Control One
Begrip ISO 27001

Wat is social engineering?

3 min leestijd Bijgewerkt op 15 juli 2026

Direct antwoord

Social engineering is de verzamelnaam voor aanvallen die niet de techniek maar de mens manipuleren: vertrouwen wekken, autoriteit veinzen, urgentie creëren of behulpzaamheid uitbuiten om toegang, informatie of geld los te krijgen. Phishing is de bekendste vorm; telefonische helpdesk-fraude, CEO-fraude en fysiek binnendringen horen er ook bij. De verdediging: vaste verificatieprocedures, een gezonde aanspreekcultuur en training met echte scenario's.

Social engineering is hacken zonder techniek: de aanvaller manipuleert mensen om te krijgen wat firewalls en wachtwoorden moeten beschermen. Waarom een systeem kraken als je de toegang ook gewoon kunt vrágen, verpakt in de juiste smoes?

De bekende vormen

Phishing in al zijn varianten is de massaproductie van social engineering. Daarnaast: pretexting (een geloofwaardig verhaal opbouwen: de nieuwe monteur, de accountant die stukken nodig heeft), CEO-fraude (de zogenaamde directeur die per mail of app een spoedbetaling eist), helpdesk-fraude (de aanvaller belt IT en vraagt een wachtwoordreset voor ‘zijn’ account, of belt medewerkers als ‘IT’), baiting (een achtergelaten USB-stick) en fysiek binnendringen: meelopen door de deur (tailgating), een doos in de handen en een zelfverzekerde blik.

Waarom werkt het?

Omdat de aanvaller inspeelt op eigenschappen die we júist willen behouden: behulpzaamheid, vertrouwen, respect voor autoriteit en de wens om snel te handelen. De verdediging is daarom niet “wantrouw iedereen”, maar: geef mensen procedures die ze uit de druk halen.

De verdediging

  1. Vaste verificatieprocedures: betalingen en wijzigingen van rekeningnummers altijd via een tweede kanaal verifiëren; wachtwoordresets alleen na identiteitscontrole; geen uitzonderingen voor ‘de directeur’, juist niet.
  2. Aanspreekcultuur: onbekenden in het pand vriendelijk aanspreken is normaal (Annex A 7.2), en “ik bel u terug via het bekende nummer” is professioneel, geen belediging.
  3. Training met echte scenario’s: de awareness-training (6.3) behandelt naast phishing ook telefonische en fysieke scenario’s, liefst met voorbeelden uit de eigen sector.
  4. Veilig melden: wie iets vreemds meemaakte of erin trapte, meldt zonder angst (6.8); elke melding is gratis dreigingsinformatie.

Zo werkt dit in Control One

In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.

Bekijk alle functies

Veelgestelde vragen

Welke psychologische knoppen gebruikt een social engineer?

Autoriteit (de 'directeur' of 'IT-afdeling' die iets eist), urgentie en schaarste (nu handelen, anders gaat het mis), vertrouwen en herkenning (details die kloppen, een bekende naam), wederkerigheid en behulpzaamheid (mensen willen helpen), en gewoonte (een verzoek dat lijkt op de dagelijkse routine). De druk om snel te handelen is het rode draadje: haast is het wapen.

Hoe test je de weerbaarheid van een organisatie?

Met afgesproken simulaties: phishing-campagnes, belproeven (mystery calling) en fysieke toegangstests door een ingehuurde partij, altijd met duidelijke scope en spelregels vooraf (Annex A 8.34). Het doel is leren, niet afrekenen: rapporteer patronen, geen namen.