Control One
Stappenplan ISO 27001

Een security awareness-programma opzetten in 5 stappen

5 min leestijd Bijgewerkt op 15 juli 2026

Direct antwoord

Een werkend security awareness-programma bouw je in 5 stappen: bepaal de doelen en risicogedragingen (wat moet er veranderen), maak een jaarkalender met korte frequente prikkels in plaats van één jaarlijkse training, richt onboarding en functiegerichte verdieping in, voer phishing-simulaties uit gericht op melden in plaats van straffen, en meet op gedrag: meldpercentage, meldsnelheid en incidenttrends. Registratie van deelname is het auditbewijs voor Annex A 6.3.

Security awareness is de maatregel met de grootste hefboom van heel Annex A: vrijwel elk incident begint of eindigt bij een mens. Zo zet je een programma op dat gedrag verandert in plaats van vinkjes produceert.

Stap 1: Bepaal doelen en doelgedrag

Begin niet bij de tooling maar bij de vraag: welk gedrag moet veranderen? Kies drie tot vijf concrete doelgedragingen op basis van de eigen risico’s en incidenten: verdachte mails melden, wachtwoordmanager en MFA gebruiken, vertrouwelijk delen via het juiste kanaal, apparaten vergrendelen, betalingsverzoeken verifiëren. Elk programma-onderdeel hangt aan één van deze gedragingen.

Stap 2: Maak een jaarkalender

Plan twaalf maanden vooruit: de onboardingmodule (voor elke nieuwkomer, vóór of direct na de start), een jaarlijks verdiepingsmoment, en maandelijkse of tweemaandelijkse micro-momenten: een phishing-simulatie, een kort bericht over een actueel incident (eigen of uit het nieuws), een quizvraag, een thema rond de feestdagen (pakketjes-phishing) of vakantie (openbare wifi). Kort en frequent wint van lang en zeldzaam.

Stap 3: Differentieer per rol

Iedereen krijgt de basis; risicorollen krijgen verdieping: finance en HR (CEO-fraude, factuurfraude, gegevensverzoeken), beheerders (gerichte aanvallen op beheerrechten), ontwikkelaars (veilig programmeren), directie (whaling: juist zij zijn doelwit én uitzonderingsgeneigd). Registreer per groep de deelname; dat is het bewijs voor Annex A 6.3.

Stap 4: Simuleer om te leren, niet om te straffen

Phishing-simulaties werken alleen in een veilige context: kondig het programma aan (niet de individuele campagnes), rapporteer op groepsniveau en nooit met namen naar leidinggevenden, en maak van de klikkers leerlingen (directe korte uitleg) en van de melders helden. Eén publieke afrekening en het meldkanaal is jaren dood, en daarmee je belangrijkste detectielaag (6.8).

Stap 5: Meet op gedrag en stuur bij

De deelnamelijst is administratie; het echte dashboard bestaat uit gedragsindicatoren: het meldpercentage en de meldsnelheid bij simulaties, het aantal spontane meldingen van echte verdachte mails (stijging is winst), incidenttrends, en steekproeven (vergrendelde schermen, gebruik van de wachtwoordmanager). Bespreek de trends per kwartaal en stuur het programma erop bij; rapporteer ze in de directiebeoordeling.

De koppeling met ISO 27001

Het programma vult Annex A 6.3 in, ondersteunt 6.8 (melden), 5.10 (gebruiksregels) en 7.7 (clear desk), en de gedragsmetingen voeden clausule 9.1. De auditor vraagt naar het programma, de registraties én, op de werkvloer, wat de laatste training of simulatie was: het gesprek is de echte toets.

Zo werkt dit in Control One

De implementatiecoach in de portal vertaalt dit stappenplan naar concrete stappen met uitleg, sjablonen en voortgang.

Bekijk de implementatiecoach

Veelgestelde vragen

Hoe vaak moet awareness-training plaatsvinden?

Kort en vaak verslaat lang en zelden: een basismodule bij onboarding, een jaarlijkse opfrissing, en daartussen maandelijkse of tweemaandelijkse prikkels van enkele minuten (een phishing-simulatie, een kort bericht na een actueel incident, een toolbox-achtig overlegmoment). Eén jaarlijkse e-learning als enige activiteit is de minimale en zwakste invulling.

Wat is een goed doelpercentage voor phishing-simulaties?

Stuur niet op het klikpercentage maar op het meldpercentage en de meldsnelheid: één snelle melding kan een hele campagne neutraliseren, terwijl nul procent klikken een illusie is. Een volwassen organisatie haalt meldpercentages boven de 30 tot 50 procent binnen het eerste uur; het klikpercentage daalt vanzelf mee.