BSM Business Security Management Plan een gratis intake

Veelgestelde vragen

De vragen die wij het vaakst krijgen over de uitvoering van een phishingtest. Staat uw vraag er niet bij? Bel of mail ons gerust.

Voor de start

Welke documenten zijn nodig om te starten?

Een getekende offerte, een getekende vrijwaring en een verwerkersovereenkomst. Wij hebben standaarddocumenten die we samen ondertekenen.

Wat is een vrijwaring?

In de vrijwaring staan de afspraken over wanneer wij de test mogen uitvoeren en wie de contactpersoon is. Zonder getekende vrijwaring starten we niet.

Waarom een verwerkersovereenkomst?

Tijdens een phishingtest verwerken wij persoonsgegevens, zoals namen en e-mailadressen. De AVG vraagt daarvoor een verwerkersovereenkomst. Wij sturen een voorbeeld vóór de start.

Waarom is whitelisting nodig?

Zodat de testmails door uw spamfilter komen. Het doel is uw medewerkers te trainen, niet uw mailfilter te testen. Whitelisting is bovendien goedkoper dan het filter omzeilen. Wij geven de gegevens aan uw IT-beheerder en laten weten wanneer ze weer verwijderd kunnen worden.

Privacy en rapportage

Jullie systeem vangt echte wachtwoorden. Is dat veilig?

Ingetypte wachtwoorden worden in de browser van de medewerker omgezet in sterretjes; dat is JavaScript, dus controleerbaar. Wij zien alleen de eerste twee tekens en de lengte. Dat is soms nuttig: als een groot deel van de wachtwoorden op “We******” lijkt, is het standaardwachtwoord waarschijnlijk nooit aangepast.

Staan er namen in de rapporten?

Het eindrapport is geanonimiseerd. Afhankelijk van uw privacyregels en behoefte aan opvolging kan uw contactpersoon via een dashboard wel per persoon de uitkomsten inzien.

Wat bedoelen jullie met routes?

Route 1 is online gedrag: wat doet iemand met de mail en op de website. Route 2 is mailgedrag: wie antwoordt op de phishingmail, ingedeeld in automatische antwoorden, hulpvragers, mensen die het doorhebben en toch reageren, en technische fouten. Route 3 is meldgedrag: wie belt, mailt of loopt naar de helpdesk of de “afzender”. Samen geven ze een beeld van zowel de medewerkers als uw procedures.

Waarom extern laten uitvoeren en niet door een collega?

Er komt soms persoonlijke of vertrouwelijke informatie terug, bijvoorbeeld een antwoord dat eigenlijk voor een echte collega bedoeld was. Bij ons landt dat bij een extern, gescreend team met geheimhoudingsplicht in plaats van bij directe collega’s.

Over phishing en de aanpak

Welke phishingtechnieken komen veel voor?

Spear phishing (gericht op één persoon), vishing (per telefoon), smishing (per sms) en pharming (omleiden naar een valse website). Bij e-mails wordt vaak name spoofing gebruikt: de afzendernaam lijkt echt, het adres niet.

Hoe vaak moeten we testen?

Het effect van één test zakt na een paar maanden weg. Veel klanten testen twee keer per jaar met wisselende scenario’s. Een eenmalige nulmeting kan ook.

Zijn inrichting en onderhoud bij de prijs inbegrepen?

Bij onze eigen phishingtests betaalt u alleen de test. Uw IT-bedrijf is hooguit een uur bezig met whitelisting en het aanleveren van de gebruikerslijst; de rest doen wij. Bij platforms zoals KnowBe4 komen inrichting en onderhoud er altijd bij.

Wat is het verschil tussen KnowBe4 en een test door BSM?

Bij KnowBe4 krijgt u een platform dat u zelf bedient, met een maandbedrag per deelnemer. Bij BSM doen wij alles: scenario, uitvoering, begeleiding en rapport, eenmalig of een paar keer per jaar, zonder abonnement. KnowBe4 past bij organisaties die continu en zelf willen testen; BSM bij organisaties die het willen uitbesteden of maatwerk willen.

Wat doe ik als ik denk dat ik slachtoffer ben van phishing?

Meld het direct bij uw IT-afdeling of beveiligingsteam, wijzig wachtwoorden die mogelijk gelekt zijn en volg de afspraken van uw organisatie. Melden is altijd goed, ook als u al geklikt heeft.