Direct naar de inhoud
Beveiligingsnieuws

Phishing-simulaties: verder kijken dan de klik

phishing-simulaties verder kijken

Veel organisaties gebruiken phishing-simulaties om medewerkers te trainen. De praktijk blijkt weerbarstig: sturen op één getal—meestal de klikratio—kan een vertekend beeld geven. Uit grootschalige testresultaten van Pistachio volgt een duidelijk signaal: je moet phishing-simulaties verder kijken dan alleen “wel of niet klikken”. Pas als je ook kijkt naar wat mensen doen ná de klik, wordt het risico echt zichtbaar.

Tussen 1 juni 2025 en 31 mei 2026 zette Pistachio 2,47 miljoen gesimuleerde phishingberichten in bij meer dan 123.000 medewerkers binnen ruim 1.200 organisaties. De analyse richtte zich niet alleen op klikken, maar ook op gedrag zoals het lekken van inloggegevens en het melden van verdachte berichten. Dat levert waardevolle inzichten op voor iedereen die phishingbewustzijn wil verbeteren—van IT tot securityteams en HR.

Waarom de klikratio alleen niet genoeg is

Het eerste probleem met veel traditionele awareness-programma’s is simpel: een klik is geen eindpunt, maar een stap in een keten. Een medewerker die op een link klikt kan daarna bijvoorbeeld stoppen, twijfelen of het incident melden. Een klik zonder verdere handeling zegt dus nog weinig over echte weerbaarheid.

In de Pistachio-resultaten is dat precies het spanningsveld zichtbaar. Hoewel het rapport vooral laat zien dat verbeteringen meer omvatten dan klikken, blijkt ook dat “laag klikkend” niet automatisch “veilig” betekent. Er blijven altijd mensen over die na een succesvolle simulatie wél inloggegevens lekken. Daarmee is de klikratio hooguit een indicatie, niet het bewijs.

Het onderzoek formuleert de kernboodschap als volgt: bekijk de gedragsketen—klik, lek en melding—en beoordeel hoe dat over tijd verandert. Daarmee meet je of training daadwerkelijk leidt tot betere beslissingen, in plaats van alleen minder klikken.

Wat de data leert over echte risico’s

De schaal van het onderzoek maakt de bevindingen bruikbaar. Niet elke organisatie heeft miljoenen testberichten tot zijn beschikking, maar de verdeling van gedrag is herkenbaar voor teams die phishingaanvallen willen simuleren en evalueren.

Click vs. leak: er blijft altijd een “lek”-groep bestaan

Een opvallende observatie is dat meer gebruikers rapporteren dan dat ze klikken in hun eerste simulatie—maar dat er toch een kleine groep is die alsnog inloggegevens lekt. In het rapport wordt genoemd dat 1,57% van de betrokkenen na een eerste simulatiegegevens alsnog lekt. Omgerekend zou dat bij een organisatie met 500 medewerkers betekenen dat er ongeveer 8 personen zijn die hun inloggegevens afgeven in dit type test.

Technische teams zijn niet per definitie laag risico

Een andere hardnekkige aanname is dat technische medewerkers automatisch minder kwetsbaar zijn. Pistachio laat het tegendeel zien: in hun programma klikten medewerkers binnen tech development en IT aantoonbaar vaak op phishingcontent. Rond de 30,27% van tech development gebruikers en 28,53% van IT-gebruikers klikten minimaal één keer.

Daarbij verschilde het resultaat ook sterk tussen teams. De klikpercentages liepen volgens het rapport uiteen van ongeveer 26,35% bij Design tot ruim 41,31% in Construction. Dat betekent dat “afdeling” invloed kan hebben, en dat één algemene campagne niet voor iedereen hetzelfde effect heeft.

Verschillende teams, verschillende phishing-risicoprofielen

Een belangrijk inzicht uit het onderzoek is dat organisaties geen uniform phishing-risicoprofiel hebben. Door de verschillen in klik- en lekpercentages tussen functies, teams en groepen ontstaat het beeld dat elk team een eigen dynamiek kent.

Het rapport noemt bijvoorbeeld dat het aandeel medewerkers dat minstens één keer klikt varieert—van 26% bij Design tot 41% bij Construction. Dit soort bandbreedtes verklaart waarom sommige securityteams met dezelfde simulaties uiteenlopende resultaten zien. Een programma kan “goed genoeg” lijken op groepsniveau, terwijl het op teamniveau nog steeds gaten laat liggen.

Het praktische gevolg: behandel phishingbewustzijn niet als één uniforme training, maar als een reeks interventies die je afstemt op rollen en eerder gedrag.

Hoe AI phishing-simulaties inzet (en waarom dat uitmaakt)

Pistachio verstuurde de gesimuleerde phishingberichten via een door AI aangedreven trainingsplatform. De campagnes liepen via kanalen zoals e-mail en Teams.

Wat dit interessant maakt, is dat de content en moeilijkheidsgraad volgens het rapport werden afgestemd op de rol van de ontvanger binnen de organisatie en op hun eerdere reacties op simulaties. Met andere woorden: de training was niet volledig statisch.

Het onderliggende idee is dat AI kan helpen om phishingtests realistischer en relevanter te maken. In het rapport wordt zelfs aangehaald dat handmatig opzetten en afstemmen van dit proces vermoedelijk veel langer zou duren. Of je nu met een externe partij werkt of intern simuleert: de boodschap blijft hetzelfde—relevantie en variatie verhogen de waarde van je testprogramma.

Meet klik, lek en melding samen over de tijd

Als je phishing-simulaties verder kijken wilt door te voeren, moet je ook je rapportage anders inrichten. De kern is dat je niet alleen het aantal klikken bijhoudt, maar vooral onderzoekt hoe de gedragingen zich ontwikkelen in samenhang.

Pistachio rapporteert dat gebruikers aan het einde van het 12-maandsprogramma verdachte e-mails bijna twee keer zo vaak meldden als dat ze klikt. Dat wijst op een vorm van groeiende waakzaamheid: mensen herkennen aanvallen beter en kiezen eerder voor melden dan voor doorgaan.

Tegelijk laat het rapport zien dat een programma niet “na één ronde” klaar is. Tijdens de eerste zes maanden stijgen klik- en lekpercentages voordat ze later dalen. Dit patroon is voor organisaties die alleen korte pilots doen extra belangrijk: als je te vroeg stopt, meet je mogelijk nog de opstartfase en niet het uiteindelijke effect.

Een praktische meetopzet voor je eigen programma

  • Definieer gedragingen als aparte metrics: klik, lek en melding.
  • Rapporteer per cohort: functies, teams of rollen, niet alleen totaal.
  • Volg gedrag in de tijd: kijk naar trends over maanden, niet alleen naar één verzendmoment.
  • Gebruik de keten: beoordeel verbetering door het samenspel van de drie gedragingen.

Test-effecten en evaluatievalkuilen

Onderzoeksresultaten van grootschalige simulaties laten ook zien dat awareness-programma’s beïnvloed kunnen worden door test-effecten. De stijging van klik en lek in de eerste helft van het traject is zo’n aanwijzing. Het betekent niet dat training faalt, maar wel dat je evaluatieperiode lang genoeg moet zijn.

Daarnaast wijst het rapport erop dat de analyse geografische uitsplitsing miste. Het onderzoek is multi-nationaal in opzet, maar zonder harde vergelijking tussen regio’s. Voor securityteams is dat relevant: je kunt wel leren van verschillen in sectoren en teams, maar je kunt niet zomaar concluderen dat sommige landen of regio’s per definitie beter of slechter presteren op phishinggevoeligheid.

Voor organisaties betekent dit: beperk je conclusies tot de categorieën waarvoor je data echt sterk genoeg is.

Wat je morgen kunt doen

Wil je jouw phishing awareness verbeteren met de inzichten uit dit onderzoek? Begin dan met aanpassingen die direct impact hebben op je stuurinformatie en je aanpak.

  • Herzie je KPI’s: verplaats focus van alleen “klikpercentage” naar een gedragsmix van klik, lek en melding.
  • Segmentatie is geen luxe: differentieer rollen en teams zodat je ziet waar de grootste risico’s zitten.
  • Plan langer dan één campagne: reken op een traject van maanden, zodat trends zichtbaar worden.
  • Maak feedback cyclisch: gebruik de uitkomsten om simulaties en coaching steeds bij te sturen.

Door op deze manier phishing-simulaties verder kijken, voorkom je dat je alleen tijd en energie investeert in het verlagen van kliks—terwijl het echte doel, namelijk minder inloglekken en meer tijdige melding, buiten beeld blijft.

Conclusie: echte weerbaarheid is gedrag na de klik

De resultaten van Pistachio laten overtuigend zien dat phishingbewustzijn niet te vangen is in één simpele metric. Een lage klikratio kan een vals gevoel van veiligheid geven, terwijl inloglekken en gebrek aan meldgedrag de echte risico’s blijven vertegenwoordigen.

Wie phishing gesimuleerd wil gebruiken om de organisatie te versterken, doet er goed aan om klik-, lek- en meldgedrag samen te analyseren en die trend over een langere periode te volgen. Zo bouw je aan alertheid die verder gaat dan het moment van klikken—en die helpt om aanvallen vroegtijdig te stoppen.

Wil je meer lezen over phishing-gerelateerde aanvalspatronen en incidenten? Bekijk bijvoorbeeld hoe AI-gestuurde aanvallen in de praktijk teams kunnen beïnvloeden via deze context: AI-gebruik voor het opnieuw bouwen van malware en verdiep je daarnaast in de bredere risico’s rond AI en phishing met AI maakt aanvallen schaalbaar: Google waarschuwt.

Bron: https://www.securityweek.com/phishing-research-challenges-conventional-security-awareness-testing/