Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

Zo verloopt een gesimuleerde aanval bij Haxoris

Het proces is transparant en vooraf vastgelegd: scope, scenario’s, tijdvenster, de gegevens die wij verwerken en de manier waarop wij rapporteren.

1

Afstemming en scenario’s

Samen bepalen wij het doel, de scope en de scenario’s die passen bij uw sector. Wij werken uitsluitend op basis van schriftelijke toestemming van de opdrachtgever en leggen vooraf vast welke gegevens wij verwerken en hoe lang wij ze bewaren. Wij adviseren de opzet vooraf te bespreken met uw ondernemingsraad en uw functionaris gegevensbescherming.

2

Uitvoering van de campagne

Op het afgesproken moment start de simulatie – phishing, vishing of smishing. Wij registreren alleen wat nodig is om de maatregelen te beoordelen, en niet meer dan dat.

3

Analyse en rapport

Na afloop ontvangt u het rapport. Geen ranglijst van medewerkers, maar geaggregeerde cijfers per afdeling of rol, de gebruikte scenario’s, de meldsnelheid en het punt waarop de procedure het begaf.

4

Aanbevelingen en gerichte training

Het rapport bevat concrete aanbevelingen voor techniek en proces, geordend op risico. Op basis van de bevindingen verzorgen wij gerichte security awareness training die het gedrag daadwerkelijk verandert.

Wat het rapport uw organisatie oplevert

U krijgt geaggregeerde cijfers per afdeling of rol: hoe vaak er is geklikt, hoe vaak gegevens zijn ingevoerd en – de belangrijkste indicator – hoe snel en hoe vaak er is gemeld. Daarnaast de gebruikte scenario’s, het punt waarop de procedure het begaf en concrete aanbevelingen voor techniek, proces en training. Individuele medewerkers worden niet beoordeeld of geïdentificeerd: het rapport gaat over de maatregelen, niet over personen. Zo weet u waar een gerichte maatregel het risico op een echte aanval het meest verlaagt.

Resultaten van een phishingcampagne

Versterk uw sterkste verdediging: security awareness training

Een getrainde organisatie is de effectiefste verdediging tegen social engineering. Onze security awareness training is geen presentatie over wat phishing is, maar een werksessie die op de bevindingen uit uw eigen simulatie is gebouwd.

Wat uw mensen leren:

Het resultaat is niet alleen kennis, maar het vertrouwen om een verdacht bericht te melden voordat het schade aanricht – en een meldroute die dat ook aankan.

  • Hoe u phishing herkent in de praktijk, inclusief de signalen die op een telefoonscherm wegvallen.
  • Hoe u reageert en waar u een verdacht bericht meldt – en binnen welke termijn.
  • Waarom melden belangrijker is dan niet klikken: elke melding waarschuwt de rest van de organisatie.
  • Welke psychologische technieken aanvallers gebruiken, en waarom die ook bij oplettende mensen werken.

Klantervaringen

Wat klanten over ons zeggen

Veelgestelde vragen

01 Hoe lang duurt een gesimuleerde campagne?

De actieve fase duurt meestal 1 tot 3 dagen. Het hele traject – voorbereiding, uitvoering en rapportage – kost ongeveer 1 tot 2 weken, afhankelijk van het aantal scenario’s en de omvang van de scope.

02 Worden individuele medewerkers beoordeeld of gerapporteerd?

Nee. Wij testen organisatorische maatregelen, procedures en awareness – geen personen. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd. U ontvangt geen namen en geen ranglijst. Dat is ook wat de AVG en een ondernemingsraad van een goed opgezette simulatie verwachten, en het is wat een simulatie bruikbaar maakt: een medewerker die durft te melden is meer waard dan een medewerker die bang is om fouten te maken.

03 Hoe vaak moeten wij dit herhalen?

Twee tot vier keer per jaar houdt de alertheid op peil, omdat aanvallers hun tactiek blijven aanpassen. De AVG noemt in artikel 32 lid 1 sub d “een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid” van de beveiligingsmaatregelen – waar passend. Een terugkerende simulatie is de eenvoudigste manier om dat aantoonbaar te maken. De Cyberbeveiligingswet schrijft geen simulatie voor: die vraagt om een risicoanalyse en om passende en evenredige maatregelen.

04 Waarom zijn een mailfilter en antivirus niet genoeg?

Technische maatregelen vangen veel af, maar niet het bericht dat er legitiem uitziet, geen bijlage bevat en van een net geregistreerd domein komt – en een telefoongesprek passeert het filter helemaal. Social engineering gaat om de techniek heen en richt zich op de mens. Alleen testen en trainen dicht dat gat. De technische kant dekt een pentest, ook wel penetratietest genoemd; een red teaming-traject combineert de techniek en de mens in één scenario.

Test de menselijke factor voordat een aanvaller dat doet – vraag vandaag een gratis adviesgesprek aan

Gratis adviesgesprek