Gratis security-awarenesstraining in het Nederlands: een praktisch startprogramma

Start gratis security-awarenesstraining in het Nederlands met betrouwbare bronnen, oefeningen en een vierwekenplan. Bekijk ook de grenzen van gratis beheer.

Redactie van CyberPlay · Gepubliceerd op · Bijgewerkt op · 10 min leestijd

Gids en oefeningen in het Nederlands

Scène uit het spel QR Hunt.

Afbeelding vergroten

Uit de CyberPlay-galerij van QR Hunt. Illustratieve spelscène; zichtbare interfacetekst is in het Engels.

Een gratis security-awarenesstraining kan medewerkers een waardevolle eerste kans bieden om te oefenen met veiligere keuzes. Begin met een heldere uitleg, voeg een realistische situatie toe en verbind de gewenste reactie direct met de eigen werkomgeving. Een kleine organisatie kan deze stappen al doorlopen met openbare leermiddelen, een teamoverleg en een vast aanspreekpunt voor beveiligingsmeldingen. Een kostbaar pakket met kant-en-klare modules aanschaffen is geen vereiste om te kunnen beginnen.

De grootste uitdaging zit meestal in het samenhangend organiseren. Iemand moet relevant materiaal selecteren, werktijd inroosteren, de interne procedures toelichten en nagaan wat mensen er naderhand van opsteken. Deze handleiding biedt een startprogramma van vier weken en maakt een helder onderscheid tussen echt gratis leermiddelen enerzijds en accountfuncties of betaald beheer anderzijds. De beschikbaarheid van de bronnen is gecontroleerd op 13 september 2026; controleer altijd de pagina van de aanbieder voordat u een leermiddel binnen een nieuwe groep uitrolt.

Wat je meeneemt

  • Start met melden, accountbeveiliging en één realistisch berichtscenario.
  • Gratis lesstof vraagt alsnog om een eigenaar, werktijd en interne werkinstructies.
  • Oefen een concrete keuze en bespreek de reden; alleen aanwezig zijn bewijst nog geen leerresultaat.
  • Gebruik het overzicht om gratis leertoegang te scheiden van zakelijke beheerfuncties.

1. Bepaal wat medewerkers concreet moeten kunnen

Formuleer een helder leerdoel voordat u een cursus kiest: bij een onverwacht inlogverzoek benadert de medewerker de dienst zelfstandig en meldt het bericht via de goedgekeurde meldprocedure. Dit is observeerbaar en direct nuttig. Een abstract doel als 'het cyberbewustzijn verhogen' geeft een oefenleider daarentegen weinig houvast over de lesstof of het beoordelen van vooruitgang.

Kies twee of drie duidelijke doelen voor de eerste maand. Vraag de helpdesk welke vragen telkens terugkeren, informeer bij de financiële administratie hoe wijzigingen van leveranciersgegevens worden geverifieerd en vraag een nieuwe collega waar een verdacht bericht gemeld moet worden. Beschouw een onduidelijke meldprocedure als een knelpunt dat vóór de training moet worden opgelost. NIST SP 800-50 Rev. 1 beschrijft leren als een doorlopend programma met regelmatige evaluatie en verbetering.

Find the Fake Login-gameplay: bestuderen van een inlogpagina.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Inspecteer het registreerbare domein

    Lees het registreerbare hoofddomein zorgvuldig; bekende woorden elders in een adres tonen niet aan wie de eigenaar is.

  2. Gebruik uw bekende portal

    Ga naar de dienst via een bekende portal en let op de context van uw goedgekeurde wachtwoordmanager.

Find the Fake Login-gameplay: bestuderen van een inlogpagina.

Bronnen bij dit onderdeel: Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1

2. Kies leermiddelen met duidelijke gebruiksvoorwaarden

Deze bronnen dienen verschillende doelen. Het lespakket van het Britse NCSC biedt een gestructureerde introductie; het factsheet van CISA dient als beknopt naslagwerk; CyberPlay zorgt voor interactieve oefening. Combineer ze rond één centraal doel in plaats van te verwachten dat medewerkers alles doorlopen. De tabel toont het gepubliceerde toegangsmodel, geen garantie dat elke denkbare functie is inbegrepen.

