🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Inloggen
Terug naar caseoverzicht

Van 50% naar 86%: hoe gemeente Nunspeet van security awareness training een gewoonte maakte

Het startpunt: een ridder die de strijd niet ging winnen

Toen Elske van der Horst CISO werd bij Gemeente Nunspeet, erfde ze een awarenessprogramma dat al jaren meeliep: elke week één vraag via een geanimeerd figuur, "de Ridder", aangevuld met wat e-learningmodules.

Op papier zag het er prima uit, maar in de praktijk was de deelname weggezakt naar zo'n 50% en kwam dat percentage niet meer in beweging, wat Elske ook probeerde. Uit gesprekken met medewerkers werd al snel duidelijk dat de aanpak niet meer aansloot bij de organisatie, en dat terwijl nieuwe eisen juist vroegen om meer betrokkenheid rond informatiebeveiliging en privacy.

"Ik wist meteen: met de Ridder ga ik deze strijd niet winnen."

Dus ging ze samen met de toenmalige privacy officer op zoek naar iets anders. Ze verkenden de markt met een helder lijstje eisen: geen training die leunde op video, want medewerkers in een open kantoortuin zetten het geluid toch niet aan, en een breed pakket dat niet alleen informatiebeveiliging en privacy dekte, maar ook onderwerpen als de AI Act en de Wet open overheid.

Belangrijker dan alle losse eisen was echter één ding: het moest passen bij de organisatie zelf.

Toen Elske op Guardey stuitte en hoorde dat een andere gemeente er al enthousiast mee werkte, besloot Nunspeet een pilot te draaien met ambassadeurs uit verschillende lagen van de organisatie. Iedereen die meedeed was meteen om, en dat was voor Elske het moment waarop ze wist dat ze de juiste match hadden gevonden.

Waarom deze aanpak echt landde

Wat meteen opviel, was hoe herkenbaar het voelde. In plaats van afstandelijke stockbeelden laten de illustraties mensen zien in situaties die medewerkers zelf ook meemaken: even de telefoon checken, achter een scherm zitten, een lastige situatie op de werkvloer. Ook de diversiteit van de personages sprak Elske aan: verschillende genders en huidskleuren, waardoor er altijd wel een figuur tussen zit waarin je jezelf herkent, ongeacht wie je bent of waar je vandaan komt.

Maar wat de aanpak écht deed landen, was het spelelement.

Gemeente Nunspeet is van nature een competitieve organisatie, en dat bleek al snel: team tegen team, jong tegen oud, collega's die scores vergeleken en elkaar uitdaagden om bij te blijven. Elske hoefde niemand meer achter de broek te zitten, want mensen porden elkaar er zelf wel toe aan.

Sterker nog, medewerkers bleven niet steken bij het invullen van de vragen. Ze gingen er ook over praten.

Sommigen kwamen bij Elske langs omdat ze niet snapten waarom ze iets fout hadden, anderen gaven eerlijk toe dat ze het antwoord hadden opgezocht of een collega om hulp hadden gevraagd. Precies dat was voor Elske het bewijs dat het werkte: mensen dachten na over de inhoud, in plaats van de vragen klakkeloos af te vinken.

 

"We zijn een competitieve organisatie, en dat was meteen te merken. Team tegen team, jong tegen oud, iedereen die scores vergelijkt. Ik hoef niemand meer achterna te zitten, dat doen collega’s wel voor elkaar. En ze geven niet alleen antwoord op de vraag en gaan dan verder, ze praten er ook echt over."
Elske van der Horst CISO bij de gemeente Nunspeet

Adoptie gaat niet vanzelf

In maart 2026 ging Gemeente Nunspeet live met Guardey, maar Elske wist dat een nieuw platform introduceren niet automatisch tot meer deelname zou leiden.

