Een realistische phishingtest voor uw organisatie.
Wij sturen uw medewerkers een nagemaakte phishingmail, zoals een echte aanvaller dat zou doen. Zo krijgen uw medewerkers een mogelijkheid om te oefenen, krijgt u inzicht in wie klikt, wie een wachtwoord invult en wie alarm slaat. Daarna bespreken we wat er beter kan.
- Data blijft in de EU
- Geen software nodig
- Start binnen 2 werkdagen
- Onderzoeksbureau met vergunning
Onder meer deze organisaties testen met BSM
Waarom een phishingtest?
Bijna elke digitale inbraak begint bij een mens. Een spamfilter houdt veel tegen, maar niet alles, en de mail die er wél doorkomt is vaak overtuigend. Dan hangt het af van wat één medewerker op dat moment doet.
Een phishingtest laat zien hoe dat bij u gaat, voordat een crimineel het uitprobeert. U weet waar het risico zit, uw medewerkers leren de signalen herkennen en u kunt aantonen dat u eraan werkt. Dat laatste vraagt de Cyberbeveiligingswet sinds 15 augustus 2026 ook.
van de waargenomen inbraken in Europa begint met phishing
ENISA Threat Landscape 2025
van de datalekken heeft een menselijke component
Verizon Data Breach Investigations Report 2026
medewerkers klikte in een Nederlandse test onder ruim 33.000 mensen
NCSC en Digital Trust Center, 2022
Waarom organisaties voor BSM kiezen
Er zijn genoeg phishingplatforms die u zelf moet bedienen. Wij zijn geen platform. Wij zijn een team van security-experts dat de test voor u uitvoert, van het eerste gesprek tot de bespreking van de uitkomsten.
Wij doen al het werk
Geen software, geen licenties, geen beheer. Wij kiezen met u het scenario, versturen de mails, volgen de reacties en schrijven het rapport. Zo is uw IT-afdeling zo min mogelijk tijd kwijt voor het uitvoeren van een phishingtest.
Uw gegevens blijven in de EU
Onze eigen software draait op servers binnen de Europese Unie. Geen Amerikaans platform, geen doorgifte buiten Europa. Ingevulde wachtwoorden worden al in de browser gemaskeerd.
We testen ook of uw protocol werkt
Klikken is maar de helft. Wij kijken ook wie de mail meldt, bij wie, en of die melding op tijd bij IT aankomt. Zo weet u of uw organisatie in actie komt als het echt gebeurt.
Experts die ook na echte aanvallen komen
Wij onderzoeken echte incidenten bij organisaties die slachtoffer zijn geworden. Daarom lijken onze scenario’s op wat criminelen nu doen, en weten we wat er misgaat als het menens is.
Leren zonder schuldvraag
Een phishingmail is gemaakt om te misleiden. Wij zetten niemand aan de schandpaal: het rapport is geanonimiseerd en elke deelnemer krijgt na afloop uitleg over wat er gebeurde.
Zo werkt een test
Van eerste gesprek tot rapport kost het u ongeveer twee uur. Een semi-maatwerk test kan binnen twee werkdagen starten.
Intake en scenario
In twintig minuten bespreken we uw organisatie en kiezen we een scenario dat past. U levert een lijst met e-mailadressen aan.
Wij voeren de test uit
We versturen de mails gespreid, volgen live wat er gebeurt en sturen u binnen een werkdag een tussenstand.
Rapport en bespreking
U krijgt een geanonimiseerd rapport met concrete verbeterpunten en een informatiebrief voor alle deelnemers. Daarna lopen we het samen door.
Wat u na de test weet
Een echte aanval zet een hele organisatie in beweging. Daarom kijken wij niet alleen wie er klikt, maar ook wie reageert en wie alarm slaat.
Wie klikt en gegevens invult
Wie opent de mail, klikt op de link en vult een wachtwoord in? Wachtwoorden worden direct gemaskeerd; wij zien ze nooit.
Wie op de mail reageert
Sommige collega’s antwoorden de afzender, met een vraag of zelfs met gegevens. Ook dat is een signaal.
Wie het meldt, en of dat werkt
Wie belt of mailt de helpdesk, en komt die melding op tijd bij de juiste persoon? Zo toetst u uw phishingprotocol in de praktijk.
| Gedrag | Aandeel | Risico |
|---|---|---|
| Link geopend | 23% | Middel |
| Wachtwoord ingevuld | 9% | Hoog |
| Gereageerd op de mail | 6% | Middel |
| Gemeld bij de helpdesk | 31% | Sterk |
| Melding binnen een uur bij IT | Ja | Protocol werkt |
Fictieve cijfers. Het rapport is geanonimiseerd en kunt u intern delen.
Drie niveaus, van nulmeting tot gerichte aanval
Nog nooit getest? Dan is semi-maatwerk een goede eerste meting. Wilt u zien hoe uw organisatie reageert op een aanval die echt op u is toegesneden, dan kiest u volledig maatwerk of advanced.
Semi-maatwerk
De snelle nulmeting. Start binnen 1 tot 2 werkdagen.
- Bewezen scenario’s, aangepast aan uw organisatie
- Afzender lijkt een collega
- Tussenstand en eindrapport
Volledig maatwerk
Zo echt als het kan. Start binnen ongeveer 5 werkdagen.
- Nagebouwde inlogpagina van uw organisatie
- Domeinnaam die op de uwe lijkt
- Alles van semi-maatwerk
Advanced
Voor directie, finance en andere functies met hoog risico.
- Gerichte aanval op personen of afdelingen
- Omzeilen van tweestapsverificatie
- Ook via telefoon (vishing)
Eén keer testen, of twee keer per jaar
Eén test geeft u een nulmeting. Het effect zakt na een paar maanden weer weg, daarom kiezen veel klanten daarna voor twee tests per jaar, steeds met een ander scenario. Zo blijft phishing onder de aandacht en ziet u of het beter gaat.
U zit nergens aan vast. Een eenmalige test kan ook.
Veelgestelde vragen
Moeten wij software installeren?
Nee. Wij gebruiken onze eigen software op servers binnen de EU. Uw IT-afdeling zet alleen onze afzender op de whitelist, zodat de testmails aankomen.
Zien jullie de wachtwoorden van onze medewerkers?
Nee. Wachtwoorden worden in de browser van de medewerker gemaskeerd. Wij zien alleen de lengte en de eerste twee tekens, genoeg om een zwak wachtwoordbeleid te signaleren.
Worden medewerkers met naam genoemd?
Nee, het eindrapport is geanonimiseerd, zodat u het intern kunt delen. Alleen uw contactpersoon kan in overleg per persoon de uitkomsten inzien, bijvoorbeeld voor gerichte training.
Hoe snel kunnen jullie starten?
Een semi-maatwerk test binnen één tot twee werkdagen na akkoord. Een volledig maatwerk test in ongeveer een week.
Bent u een IT-bedrijf of MSP?
Bied uw klanten een phishingtest aan zonder eigen platform. Wij voeren de test uit, u houdt de klantrelatie en ontvangt een commissie.
Benieuwd hoe uw organisatie reageert?
Een intake duurt twintig minuten en is gratis. We bespreken uw situatie, adviseren een scenario en geven binnen een werkdag een richtprijs.