Het NCSC biedt Top Tips for Staff gratis aan, zonder inlogplicht en geschikt voor integratie in een eigen leerplatform. Raadpleeg de integratie-instructies als u afrondingen wilt kunnen registreren. Een downloadbaar pakket bevat immers niet het platform waarop het moet draaien.

2. Kies leermiddelen met duidelijke gebruiksvoorwaarden
BronGeschikt voorToegang en beperkingen
NCSC Top Tips for StaffEen niet-technische introductie met een korte kennistoetsGratis online zonder inloggen; downloadbare SCORM-opties voor het eigen LMS.
CISA Four Easy Ways factsheetEen beknopt overzicht over phishing, wachtwoorden, MFA en updatesOpenbare PDF; puur naslagmateriaal, zonder beheer van toewijzingen.
CyberPlay-gamesKeuzes maken en de gevolgen bespreken in een praktijkscenarioLosse games zijn gratis te spelen zonder account; een account bewaart persoonlijke voortgang. Beheerfuncties hangen af van het abonnement.
De oefeningen in deze gidsEen geleide nabespreking gekoppeld aan uw eigen werkwijzeGeen aankoop nodig; uw team zorgt zelf voor een oefenleider en meldinstructies.

Bronnen bij dit onderdeel: Belangrijkste tips voor medewerkers: de organisatie online veilig houden · Vier eenvoudige manieren om online veilig te blijven

3. Doorloop een starttraject van vier weken

Plan wekelijks een kort, vast moment in onder werktijd. De onderstaande tijdsindicaties zijn bedoeld als richtlijn voor de planning, niet als wetenschappelijk bewezen ideale tijdsduur. Trek meer tijd uit wanneer een deelnemer daarom vraagt of wanneer het gesprek een onduidelijk proces aan het licht brengt. Herhaal voor ploegendiensten dezelfde activiteit per dienst en stel een schriftelijke variant beschikbaar.

3. Doorloop een starttraject van vier weken
WeekTe oefenen handelingActiviteitVast te leggen bewijs
1: MeldenDe juiste meldprocedure kiezenToon een fictief verdacht bericht; laat iedereen de meldknop of de juiste contactgegevens opzoeken.Aanwezigheid, de afgesproken werkwijze en openstaande toegangsproblemen.
2: AccountsEen onverwacht inlogverzoek afwijzenLees de officiële richtlijn en bespreek een MFA-verzoek dat binnenkomt terwijl niemand probeert in te loggen.Een voorbeeldreactie en de juiste escalatieroute.
3: BerichtenEen ongebruikelijk verzoek onafhankelijk verifiërenSpeel een relevant phishingscenario en leg uit welke aanwijzingen actie rechtvaardigen.Het gebruikte scenario en twee observaties uit de nabespreking.
4: HerhalenDezelfde controle toepassen in een andere contextVervang de e-mail door een zakelijk chatbericht met het verzoek een document te delen.De eerste reacties op het nieuwe scenario en één concrete verbeteractie.
Password Builder-gameplay: samenstellen en evalueren van een wachtwoord.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vermijd voorspelbare hergebruikte inloggegevens

    Vermijd voorspelbare keuzes en hergebruikte gegevens; volg de richtlijnen van uw organisatie bij het maken van een werkaccountwachtwoord.

  2. Lees de sterkte-indicator

    De meter is illustratief; gebruik een goedgekeurde wachtwoordmanager wanneer u echte inloggegevens voor uw werk aanmaakt.

Password Builder-gameplay: samenstellen en evalueren van een wachtwoord.

4. Bereid de eerste sessie voor vóór u collega's uitnodigt

Open het gekozen leermiddel op een apparaat dat medewerkers dagelijks gebruiken. Controleer of het werkt binnen het bedrijfsnetwerk, of het taalniveau aansluit en of instructies goed te volgen zijn zonder geluid. Vereist een game toetsenbordbediening, zorg dan voor een geschikte werkplek of een gelijkwaardig klassikaal scenario. Materiaal dat probleemloos draait op de laptop van de organisator kan op gedeelde werkplekken immers haperen.

Maak één slide of een beknopte instructiekaart met de interne meldprocedure, een reservecontactpersoon en de informatie die een melding moet bevatten. Gebruik uitsluitend fictieve voorbeelden in plaats van echte berichten van klanten. Benadruk dat de sessie bedoeld is om te oefenen en dat twijfel volkomen normaal is. Vraag deelnemers hun redenering toe te lichten voordat het juiste antwoord in beeld komt en vergelijk de antwoorden zonder individuele ranglijsten te tonen.

Kiezen: Kies officiële richtlijnen voor een actueel risico. Oefenen: Gebruik een gerichte oefening of toegankelijke game. Uitleggen: Bespreek samen de reden achter de veilige actie. Herhalen: Oefen opnieuw met een ander praktijkscenario.

Afbeelding vergroten

Origineel toelichtend diagram van CyberPlay: Gratis lesstof vraagt om selectie, begeleiding en nazorg.

5. Gebruik deze praktijkoefening: het urgente gedeelde bestand

Leg het scenario eerst individueel voor aan elke deelnemer voordat u het gezamenlijk bespreekt. Noteer de gekozen actie en vraag vervolgens welke gegevens nodig zijn om veilig verder te kunnen. De meest waardevolle discussie ontstaat vaak over de verificatiemethode: een medewerker herkent het afwijkende verzoek wel, maar belt vervolgens toch het telefoonnummer dat in het bericht zelf staat.

6. Maak van het antwoord bruikbare feedback

Goede feedback maakt zowel het risico als de juiste vervolgstap inzichtelijk. Alleen roepen "fout: dit is phishing" leert iemand hooguit een etiket herkennen. Zeggen dat "het verzoek afwijkt van de vaste opslaglocatie; open de goedgekeurde map en controleer bij de eigenaar voordat je gegevens verstuurt" biedt een concrete werkwijze die een medewerker kan herhalen. Benoem ook wanneer verdergaan wél veilig is, zoals na bevestiging door de systeemeigenaar via het reguliere kanaal.

Vraag de groep wat de veilige route in de praktijk lastig maakt. Wellicht is de contactenlijst verouderd, ontbreekt de meldknop op mobiele apparaten of vrezen medewerkers dat leidinggevenden directe actie eisen. Wijs voor elk knelpunt een eigenaar aan. De training heeft een belemmering blootgelegd; telkens dezelfde waarschuwing herhalen lost die niet op.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Zoek in bestaand adresboek

    Gebruik het vastgestelde helpdesk-adresboek van de organisatie om een vertrouwd contact te vinden alvorens een gevoelig verzoek voort te zetten.

  2. Gebruik opgegeven nummers niet

    Een telefoonnummer dat door de beller is opgegeven maakt deel uit van het verzoek en kan dit niet onafhankelijk verifiëren.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

7. Begrijp de grenzen van gratis toegang bij CyberPlay

Het openbare spelaanbod van CyberPlay kan zonder account worden gespeeld. Met een gratis account blijft de persoonlijke voortgang bewaard. Zo kunt u een relevant scenario eerst zelf uitproberen voordat u besluit het met een team in te zetten. Raadpleeg het onderstaande overzicht met phishingonderwerpen om een game te kiezen waarvan de opzet en besturing passen bij de vaardigheid die u wilt oefenen.

Organisatiebeheer en toegang tot certificaten staan los van het individuele spelen. Ga er niet van uit dat medewerkers toewijzen, rapportages opvragen of certificaten downloaden mogelijk is enkel omdat een game gratis toegankelijk is. Controleer het actuele zakelijke abonnement voordat u dit soort toezeggingen doet aan het management. Voor dit startprogramma kan een oefenleider volstaan met een eenvoudige presentielijst en geanonimiseerde gespreksaantekeningen, zonder dat daar een betaald rapportagesysteem voor nodig is.

8. Evalueer de reactie opnieuw na een week

Bied een tweede fictief bericht aan met een heel andere context. Vroeg de eerste oefening om een documentupload, kies dan nu voor een onverwacht verzoek om accountherstel goed te keuren. Vraag deelnemers wat er precies gevraagd wordt, welke onafhankelijke controle zij kiezen en hoe de meldprocedure luidt. Noteer hun reactie vóórdat u aanwijzingen geeft. Zo toetst u op een laagdrempelige manier of het geleerde beklijft.

Houd conclusies altijd in verhouding tot dit bewijs. Deelname toont aanwezigheid aan; een juist antwoord toont succes op de specifieke taak. Geen van beide garandeert dat de organisatie volledig beschermd is tegen phishing. Maak onderscheid tussen niet-deelnemen door verlof of inlogproblemen en een bewuste actie van een medewerker. Een eerlijke opvolging begint met nagaan waarom iemand niet kon meedoen.

9. Bepaal wanneer een betaalde dienst meerwaarde biedt

Denk pas aan betaald beheer wanneer handmatige coördinatie een struikelblok wordt: veel groepen tegelijk, doorlopende onboarding, verplichte audits, meertaligheid of de wens om toewijzingen strak te registreren. Schrijf deze eisen eerst op voordat u producten vergelijkt. Een inkooptraject moet duidelijkheid geven over de vereiste functies, toegangsrechten, gegevensverwerking en gewenste ondersteuning.

Uitbreiden kan overigens ook prima zonder nieuw platform. Vraag de financiële afdeling om wijzigingen in betalingsgegevens te oefenen, laat de receptie de verificatie van bezoekers doorlopen of houd een korte tabletop-oefening over ransomware met teamleiders. Voeg telkens een activiteit toe als een concreet risico of een openstaande vraag daar aanleiding toe geeft. Het doel van de eerste maand is een herkenbare routine opbouwen die medewerkers begrijpen, toepassen en samen verbeteren.

10. Gebruik deze checklist voor de start

Het programma is gereed zodra iemand kan uitleggen wat er gaat gebeuren, waarom het belangrijk is en waar medewerkers terechtkunnen voor hulp. Bewaar een kopie bij het sessiemateriaal, zodat een andere oefenleider de training op dezelfde manier kan overnemen. Evalueer de checklist na de eerste groep en herstel eventuele onvolkomenheden vóór de volgende sessie.

  • Wijs een programmaverantwoordelijke aan en een aanspreekpunt voor beveiligingsmeldingen.
  • Kies twee of drie concrete, observeerbare keuzes voor de eerste maand.
  • Test elk gekozen leermiddel op zakelijke apparaten en in de juiste taal.
  • Vul algemeen advies aan met de interne meldwijze en goedgekeurde tools.
  • Gebruik fictieve voorbeelden en leg uit hoe er met aantekeningen over deelname wordt omgegaan.
  • Plan een vervolgsessie in met een gewijzigd praktijkscenario.
  • Noteer één praktisch verbeterpunt, inclusief de eigenaar en de streefdatum.

Breng de theorie in de praktijk

Kies een gratis phishing-game, maak zelf de keuzes en gebruik één specifiek moment uit het scenario voor een nabespreking in het team. De interface, artikelen en assessments van CyberPlay zijn beschikbaar in het Nederlands. De catalogus bevat Nederlandstalige spellen; controleer per spel de taal- en toegangsvoorwaarden.

Bekijk de phishing-games

Bronnen en verder lezen

  1. Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1 — NIST. Geraadpleegd op 2026-09-13
  2. Belangrijkste tips voor medewerkers: de organisatie online veilig houden — Nationaal Cyber Security Centre van het Verenigd Koninkrijk (NCSC). Geraadpleegd op 2026-09-13
  3. Vier eenvoudige manieren om online veilig te blijven — CISA. Geraadpleegd op 2026-09-13

Lees verder

Alle artikelen

Contact · Over ons