Ga naar de hoofdinhoud Overslaan en naar de voettekst gaan

Waarom phishing iedereen kan overkomen, zelfs cybersecurity experts

Een verdachte mail herkennen klinkt eenvoudig. Controleer de afzender, kijk kritisch naar links en wees voorzichtig met onverwachte bijlagen. Toch blijven phishingaanvallen succesvol, ook bij mensen die precies weten waar ze op moeten letten.

Hannan Ouhlous

Cybersecurityexpert en gedragsverandering specialist die laat zien hoe menselijk gedrag de sleutel vormt tot veilige digitale organisaties & sterke securitycultuur.

Dat lijkt tegenstrijdig, maar volgens Security Awareness Expert Hannan Ouhlous zit juist daar een belangrijke misvatting. Phishing gaat lang niet alleen over kennis. Het gaat over menselijk gedrag, omstandigheden en de manier waarop we beslissingen nemen wanneer we druk, haast of vertrouwen ervaren.

Wie phishing binnen een organisatie alleen probeert op te lossen met kennis en trainingen, mist daarom een belangrijk deel van het probleem.

Waarom phishing niet alleen een kennisprobleem is

De meeste medewerkers weten inmiddels dat phishing bestaat. Ze hebben waarschuwingen gezien, trainingen gevolgd of voorbeelden van verdachte mails voorbij zien komen.

Toch wordt er nog steeds geklikt.

Dat betekent niet automatisch dat medewerkers onoplettend of onvoldoende getraind zijn. Op het moment dat iemand een phishingbericht ontvangt, spelen namelijk veel meer factoren mee dan alleen kennis.

Misschien zit iemand midden in een drukke werkdag. Er staan tientallen ongelezen berichten in de mailbox. Een deadline nadert. Ondertussen verschijnt een mail die afkomstig lijkt te zijn van een manager met het verzoek om snel iets te controleren.

De medewerker weet rationeel misschien heel goed wat phishing is. Maar in die specifieke situatie krijgt snelheid voorrang op controle.

Dat maakt phishing vooral een gedragsvraagstuk.

Cybercriminelen vallen geen kennis aan, maar gedrag

Een effectieve phishingaanval probeert iemand niet per se te overtuigen dat een vreemd verhaal waar is. Veel vaker probeert de aanvaller een situatie te creëren waarin iemand zo snel mogelijk handelt.

Daarbij worden bekende psychologische mechanismen gebruikt.

Urgentie is daar een duidelijk voorbeeld van. "Je account wordt vandaag geblokkeerd" of "Deze betaling moet binnen een uur worden goedgekeurd" geeft iemand weinig tijd om rustig na te denken.

Ook autoriteit speelt een belangrijke rol. Een verzoek dat afkomstig lijkt van een directeur, manager of belangrijke klant krijgt automatisch meer gewicht.

Nieuwsgierigheid, angst en behulpzaamheid kunnen eveneens worden ingezet. Denk aan een onverwachte salarisbijlage, een melding over een beveiligingsincident of een collega die zogenaamd dringend toegang tot een document nodig heeft.

Social engineering werkt juist omdat aanvallers gebruikmaken van normaal menselijk gedrag.

Waarom zelfs experts slachtoffer kunnen worden van phishing

Cybersecurity experts weten precies hoe phishing werkt. Toch zijn ook zij niet immuun.

Kennis schakelt menselijke reacties namelijk niet uit.

Ook iemand met jarenlange ervaring kan moe zijn, afgeleid raken of onder tijdsdruk staan. Iedereen maakt dagelijks honderden kleine beslissingen. Juist daardoor kunnen automatische gewoontes ontstaan.

Een bericht openen. Op een link klikken. Een document bekijken. Een verzoek beantwoorden.

Veel van die handelingen gebeuren zonder uitgebreide bewuste afweging. Dat is normaal en meestal noodzakelijk om efficiënt te kunnen werken.

Phishing maakt gebruik van precies die automatische momenten.

Daarom is de vraag niet alleen of iemand phishing kan herkennen. Veel belangrijker is of iemand op het juiste moment vertraagt en zichzelf afvraagt of een verzoek logisch is.

Tijdsdruk maakt organisaties kwetsbaarder

Veel organisaties investeren in snelheid. Klanten verwachten snel antwoord, medewerkers werken met volle agenda's en processen worden steeds efficiënter ingericht.

Maar snelheid heeft ook een keerzijde.

Hoe hoger de werkdruk, hoe kleiner de kans dat iemand uitgebreid stilstaat bij ieder digitaal verzoek.

Cybercriminelen weten dat.

Een phishingmail waarin staat dat onmiddellijk actie nodig is, kan daardoor precies aansluiten op de omgeving waarin een medewerker zich bevindt.

