Security awareness training voor medewerkers en bestuurders

Bij verreweg de meeste incidenten wordt ergens een mens misleid. Een security awareness training van Haxoris is daarom geen presentatie met veertig sheets, maar een sessie die gegeven wordt door ethische hackers die dezelfde aanvallen doordeweeks zelf uitvoeren. Wij laten de mails, de telefoontjes en de smoezen zien die in de praktijk werken, en de kenmerken waaraan uw team ze herkent. Voor bestuurders verzorgen wij een aparte sessie, afgestemd op de trainingsplicht uit de Cyberbeveiligingswet.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Waarom is het trainen van medewerkers uw beste investering?

Aanvallers forceren allang niet meer alleen de firewall. Het doelwit is de medewerker, want een goed geschreven mail komt door elk filter heen en belandt bij de persoon die beslist. Bij verreweg de meeste incidenten wordt ergens een mens misleid: een link die wordt aangeklikt, een wachtwoord dat wordt doorgegeven, een telefoontje dat klopt tot het te laat is. Regelmatige, praktische security awareness training is de maatregel die de kans op een geslaagde aanval het hardst omlaag brengt.

Tot 70% minder geslaagde aanvallen

Wij laten zien waaraan phishing, malware en social engineering te herkennen zijn. Daar strandt het merendeel van de aanvallen, nog voordat er een technische maatregel aan te pas komt.

De bestuurderstraining uit de Cyberbeveiligingswet

De Cyberbeveiligingswet verplicht bestuurders van entiteiten die onder de wet vallen om een cyberbeveiligingstraining te volgen (art. 24 lid 5). Voor de aanbieder van die training bestaat geen accreditatie, registratie of vergunning: het Cyberbeveiligingsbesluit stelt eisen aan de inhoud en aan het certificaat, en van de aanbieder vraagt het alleen dat die met naam op dat certificaat staat. Wij verzorgen die training en geven het certificaat af, en zeggen er meteen bij dat niemand hiervoor geaccrediteerd is, ook wij niet.

Aantoonbaar, niet alleen gevoeld

Artikel 32 lid 1 van de AVG vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Een training is zo'n organisatorische maatregel; een phishingsimulatie is de manier om te meten of die maatregel werkt. U houdt het programma, de deelnemerslijst, de toetsscores en de meldcijfers.

Een beveiligingscultuur die blijft hangen

Zodra iedereen weet wat er met een verdacht bericht moet gebeuren en bij wie het gemeld wordt, is beveiliging niet langer alleen de zorg van de IT-afdeling. Dat scheelt bovendien geld: een geslaagde aanval kost stilstand, herstel en vertrouwen, en preventie kost daar een fractie van.

Onze programma's: van basiskennis tot expertniveau

Geen twee organisaties zijn hetzelfde, dus verkopen wij geen kant-en-klare cursus. Onderwerpen en vorm stemmen wij af op de omvang van het team, het dagelijkse werk en de aanvallen die in uw sector daadwerkelijk voorkomen.

Cyberbeveiliging voor alle medewerkers

De basis van uw verdediging.

De basissessie over dagelijkse cyberhygiëne: wat een medewerker doet met e-mail, wachtwoorden en de werklaptop, en wat er gebeurt zodra iets niet klopt.

Onderwerpen: veilig werken met e-mail en wachtwoorden, phishing herkennen, omgaan met persoonsgegevens, veilig thuiswerken en de eerste stappen bij een incident.

Voor wie: alle medewerkers, van de administratie tot de directie. Voor bestuurders geven wij een aparte sessie, afgestemd op art. 24 lid 5 van de Cyberbeveiligingswet.

Phishing en social engineering

Praktijksessie over de aanval die het vaakst slaagt.

Interactieve workshop over de manier waarop aanvallers mensen bespelen. Desgewenst met een gecontroleerde phishingsimulatie: de campagne spreken wij vooraf af en voeren wij uit op schriftelijke opdracht. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.

Onderwerpen: phishing, spearphishing, vishing, smishing, CEO-fraude, echte casussen en de meldroute binnen uw organisatie.

Voor wie: finance, HR, sales en klantenservice, en bestuurders die dagelijks met betalingen en gevoelige gegevens te maken hebben.

Veilig ontwikkelen (OWASP Top 10)

Voor wie de beveiliging bouwt.

Technische sessie voor ontwikkelaars en DevOps-teams. Met live voorbeelden laten wij zien hoe een kwetsbare applicatie wordt overgenomen en op welke regel code wij tegengehouden hadden kunnen worden.

Onderwerpen: de fouten uit de OWASP Top 10, veilige codeerpraktijken, code review en het stellen van prioriteiten bij herstel.

Voor wie: ontwikkelaars, testers en DevOps-engineers.

Andere onderwerpen nodig? Vertel wat het team dagelijks doet, dan stellen wij een programma op maat samen.

Hoe verloopt een training bij Haxoris? Vier stappen

Wij werken systematisch en meten aan het eind wat de training heeft opgeleverd.

1

Analyse van behoefte en risico

Eerst brengen wij de omgeving in kaart: wat het team nu weet, welke aanvallen in uw sector voorkomen en welke verplichtingen op de organisatie rusten – van de zorgplicht uit de Cyberbeveiligingswet tot uw eigen interne beleid.

