BSM Business Security Management Plan een gratis intake

Een realistische phishingtest voor uw organisatie.

Wij sturen uw medewerkers een nagemaakte phishingmail, zoals een echte aanvaller dat zou doen. Zo krijgen uw medewerkers een mogelijkheid om te oefenen, krijgt u inzicht in wie klikt, wie een wachtwoord invult en wie alarm slaat. Daarna bespreken we wat er beter kan. 

  • Data blijft in de EU
  • Geen software nodig
  • Start binnen 2 werkdagen
  • Onderzoeksbureau met vergunning
Rapport phishingtestVoorbeeld
Klikte op de link23%
Vulde een wachtwoord in9%
Meldde de mail bij IT31%
Eerste melding bij ITna 38 minuten
Data blijft in de EUWachtwoorden gemaskeerd

Onder meer deze organisaties testen met BSM

Gemeente VenloNHL Stenden HogeschoolGemeente Edam-VolendamDynagroupOmniplanTrends ICTRotapanelCS Advanced TechnologyStichting SIGDynalogic

Waarom een phishingtest?

Bijna elke digitale inbraak begint bij een mens. Een spamfilter houdt veel tegen, maar niet alles, en de mail die er wél doorkomt is vaak overtuigend. Dan hangt het af van wat één medewerker op dat moment doet.

Een phishingtest laat zien hoe dat bij u gaat, voordat een crimineel het uitprobeert. U weet waar het risico zit, uw medewerkers leren de signalen herkennen en u kunt aantonen dat u eraan werkt. Dat laatste vraagt de Cyberbeveiligingswet sinds 15 augustus 2026 ook.

60%

van de waargenomen inbraken in Europa begint met phishing

ENISA Threat Landscape 2025

62%

van de datalekken heeft een menselijke component

Verizon Data Breach Investigations Report 2026

1 op 5

medewerkers klikte in een Nederlandse test onder ruim 33.000 mensen

NCSC en Digital Trust Center, 2022

Waarom organisaties voor BSM kiezen

Er zijn genoeg phishingplatforms die u zelf moet bedienen. Wij zijn geen platform. Wij zijn een team van security-experts dat de test voor u uitvoert, van het eerste gesprek tot de bespreking van de uitkomsten.

Plan een gratis intake

  • Wij doen al het werk

    Geen software, geen licenties, geen beheer. Wij kiezen met u het scenario, versturen de mails, volgen de reacties en schrijven het rapport. Zo is uw IT-afdeling zo min mogelijk tijd kwijt voor het uitvoeren van een phishingtest. 

  • Uw gegevens blijven in de EU

    Onze eigen software draait op servers binnen de Europese Unie. Geen Amerikaans platform, geen doorgifte buiten Europa. Ingevulde wachtwoorden worden al in de browser gemaskeerd.

  • We testen ook of uw protocol werkt

    Klikken is maar de helft. Wij kijken ook wie de mail meldt, bij wie, en of die melding op tijd bij IT aankomt. Zo weet u of uw organisatie in actie komt als het echt gebeurt.

  • Experts die ook na echte aanvallen komen

    Wij onderzoeken echte incidenten bij organisaties die slachtoffer zijn geworden. Daarom lijken onze scenario’s op wat criminelen nu doen, en weten we wat er misgaat als het menens is.

  • Leren zonder schuldvraag

    Een phishingmail is gemaakt om te misleiden. Wij zetten niemand aan de schandpaal: het rapport is geanonimiseerd en elke deelnemer krijgt na afloop uitleg over wat er gebeurde.

Zo werkt een test

Van eerste gesprek tot rapport kost het u ongeveer twee uur. Een semi-maatwerk test kan binnen twee werkdagen starten.

1

Intake en scenario

In twintig minuten bespreken we uw organisatie en kiezen we een scenario dat past. U levert een lijst met e-mailadressen aan.

Uw tijd: ongeveer een uur

2

Wij voeren de test uit

We versturen de mails gespreid, volgen live wat er gebeurt en sturen u binnen een werkdag een tussenstand.

