Hoe vaak moet u een phishingtest doen?
Minimaal twee keer per jaar, met steeds een ander scenario. In een Nederlands experiment van het NCSC en het Digital Trust Center onder 33.016 medewerkers klikten mensen die een maand eerder een testmail hadden gekregen significant minder vaak; na tweeënhalve en drieënhalve maand was dat effect niet meer aantoonbaar. Eén test per jaar houdt de aandacht dus niet vast.
Wat het onderzoek liet zien
In 2021 ontvingen 33.016 medewerkers van 667 Nederlandse bedrijven een generieke phishingmail. Ruim een op de vijf klikte. Wie ongeveer een maand eerder al een testmail had gehad, klikte significant minder vaak. Bij een tussenpoos van tweeënhalve of drieënhalve maand was er geen verschil meer met collega’s die nooit een test hadden gehad.
Wat dat betekent voor uw planning
Eén test per jaar is beter dan niets, maar het leereffect is dan het grootste deel van het jaar weg. Twee tests per jaar met tussentijdse aandacht, bijvoorbeeld een informatiebrief na de test en een korte training, houden het onderwerp levend. Belangrijker dan de frequentie is wat u na de test doet: uitleggen wat er gebeurde, melden aanmoedigen en het protocol bijstellen.
Waarom wisselende scenario’s
Wie twee keer dezelfde mail krijgt, herkent de mail, niet phishing. Daarom wisselen wij per test het scenario en het kanaal: een factuur van een leverancier, een bericht van HR, een sms, een telefoontje. Zo leert uw organisatie het patroon herkennen in plaats van één voorbeeld.
Bron
NCSC, "1 op de 5 medewerkers valt voor phishingmail", 29 juni 2022, onderzoek van NCSC, Digital Trust Center en RPC Noord-Holland.
