Security begint bij gedrag, niet bij tooling

Phishing simulatie voor medewerkers

Phishing is niet langer een technisch probleem, maar een gedragsvraagstuk: 62% van alle databreaches heeft een menselijke component (Verizon DBIR, 2026).

Phishing wordt in de meeste organisaties nog behandeld als een technisch probleem: een spamfilter erbij, eens per jaar een verplichte e-learning, klaar. De cijfers laten zien dat die aanpak niet meer volstaat.

Waarom “herkennen” niet meer de juiste maatstaf is

Waar een phishingmail vroeger nog te herkennen was aan rare spelfouten of een verdacht adres, is dat inmiddels een achterhaald beeld. Doordat aanvallers AI inzetten om hyper-persoonlijke, foutloze campagnes te maken, is het percentage mensen dat er alsnog in trapt fors gestegen. Onderzoek van beveiligingsbedrijven IRONSCALES en Egress bevestigt dat beeld direct: gebruikers herkennen AI-gegenereerde phishing in slechts ongeveer 16% van de gevallen, tegenover 40 tot 50% bij de klassieke phishingmails van vijf jaar geleden.

Dat is precies waarom “herkennen” niet langer de juiste maatstaf is. De vraag die er echt toe doet, is hoe iemand reageert op het moment zelf: onder tijdsdruk, tussen twintig andere mails door, net voor een deadline.

Wat de cijfers zeggen over menselijk gedrag en databreaches

Volgens het meest recente Verizon Data Breach Investigations Report speelt bij 62% van alle databreaches de menselijke factor een rol, een stijging ten opzichte van het jaar ervoor. Phishing is daarbij geen bijrol meer: onderzoek van beveiligingsbedrijf Astra laat zien dat phishing naar verwachting in 2026 verantwoordelijk is voor meer dan 42% van alle wereldwijde databreaches.

Het goede nieuws: dat gedrag is, in tegenstelling tot wat vaak wordt gedacht, wél goed te beïnvloeden. Uit de jaarlijkse benchmark van beveiligingsbedrijf KnowBe4, gebaseerd op miljoenen gesimuleerde phishingtests, blijkt dat wereldwijd gemiddeld 33,2% van de medewerkers vóór training op een phishingmail zou klikken. Dat percentage loopt op naarmate organisaties groter worden. Binnen 90 dagen na het invoeren van structurele security-awareness training daalt dat gemiddelde met 40%, van 33,2% naar 20,1%. Met continue training en simulaties is een percentage van enkele procenten haalbaar.

Hoe phishingsimulaties gedrag zichtbaar maken

Dat is de kern van waar wij bij Constant IT vanuit gaan: security stopt niet bij technologie, het begint bij inzicht in menselijk gedrag. Je kunt een omgeving technisch perfect hebben ingericht, met de nieuwste threat protection en de strengste toegangsregels, maar als iemand op het verkeerde moment op de verkeerde link klikt, zit een aanvaller alsnog binnen. Tooling voorkomt veel, maar niet alles. De laatste verdedigingslinie blijft een mens die in een paar seconden een beslissing neemt.

Daarom kijken wij bij het beoordelen van de weerbaarheid van een organisatie net zo goed naar gedrag als naar techniek. Hoe reageren medewerkers in realistische scenario’s? Waar zitten de zwakke plekken, en bij wie? Niet om iemand aan te wijzen, maar om te weten waar training het meeste verschil maakt.

Phishingsimulaties zijn daarvoor het meest bruikbare instrument, juist omdat ze gedrag zichtbaar maken in plaats van het te veronderstellen. De cijfers van KnowBe4 laten zien dat die aanpak werkt. Een organisatie die weet hoe haar mensen reageren onder druk, kan gericht bijsturen. Een organisatie die dat niet weet, hoopt eigenlijk alleen dat het goed gaat. En hopen is geen strategie, zeker niet als het om de veiligheid van je organisatie gaat.

Klik hier voor een gratis phishing simulatie.

Veelgestelde vragen over phishingsimulaties

Het percentage medewerkers dat in een gesimuleerde phishingtest op een phishingmail klikt. Wereldwijd ligt dit gemiddeld op 33,2% vóór training (KnowBe4, 2026).
Binnen 90 dagen na het invoeren van structurele training daalt het phish-prone percentage gemiddeld met 40%. Met doorlopende training is een percentage van enkele procenten haalbaar.
Gebruikers herkennen AI-gegenereerde phishing in slechts ongeveer 16% van de gevallen, tegenover 40-50% bij klassieke phishingmails (IRONSCALES/Egress-onderzoek).

Gerelateerd

Azure kosten MKB,
28-07-2026 Blog

Microsoft Azure voor het MKB: wat het is en wanneer het slim is om over te stappen

Microsoft Copilot
23-07-2026 Blog

Negen AI-ontwikkelingen die elk MKB-bedrijf zou moeten kennen

01-07-2026 Blog

Data Governance met Microsoft Purview: de basis voor veilig AI-gebruik