BSM Business Security Management Plan een gratis intake

Phishingprotocol: wie meldt aan wie?

Een phishingprotocol is de afspraak binnen uw organisatie over wat een medewerker doet met een verdachte mail: niet klikken, melden bij één vast meldpunt, en daarna het bericht laten staan tot IT het heeft bekeken. Het protocol werkt alleen als het kort is, iedereen het kent en u het af en toe test.

De vijf afspraken

  • Eén meldpunt. Eén e-mailadres of knop, geen keuze tussen helpdesk, leidinggevende en IT.
  • Melden is altijd goed. Ook na een klik, ook als het misschien toch echt was. Nooit een verwijt.
  • Wat de melder doet. Niet klikken, niet antwoorden, niet doorsturen naar collega’s, de mail laten staan.
  • Wat het meldpunt doet. Binnen een afgesproken tijd beoordelen, terugkoppelen aan de melder en zo nodig de organisatie waarschuwen.
  • Wie beslist bij een echte aanval. Wie trekt aan de bel, wie informeert de directie, wie meldt bij de toezichthouder.

Waarom het meestal misgaat

Niet omdat het protocol ontbreekt, maar omdat het niet gevolgd wordt. In onze tests zien we medewerkers die de mail doorsturen naar een collega met de vraag "is dit echt?", die de vermeende afzender bellen in plaats van de helpdesk, of die de mail gewoon negeren. Negeren voelt veilig, maar dan weet de organisatie niets en krijgen andere collega’s dezelfde mail zonder waarschuwing.

Zo test u het

Een phishingtest die alleen klikken telt, zegt niets over het protocol. Wij registreren daarom ook wie de mail beantwoordt (route 2) en wie belt, mailt of naar de helpdesk loopt (route 3), en of die melding de juiste persoon bereikt. Daaruit volgt een eenvoudig antwoord: werkt het protocol in de praktijk, en waar hapert het?

Het Nationaal Cyber Security Centrum adviseert hetzelfde: werk aan een laagdrempelige meldcultuur, bespreek incidenten zonder de schuldvraag en moedig melden altijd aan, ook wanneer iemand al op een link heeft geklikt.

Laat uw protocol testen