Uw tijd: niets

3

Rapport en bespreking

U krijgt een geanonimiseerd rapport met concrete verbeterpunten en een informatiebrief voor alle deelnemers. Daarna lopen we het samen door.

Uw tijd: een uur

Wat u na de test weet

Een echte aanval zet een hele organisatie in beweging. Daarom kijken wij niet alleen wie er klikt, maar ook wie reageert en wie alarm slaat.

Wie klikt en gegevens invult

Wie opent de mail, klikt op de link en vult een wachtwoord in? Wachtwoorden worden direct gemaskeerd; wij zien ze nooit.

Wie op de mail reageert

Sommige collega’s antwoorden de afzender, met een vraag of zelfs met gegevens. Ook dat is een signaal.

Wie het meldt, en of dat werkt

Wie belt of mailt de helpdesk, en komt die melding op tijd bij de juiste persoon? Zo toetst u uw phishingprotocol in de praktijk.

Uit het rapport (voorbeeld)
GedragAandeelRisico
Link geopend23%Middel
Wachtwoord ingevuld9%Hoog
Gereageerd op de mail6%Middel
Gemeld bij de helpdesk31%Sterk
Melding binnen een uur bij ITJaProtocol werkt

Fictieve cijfers. Het rapport is geanonimiseerd en kunt u intern delen.

Drie niveaus, van nulmeting tot gerichte aanval

Nog nooit getest? Dan is semi-maatwerk een goede eerste meting. Wilt u zien hoe uw organisatie reageert op een aanval die echt op u is toegesneden, dan kiest u volledig maatwerk of advanced.

Semi-maatwerk

De snelle nulmeting. Start binnen 1 tot 2 werkdagen.

  • Bewezen scenario’s, aangepast aan uw organisatie
  • Afzender lijkt een collega
  • Tussenstand en eindrapport
Meer over semi-maatwerk
Meest gekozen

Volledig maatwerk

Zo echt als het kan. Start binnen ongeveer 5 werkdagen.

  • Nagebouwde inlogpagina van uw organisatie
  • Domeinnaam die op de uwe lijkt
  • Alles van semi-maatwerk
Vraag een offerte aan

Advanced

Voor directie, finance en andere functies met hoog risico.

  • Gerichte aanval op personen of afdelingen
  • Omzeilen van tweestapsverificatie
  • Ook via telefoon (vishing)
Meer over advanced

Eén keer testen, of twee keer per jaar

Eén test geeft u een nulmeting. Het effect zakt na een paar maanden weer weg, daarom kiezen veel klanten daarna voor twee tests per jaar, steeds met een ander scenario. Zo blijft phishing onder de aandacht en ziet u of het beter gaat.

U zit nergens aan vast. Een eenmalige test kan ook.

Plan een gratis intake

Veelgestelde vragen

Moeten wij software installeren?

Nee. Wij gebruiken onze eigen software op servers binnen de EU. Uw IT-afdeling zet alleen onze afzender op de whitelist, zodat de testmails aankomen.

Zien jullie de wachtwoorden van onze medewerkers?

Nee. Wachtwoorden worden in de browser van de medewerker gemaskeerd. Wij zien alleen de lengte en de eerste twee tekens, genoeg om een zwak wachtwoordbeleid te signaleren.

Worden medewerkers met naam genoemd?

Nee, het eindrapport is geanonimiseerd, zodat u het intern kunt delen. Alleen uw contactpersoon kan in overleg per persoon de uitkomsten inzien, bijvoorbeeld voor gerichte training.

Hoe snel kunnen jullie starten?

Een semi-maatwerk test binnen één tot twee werkdagen na akkoord. Een volledig maatwerk test in ongeveer een week.

Bent u een IT-bedrijf of MSP?

Bied uw klanten een phishingtest aan zonder eigen platform. Wij voeren de test uit, u houdt de klantrelatie en ontvangt een commissie.

Benieuwd hoe uw organisatie reageert?

Een intake duurt twintig minuten en is gratis. We bespreken uw situatie, adviseren een scenario en geven binnen een werkdag een richtprijs.

Plan een gratis intake