Een financiële medewerker die meerdere betalingen moet verwerken, zal bijvoorbeeld anders reageren op een dringend betaalverzoek dan iemand die alle tijd heeft om de situatie rustig te beoordelen.

Daarom hoort werkdruk ook thuis in gesprekken over cyberveiligheid.

Security awareness gaat niet alleen over de vraag of medewerkers voldoende kennis hebben. Organisaties moeten ook kijken naar de omstandigheden waarin medewerkers beslissingen nemen.

De invloed van hiërarchie op phishing

Ook hiërarchie kan kritisch denken beïnvloeden.

Stel dat een medewerker een mail ontvangt die afkomstig lijkt van de algemeen directeur. Er staat een dringend verzoek in om een document te openen of informatie door te sturen.

Zelfs wanneer iets aan het bericht vreemd voelt, kan iemand aarzelen om vragen te stellen.

Wat als het verzoek toch klopt?

Wat als vertraging problemen oplevert?

Wat als de leidinggevende geïrriteerd raakt omdat een eenvoudige opdracht niet direct wordt uitgevoerd?

Cybercriminelen maken bewust gebruik van dit soort sociale mechanismen.

Een digitaal veilige organisatie moet medewerkers daarom niet alleen leren verdachte berichten te herkennen. Ze moeten ook het vertrouwen krijgen om een ongebruikelijk verzoek van iemand hoger in de organisatie te controleren.

Cyberveiligheid vraagt om een cultuur waarin verificatie niet wordt gezien als lastig of wantrouwend, maar als professioneel gedrag.

Phishing herkennen begint bij context

Veel traditionele adviezen over phishing richten zich op technische kenmerken.

Controleer het e mailadres. Kijk naar spelfouten. Klik niet zomaar op een onbekende link.

Die adviezen blijven nuttig, maar moderne phishing wordt steeds overtuigender.

Een bericht kan foutloos geschreven zijn. De opmaak kan precies overeenkomen met die van een bekende organisatie. De naam van een collega kan worden gebruikt en de inhoud kan aansluiten op actuele werkzaamheden.

Daarom wordt context steeds belangrijker.

Verwacht ik dit verzoek?

Past het bij hoe deze collega normaal communiceert?

Is het logisch dat ik deze gegevens via deze weg moet delen?

Waarom moet het ineens zo snel?

Kan ik het verzoek via een ander kanaal controleren?

Een paar seconden bewust nadenken kan soms meer bescherming bieden dan het zoeken naar een spelfout in een professioneel nagemaakte mail.

Waarom phishing simulaties alleen niet voldoende zijn

Veel bedrijven gebruiken phishing simulaties om medewerkers bewust te maken van digitale risico's.

Dat kan waardevol zijn. Medewerkers krijgen praktijkervaring en organisaties zien waar extra aandacht nodig is.

Maar een phishing simulatie is geen einddoel.

Wanneer medewerkers vooral bang worden om tijdens een test iets fout te doen, ontstaat geen sterkere veiligheidscultuur. Het risico bestaat zelfs dat cybersecurity wordt ervaren als een systeem waarmee medewerkers worden gecontroleerd.

Een effectieve aanpak draait niet om medewerkers betrappen.

Het doel is om gedrag te begrijpen en verbeteren.

Waarom klikte iemand?

Was er tijdsdruk?

Was de afzender geloofwaardig?

Speelde autoriteit een rol?

Was het meldproces duidelijk?

Door naar die context te kijken, kunnen organisaties veel gerichter werken aan digitale weerbaarheid.

Van bewustwording naar daadwerkelijk gedrag

Weten wat veilig gedrag is en het op het juiste moment uitvoeren zijn twee verschillende dingen.

Dat verschil is belangrijk.

Een medewerker kan tijdens een training zonder moeite uitleggen waarom een verdachte link niet geopend moet worden. Twee weken later kan diezelfde persoon tijdens een hectische werkdag toch klikken.

De uitdaging voor organisaties ligt daarom niet alleen bij awareness, maar bij gedragsverandering.

Veilig gedrag moet eenvoudig en vanzelfsprekend worden.

Maak bijvoorbeeld duidelijk hoe een verdachte situatie gemeld kan worden. Zorg dat medewerkers niet eerst moeten zoeken naar het juiste formulier of e mailadres. Geef snelle feedback wanneer iemand iets meldt.

Hoe lager de drempel om veilig te handelen, hoe groter de kans dat medewerkers dat gedrag daadwerkelijk vertonen.

Een melding is waardevoller dan een perfecte medewerker

Geen enkele organisatie kan verwachten dat medewerkers nooit fouten maken.

Die verwachting kan zelfs averechts werken.

Wanneer medewerkers bang zijn om afgerekend te worden op een fout, bestaat het risico dat ze een incident niet direct melden. Daardoor kan een relatief klein probleem groter worden.

Een sterke cybersecuritycultuur richt zich daarom niet uitsluitend op voorkomen, maar ook op snel reageren.

Heeft iemand op een verdachte link geklikt? Dan moet de eerste reactie niet zijn: hoe kon je zo dom zijn?

De belangrijkste vraag is: hoe zorgen we ervoor dat we nu snel handelen?

Hoe sneller medewerkers een mogelijke fout durven melden, hoe sneller een securityteam kan onderzoeken wat er is gebeurd.

Dat maakt openheid een belangrijk onderdeel van cybersecurity.

Maak twijfel normaal binnen de organisatie

Volgens Hannan Ouhlous kan twijfel juist een kracht zijn.

Een medewerker die een mail ziet en denkt "dit voelt niet helemaal goed" beschikt op dat moment over waardevolle informatie.

Organisaties moeten ervoor zorgen dat medewerkers naar dat gevoel durven luisteren.

Dat vraagt om ruimte om even te stoppen. Om een verzoek te controleren. Om een collega te bellen voordat informatie wordt doorgestuurd.

Ook leiderschap speelt daarin een belangrijke rol.

Wanneer managers zelf laten zien dat ze verdachte verzoeken controleren en medewerkers waarderen wanneer zij kritische vragen stellen, ontstaat een cultuur waarin veilig gedrag normaal wordt.

Cybersecurity wordt dan geen verantwoordelijkheid van één afdeling, maar een manier van samenwerken.

Hoe kunnen bedrijven phishing beter voorkomen?

Een sterke aanpak combineert technologie, processen en menselijk gedrag.

Goede beveiligingssystemen kunnen een groot deel van verdachte berichten tegenhouden. Duidelijke procedures helpen medewerkers om snel te handelen wanneer toch iets binnenkomt.

Daarnaast moet security awareness aansluiten bij de werkelijkheid van de werkvloer.

Bespreek situaties waarin tijdsdruk meespeelt. Laat zien hoe criminelen autoriteit gebruiken. Train medewerkers niet alleen om foutjes in een mail te zoeken, maar vooral om context kritisch te beoordelen.

Maak daarnaast het melden van verdachte situaties eenvoudig.

Het doel is niet om medewerkers perfect te maken. Het doel is om een organisatie te creëren die snel twijfelt, controleert, meldt en reageert.

Hannan Ouhlous over phishing, gedrag en security awareness

Hannan Ouhlous is Security Awareness Expert en spreker over cybersecurity, menselijk gedrag en digitale weerbaarheid. Ze laat zien waarom technische beveiliging alleen niet voldoende is en waarom de menselijke kant van cybersecurity veel meer aandacht verdient.

In haar lezingen maakt ze duidelijk waarom mensen reageren zoals ze reageren en hoe factoren zoals tijdsdruk, hiërarchie en vertrouwen invloed hebben op digitale beslissingen.

Daarmee verschuift het gesprek van "waarom klikte die medewerker?" naar een veel interessantere vraag: "wat kunnen we als organisatie veranderen zodat mensen op het juiste moment anders handelen?"

Die benadering maakt cybersecurity concreet en herkenbaar voor medewerkers, leiders en management.

Een spreker over phishing en security awareness boeken

Phishing voorkomen begint niet bij medewerkers vertellen dat ze beter moeten opletten. Het begint bij begrijpen waarom mensen onder bepaalde omstandigheden keuzes maken.

Organisaties die kennis combineren met gedrag, processen en een veilige meldcultuur vergroten hun digitale weerbaarheid aanzienlijk.

Wil je medewerkers en leiders anders laten kijken naar phishing, social engineering en hun eigen rol binnen cybersecurity? Boek spreker Hannan Ouhlous voor een toegankelijke en confronterende lezing over menselijk gedrag in een digitale wereld.

Neem contact op met The Speakers voor meer informatie over Hannan Ouhlous en de mogelijkheden voor jouw congres, bedrijfsevenement of organisatie.

Vraag vrijblijvend info aan voor Hannan Ouhlous

Boeking en aanvraag

Boek spreker Hannan Ouhlous over phishing en security awareness

Wil je Hannan Ouhlous boeken voor een inspirerende lezing over phishing, menselijk gedrag en digitale weerbaarheid? Vul het formulier in voor beschikbaarheid, tarieven en mogelijkheden.

Over de auteur

Cybersecurityexpert en gedragsverandering specialist die laat zien hoe menselijk gedrag de sleutel vormt tot veilige digitale organisaties & sterke securitycultuur.

Ga naar het profiel van de spreker