Samen met de CISO, FG, Privacy Officer, systeembeheerder en zelfs de Woo-coördinator plande ze de uitrol daarom zorgvuldig. Guardey's communicatietemplates vormden een startpunt, maar het team herschreef alles in de eigen toon van de gemeente, met minstens twee aandachtsmomenten per week in de aanloop naar de lancering.

Ook het management werd er vanaf het begin bij betrokken: alle teammanagers kregen een korte presentatie en kregen expliciet te horen dat zij een rol hadden in het meekrijgen van hun teams, terwijl het managementteam werd gevraagd de lancering te ondersteunen via interne communicatie én, minstens zo belangrijk, gewoon zelf mee te doen.

En dan was er nog de prijs.

Gemeente Nunspeet zette een barbecue op het spel voor het team met de meeste punten, geen symbolisch cadeautje, maar iets waar mensen daadwerkelijk voor wilden gaan. Eten is hier heilig, dus iedereen wilde die barbecue winnen, en het werkte: collega's herinnerden elkaar er actief aan hun uitdagingen af te ronden omdat ze wilden dat hun team zou winnen.

Inmiddels is de aanpak doorontwikkeld: in plaats van steeds het beste team te belonen, wint nu de hoogst scorende persoon binnen elk team een prijs, wat ook binnen teams voor een gezonde competitie zorgt.

Halverwege het eerste seizoen voegde de gemeente Nunspeet nog een extra stimulans toe: een ‘tussentijdse’ aanmoedigingsprijs, Tony’s Chocolonely-repen met de opdruk ‘Winnaar Aanmoedigingsprijs Guardey’. Volgens Elske werkt zo’n kleine prijs halverwege het seizoen goed om iedereen aan het trainen te houden.

De grote prijs hielp om het balletje aan het rollen te krijgen, maar wat Elske na het eerste seizoen vooral opviel, was dat medewerkers steeds minder aanmoediging nodig hadden. Het werd vanzelf een gewoonte: mensen dachten simpelweg "oh, het is weer dinsdag, Guardey."

Het resultaat: van 50% naar 86% deelname

Waar de deelname voor Guardey rond de 50% bleef hangen, zit Gemeente Nunspeet inmiddels op 86%.

Een cijfer waar Elske erg blij mee is, zeker als je bedenkt dat er altijd medewerkers zijn die langere tijd afwezig zijn of externe medewerkers die maar een paar uur per week voor de gemeente werken.

Ook de phishingsimulaties laten een duidelijke verandering zien: bij de eerste test klikte nog 40% van de medewerkers, maar na één seizoen met Guardey was dat gedaald naar 20%, een flinke verbetering in slechts drie maanden.

Maar de grootste verandering zie je niet per se terug in de cijfers.

Vroeger kwamen medewerkers zelden bij Elske met vragen over verdachte e-mails of beveiligingsincidenten, was er verwarring over het verschil tussen spam, phishing, incidenten en datalekken, en werd er weinig actief gemeld.

Nu bellen of lopen collega's juist bij haar bureau langs om te vragen of een e-mail wel legitiem is, weten ze dat ze verdachte berichten kunnen melden in Outlook, en praten ze onderling over wat ze via Guardey hebben geleerd, soms zelfs over hoe ze die kennis thuis toepassen.

Dat beetje extra bewustzijn maakt voor Elske het verschil: mensen checken eerst bij haar of iets klopt, en ze is oprecht blij als ze dat doen. De sfeer rond security awareness is daarmee verschoven van iets dat medewerkers moesten afvinken naar iets dat gewoon bij het dagelijkse werk hoort.

Security awareness van boven naar beneden

Die verschuiving beperkt zich niet tot de werkvloer.

Ook de directeur bedrijfsvoering doet wekelijks mee, en inmiddels is ook het nieuwe college aangesloten op Guardey. Hoe belangrijk dat is, bleek tijdens een phishingcampagne, waarbij Gemeente Nunspeet zag dat mensen zonder Guardey-account opvallend slechter scoorden dan collega's die al aan het trainen waren.

