de phishingsimulaties erbij neemt; boven de tweehonderdvijftig gebruikers geldt een staffel. In een gesprek rekenen we het uit voor jullie aantal medewerkers, dus je krijgt een bedrag en niet een richtprijs. Zet die uitkomst naast wat je nu voor je bestaande platform betaalt, en kijk daarna naar de deelnamecijfers van dat platform. Dat is de eerlijkste vergelijking die er is.
De sessies
De BOEM Breachgame kost 2.000 euro voor een begeleide sessie, inclusief de scan op jullie eigen gelekte gegevens, het scenario op maat en het verslag. Wil je hem zelf kunnen draaien, dan is er een jaarlicentie vanaf 1.500 euro per jaar. De darkwebsessie en de Escape Truck hangen af van groepsgrootte en locatie, dus die stellen we per aanvraag vast.
Alles in één abonnement
Loopt het hele traject bij ons, dan zit awareness samen met de breachgame en de periodieke hardening in het Security Partner-model van 1.500 euro per maand. Dan is oefenen geen los besluit meer dat elk jaar opnieuw langs de begroting moet. Alle bedragen zijn exclusief btw.
Beginnen met een proef
Wij zetten een proefomgeving klaar voor een groep van vijf of zes collega’s uit verschillende hoeken van de organisatie: operationeel, administratief en IT. Twee weken later weten jullie of het past, zonder dat er iets is vastgelegd.
Het is het geheel van maatregelen waarmee je medewerkers risico’s leren herkennen en er goed op reageren. Niet alleen kennis, maar gedrag: een verdachte mail melden in plaats van wegklikken, niet inloggen op een link uit een bericht, en een collega aanspreken die een account deelt. Een training is daarbij een middel, geen doel.
Vaker en korter dan de meeste organisaties nu doen. Wij werken met opdrachten van twee tot drie minuten per week of per twee weken. Dat komt niet uit een norm maar uit hoe mensen onthouden: van één lange sessie is na een week het grootste deel weg, terwijl korte herhaling blijft zitten.
Het platform wordt per medewerker per maand afgerekend en het bedrag hangt af van het aantal gebruikers en of je de phishingsimulaties erbij neemt. Sessies zijn eenmalig: de begeleide BOEM Breachgame kost 2.000 euro. In het Security Partner-model van 1.500 euro per maand zit awareness inbegrepen. Alle bedragen zijn exclusief btw.
Aan het deel over training en basishygiëne voor medewerkers, mits je het aantoonbaar maakt. Daar is de rapportage voor: deelname, scores en herhaalmetingen per medewerker. Let op dat bestuurders een eigen plicht hebben, en die vullen ze niet in met een e-learning maar met de directietraining.
Vaak niet vanwege de software, maar vanwege de invoering. De vraag die telt is hoeveel van jullie medewerkers vorige maand daadwerkelijk iets hebben gedaan. Is dat een klein deel, dan zit het probleem in de aftrap, in de rol van leidinggevenden en in de afspraken, en niet in de modules. Dat deel doen wij samen met jullie.
Niet automatisch. Een klik wordt geregistreerd voor de meting, maar jullie bepalen zelf wat er met de uitkomst gebeurt. In de praktijk werkt het beter om het als leermoment te behandelen, want angst zorgt vooral dat mensen een fout niet meer melden. En juist dat melden is het cijfer dat je omhoog wilt hebben.
Grotendeels wel, want de opdrachten worden meestal op de eigen telefoon gedaan. Voor mensen die echt geen moment achter een scherm zitten, bijvoorbeeld in de productie of de zorg, combineren we het platform met een sessie op locatie zoals de Escape Truck of een darkwebdemo.
Ja. Wij zetten een proefomgeving klaar voor vijf of zes collega’s uit verschillende rollen. Na twee weken zie je wat het bij de eigen mensen doet en pas daarna beslis je. Veel organisaties beginnen daarnaast met één sessie als aftrap en zetten het platform daarna in.
Plan vandaag nog een vrijblijvende telefonische intake
In een vrijblijvend gesprek kijken we wat er nu staat, waarom het niet blijft plakken en welke combinatie past bij jullie mensen. We laten het platform live zien en rekenen het bedrag uit voor jullie aantal medewerkers.
BOEM Cybersecurity als partner, verhalen uit de praktijk
Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.