2

Programma op maat

Op basis van die analyse stellen wij het programma samen: live demonstratie, praktijkopdracht, toets en simulatie, in plaats van een uur aan sheets. Kant-en-klaar is hier niets.

3

Uitvoering van de sessies

De training wordt gegeven door onze ethische hackers – dezelfde mensen die doordeweeks pentests en social engineering uitvoeren, op schriftelijke opdracht en binnen een afgesproken scope. Wij werken online of op locatie, zoals het uw team het beste uitkomt.

4

Meting en rapport

Na afloop krijgt u een rapport: wat het team voor de sessie wist, wat het nu weet, waar de bevindingen nog zwak zijn en wat de volgende stap is. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.

Waarom een security awareness training door ethische hackers?

Een security awareness training is zo goed als de kennis van degene die hem geeft. Die kennis komt niet uit een sheet.

Trainers uit de praktijk

Onze trainers zijn geen theoretici. Het zijn gecertificeerde ethische hackers (OSCP, OSWE, CISSP) die elke week echte kwetsbaarheden vinden bij klanten en er een pentestrapport over schrijven. De voorbeelden in de sessie komen daarvandaan.

Oefenen, geen college

Vergeet passief luisteren. Wij werken met live demonstraties: deelnemers zien met eigen ogen hoe snel een zwak wachtwoord valt en hoe een phishingcampagne er van binnenuit uitziet. Wat iemand zelf probeert, blijft hangen.

Inhoud per sector

Bank, webwinkel of gemeente: wij kiezen de scenario's waar het team daadwerkelijk mee te maken krijgt en sluiten aan op uw eigen meld- en escalatieprocedure.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen over security awareness training

01 Voor wie is de training bedoeld?

Security awareness training past bij een team van vijf en bij een organisatie van vijfhonderd. Bestuurders, klantenservice en ontwikkelaars krijgen een eigen programma, omdat de aanvallen op die groepen verschillen. Voor onderwijsinstellingen en gemeenten maken wij een aparte module.

02 Mag Haxoris de bestuurderstraining uit de Cyberbeveiligingswet geven?

Ja. De Cyberbeveiligingswet verplicht in art. 24 lid 5 de bestuurders van entiteiten die onder de wet vallen om een cyberbeveiligingstraining te volgen. Voor de aanbieder van die training bestaat geen accreditatie, registratie, vergunning of goedkeuring: het Cyberbeveiligingsbesluit stelt eisen aan de inhoud (art. 21) en aan het certificaat (art. 22), en van de aanbieder vraagt het alleen dat die met naam op het certificaat staat.

Art. 24 lid 6 maakt het mogelijk om later regels te stellen over de duur en het niveau van de training. Die regels zijn er op dit moment niet. Wij zeggen dus niet dat wij geaccrediteerd zijn – niemand is dat – maar wel dat wij de training verzorgen en het certificaat afgeven met de gegevens die het Cyberbeveiligingsbesluit voorschrijft.

03 Wat zegt de wet precies over training en over testen?

De Cyberbeveiligingswet vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan. Bewustwording en training horen bij die maatregelen; een pentest (penetratietest) schrijft de wet niet voor, ook al is het in de praktijk de gebruikelijke manier om aan te tonen dat maatregelen werken.

De AVG is op dit punt concreter. Artikel 32 lid 1 vraagt, waar passend, om 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid van de technische en organisatorische maatregelen ter beveiliging van de verwerking'. Een training is zo'n organisatorische maatregel, en een phishingsimulatie is de manier om te meten of die maatregel werkt.

Werkt u in de financiële sector, kijk dan niet naar de Cyberbeveiligingswet: art. 7 daarvan zondert de entiteiten uit die onder Verordening (EU) 2022/2554 (DORA) vallen. Voor die entiteiten is DORA het kader. Zie ook onze pagina over NIS2 en pentesten.

04 Hoe wordt gemeten of de training werkt?

Met een toets vooraf en achteraf, met de cijfers uit de phishingsimulatie en met wat deelnemers zelf melden. Het belangrijkste getal is niet het toetscijfer maar het meldpercentage: hoeveel mensen een verdacht bericht melden en hoe snel zij dat doen. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.

05 Wat kost een security awareness training?

De prijs hangt af van het aantal deelnemers, de onderwerpen, de vorm (online of op locatie) en of er een phishingsimulatie bij hoort. Wij publiceren geen tarievenlijst, want een sessie van twee uur voor één team en een jaarprogramma voor meerdere afdelingen zijn verschillende opdrachten. Na een kort gesprek krijgt u een schriftelijk voorstel met een vaste prijs en een vastgelegde scope; daar zit u niet aan vast.

06 Waar en in welke taal wordt de training gegeven?

Haxoris is een Slowaakse onderneming en heeft geen vestiging in Nederland. Wij geven de sessies doorgaans online en komen in overleg op locatie. Werktaal, lesmateriaal en de vorm van het certificaat spreken wij vooraf af, voordat het werk begint.

Wacht niet op het eerste incident

In een kort gesprek bepalen wij het aantal deelnemers, de onderwerpen en de vorm. Daarna krijgt u een voorstel met een concreet programma, een vastgelegde scope en een vaste prijs.

Vraag een gratis adviesgesprek aan