Elske gebruikte dat intern om een simpele boodschap kracht bij te zetten: iedereen moet meedoen, ook college en directie, want ieder van ons kan de zwakke schakel zijn, en hoe meer je oefent, hoe kleiner de kans dat je ergens intrapt.

Juist die betrokkenheid vanuit het management heeft ervoor gezorgd dat security awareness een verantwoordelijkheid van de hele organisatie is geworden, in plaats van alleen een project van de CISO.

 

"Voordat we met Guardey begonnen, hebben we een phishingtest gedaan en klikte veertig procent van onze medewerkers op de link. Na één seizoen met wekelijkse Guardey-uitdagingen hebben we dezelfde test nog eens gedaan en klikte maar twintig procent erop. Dat is een halvering in drie maanden tijd. Toen wist ik dat deze aanpak echt werkt, en niet alleen op papier."
Elske van der Horst CISO bij de gemeente Nunspeet

Voortbouwen op wat werkt

Gemeente Nunspeet gebruikt de inzichten uit Guardey inmiddels om de bredere aanpak nog gerichter te maken.

Bij phishingsimulaties kan het securityteam bijvoorbeeld specifieke templates inzetten voor bepaalde groepen, en de resultaten gebruiken om te zien waar extra aandacht nodig is, zodat teams die met een bepaald onderwerp worstelen gerichter kunnen worden bijgeschoold.

Daarnaast blijft Elske de wekelijkse Guardey-uitdagingen combineren met teamsessies en gerichte trainingen voor specifieke rollen, met als doel niet simpelweg training af te vinken, maar kennis actueel te houden en te blijven oefenen met situaties die medewerkers in hun werk kunnen tegenkomen.

Haar advies aan andere organisaties die met een security-awarenessprogramma beginnen, komt rechtstreeks uit wat bij Gemeente Nunspeet werkte: behandel implementatie niet als bijzaak, kies een prikkel waar mensen echt voor willen gaan, en betrek het management vanaf het begin zodat awareness niet "het project van de CISO" wordt.

Zet daarnaast ambassadeurs in uit de hele organisatie, want zij kunnen hun eigen ervaring delen met collega's, en dat werkt volgens Elske beter dan wanneer het verhaal van de CISO zelf komt.

Als beveiliging een gespreksonderwerp wordt bij de koffieautomaat

Misschien is het duidelijkste teken van vooruitgang wel niet terug te vinden in een dashboard, maar bij de koffieautomaat.

Medewerkers vergelijken er scores, praten over vragen die ze fout hadden en herinneren elkaar eraan hun wekelijkse uitdaging af te ronden. Security awareness is zo iets geworden waar collega's onderling over praten, in plaats van iets dat Elske voortdurend moet blijven pushen:

Tegenwoordig gaat het gesprek bij het koffiezetapparaat eerder over of je de Guardey-uitdaging al hebt voltooid, of wat je van die ene lastige vraag vond.

En dat is precies waar Elske wil dat beveiligingsbewustzijn staat: als onderdeel van de gesprekken, als onderdeel van de werkdag en iets waar de hele organisatie samen verantwoordelijkheid voor neemt.

"De grootste verandering zit niet in een dashboard, maar aan mijn bureau. Vóór Guardey vroeg niemand me ooit of een e-mail er legitiem uitzag. Mensen wisten niet eens het verschil tussen spam en een echt beveiligingsincident. Nu komen collega’s even langs of bellen ze even om het te checken voordat ze klikken, en ze praten met elkaar over wat ze hebben geleerd, soms zelfs over hoe het hen thuis ook helpt."
Elske van der Horst CISO bij de gemeente Nunspeet

Benieuwd hoe een deelname van 86% er bij jouw organisatie uit zou kunnen zien? Boek een demo en we laten het je zien, of start een gratis proefperiode en ontdek het zelf.

KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo