🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Start je gratis proefperiode
Terug naar het Resource Center

CISO-gids: Hoe creëer je een security awareness cultuur

De meeste security programma's richten zich op technologie en processen. Voor de meeste CISO's is dat het makkelijke deel. Daarvoor zijn ze getraind.

Het moeilijkste deel, het deel dat zelfs de best opgezette security strategieën ondermijnt, zijn mensen.

Mensen negeren password managers. Mensen klikken op phishing links. Mensen laten laptops achter in taxi's. En als je een CISO bent, weet je al: geen enkele hoeveelheid tooling kan een cultuur repareren die security niet serieus neemt.

Deze gids gaat over dat moeilijkere deel. Het gaat over het opbouwen van een echte security awareness cultuur. Niet eentje die een vinkje zet, maar eentje die daadwerkelijk gedrag verandert.

Wat is een security awareness cultuur?

Cultuur is geen missie statement, beleidsdocument of jaarlijkse training. Het is de som van wat mensen geloven en hoe ze zich gedragen, vooral wanneer niemand kijkt.

In een bedrijf met een sterke security awareness cultuur:

  • Medewerkers weten welke threats belangrijk zijn.
  • Ze begrijpen wat er van ze verwacht wordt.
  • Ze handelen op basis van die kennis zonder dat het ze verteld hoeft te worden.

Waarom is dit relevant? Omdat bijna elke breach — 95%, om precies te zijn — te wijten is aan menselijke fouten. Op de verkeerde link klikken. Het verkeerde wachtwoord hergebruiken. Het verkeerde bestand downloaden via de verkeerde Wi-Fi.

En hoe meer verspreid je personeelsbestand is, hoe hoger de risico's. Je kunt niet alles afdwingen. Je hebt mensen nodig die erom geven.

Een security awareness cultuur zet passief risico om in proactieve verdediging. Maar dit gebeurt niet vanzelf. Het vraagt om een doordachte aanpak.

Zo bouw je het op.

1. Begin aan de top (of stop voordat je begint)

Security cultuur begint waar bedrijfscultuur begint: bij leiderschap.

Als je CEO niet over security praat, doet niemand anders het ook. Als leidinggevenden training overslaan, doet iedereen dat ook. En als je directie security ziet als een kostenpost, raad eens hoe ze jouw initiatieven zullen zien?

Daarom is je eerste taak geen security awareness training. Het is interne buy-in.

Gebruik een eenvoudig dashboard dat laat zien hoe de awareness verbetert — of waar het ontbreekt. Rapporteer consistent over het aantal gemelde cyberrisico's, training participatie en welke onderwerpen de meeste aandacht vereisen. Het doel is om security culture een bedrijfsprioriteit te maken, geen zijproject.

Zodra het leiderschap op één lijn zit, ga je een niveau lager. Afdelingshoofden en teamleiders zijn je versterkers. Geef ze inzicht in de prestaties van hun team. Vraag om feedback en maak ze mede-eigenaar van de resultaten.

Tip: Als je tientallen stakeholders beheert, gebruik dan een eenvoudige tracker of stakeholder map. Verlies de rode draad niet.

2. Definieer je merk voordat anderen dat doen

Elk security programma heeft een reputatie — of je die nu gevormd hebt of niet.

Sommige worden gezien als blockers. Andere als bondgenoten. Als je wilt dat je organisatie zich inzet, definieer dan hoe je je presenteert.

Creëer een security brand statement. Dit is geen slogan — het is een interne gids die antwoord geeft op echte vragen:

  • Wie bellen we als iets niet pluis is?
  • Hoe zal security reageren?
  • Welk gedrag belonen we?

Leef het dan, in plaats van het alleen maar te verkondigen. Zoals CISO Jadee Hanson zegt: “Communiceer het niet — vier het.” Wanneer iemand een phishingpoging meldt, noem dan hun naam in Slack. Wanneer een team hoge training scores behaalt, benoem ze dan in de all-hands. Social proof > beleidsdocument.

Cultuur is besmettelijk als het zichtbaar is.

3. Train wekelijks (of train helemaal niet)

De meeste bedrijven organiseren security training één of twee keer per jaar. Meestal om een compliance vinkje te zetten, niet omdat ze echt een tastbare gedragsverandering verwachten van hun medewerkers.

Echte gedragsverandering vraagt om herhaling. Onderzoek toont aan dat 90% van wat mensen leren in een eenmalige sessie binnen 24 uur vergeten is, laat staan in 4 weken. Je moet awareness behandelen als een spier — iets dat je in de loop van de tijd opbouwt.

De beste programma's zijn kort, frequent en gericht op real-world scenario's:

  • Phishing & smishing
  • Veilig werken op afstand
  • CEO-fraude
  • Software-updates
  • Ransomware hygiene

Vertrouw niet op interne experts om dit handmatig te leveren. Lesgeven is een vak apart — en de meeste security teams hebben geen tijd of ervaring om boeiende leertrajecten te ontwikkelen.

Gebruik een oplossing die is gebouwd voor gedragsverandering. Guardey levert bijvoorbeeld wekelijkse gamified challenges van 3 minuten, ontworpen door security experts en onderwijsspecialisten. Het is laagdrempelig, consistent en meetbaar.

4. Blijf communiceren (en communiceer dan nog eens)

Security is alleen top of mind als je het daar actief houdt.

Net zoals een sterke bedrijfscultuur vraagt om het steeds herhalen van dezelfde waarden, heeft een sterke securitycultuur doorlopende, zichtbare communicatie nodig.

Dat betekent:

  • Deel updates en successen in openbare kanalen
  • Uitlichten van teamprestaties in training dashboards
  • Vier snelle incidentrapportage
  • Beantwoord vragen openbaar, niet alleen in DM's

Voorbeeld: “Peter zag deze week een verdachte e-mail en rapporteerde deze voordat iemand erop klikte. Dat soort alertheid beschermt ons allemaal. 🙌”

Bij Royal Koopmans reikten ze zelfs een trofee uit aan de afdeling die bovenaan het leaderboard van hun Security Awareness Training platform eindigde.

Als mensen zien dat gedrag wordt erkend, nemen ze het over.

Ook: Zorg dat je security team makkelijk te bereiken is. Als iemand twijfelt of iets gemeld moet worden, kan die aarzeling je duur komen te staan.

5. Meet wat belangrijk is (en wat niet in rapporten verschijnt)

De meeste CISO's volgen participatiepercentages, quizscores of phishing simulatie click-throughs.

Die zijn nuttig — maar het zijn lagging indicators.

De meer veelzeggende signalen zijn vaak moeilijker te volgen:

  • Melden medewerkers na verloop van tijd meer incidenten?
  • Signaleren teams potentiële risico's voordat ze escaleren?
  • Zie je organische gesprekken over security buiten je afdeling?

Dat is het verschil tussen compliance en cultuur. Wanneer je mensen elkaar verantwoordelijk beginnen te houden — wanneer ze vragen beginnen te stellen voordat ze nieuwe tools uitrollen — dan heb je de ontsnappingssnelheid bereikt.

Wil je dat inzicht versnellen? Voer regelmatig pulse surveys uit. Stel open vragen. Gebruik wat je leert om je training en communicatie te verfijnen.

Sluit de cirkel. Laat zien hoe feedback van medewerkers je strategie heeft gevormd.

Cultuur is de echte firewall

De meeste bedrijven behandelen securitycultuur nog steeds als een nevenproject. Maar de waarheid is: het is je enige duurzame verdediging.

Software evolueert. Bedreigingen evolueren. Maar als je een cultuur bouwt waarin elke medewerker verantwoordelijkheid neemt, zullen je kansen om risico's te beperken hoger zijn dan gemiddeld.

Je bereikt dat niet met een jaarlijkse training. Je bereikt het met consistentie, duidelijkheid en leiderschap dat het goede voorbeeld geeft.

Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo