Spelenderwijs leren of gamification bij security awareness: wat is het verschil?

Vergelijk game-based learning, gamification en vertakkende scenario's in security awareness via één praktisch leerdoel, onderzoeksbeperkingen en een werkblad.

Redactie van CyberPlay · Gepubliceerd op · Bijgewerkt op · 8 min leestijd

Gids en oefeningen in het Nederlands

Scène uit het spel Password Builder.

Afbeelding vergroten

Uit de CyberPlay-galerij van Password Builder. Illustratieve spelscène; zichtbare interfacetekst is in het Engels.

Game-based learning zet het spelen van een spel in om medewerkers een vaardigheid of beslissing te laten oefenen. Gamification voegt spelelementen, zoals punten, badges of voortgangsbalken, toe aan een bestaande activiteit. Dat onderscheid is nuttig, maar een etiket zegt op zichzelf weinig over wat een medewerker daadwerkelijk leert.

Voor security awareness is de belangrijkere vraag wat de deelnemer tijdens de training precies doet. Verzamelen medewerkers alleen punten voor het afronden van content, of moeten ze aanwijzingen inspecteren, een afweging maken en omgaan met de consequenties? Deze gids vergelijkt de leervormen aan de hand van één praktijkvoorbeeld en biedt een praktisch werkblad om de leerinteractie zelf te toetsen.

Wat je meeneemt

  • Beoordeel de beslissing, de consequentie en de feedback, niet alleen het label van de werkvorm.
  • Punten kunnen deelname stimuleren zonder dat ze daadwerkelijk veilig digitaal gedrag aantonen.
  • Een goed vertakkend scenario is vaak effectiever en passender dan een onnodig complex spel.
  • Combineer leervormen en toets een gewijzigd scenario voordat je conclusies trekt over het leereffect op de werkvloer.

Hanteer duidelijke werkdefinities

In deze gids verstaan we onder gamification het toevoegen van spelelementen aan een bestaande leer- of werkactiviteit. Denk aan een voortgangsindicator, een badge na het afronden van modules of een puntenklassement tussen teams. Game-based learning benut de spelregels en acties van een volwaardige game als directe oefenomgeving. Een vertakkend scenario (branching scenario) schotelt keuzes voor met wisselende vervolgsituaties en bevindt zich vaak tussen beide benaderingen in.

De grenzen tussen deze vormen overlappen elkaar. Een game kan badges toekennen, een korte les kan een betekenisvolle beslissing bevatten, en een vertakkend verhaal kan de structuur van een compleet spel aannemen. Maak van de terminologie daarom geen rangorde. Formuleer eerst het leerdoel en inspecteer de daadwerkelijke ervaring voordat je bepaalt welke aanpak aansluit bij de doelgroep.

Drie benaderingen voor hetzelfde leerdoel vergeleken

We nemen één herkenbaar leerdoel: "Verifieer een gewijzigde betalingsopdracht van een leverancier via een vastgesteld kanaal." In een gegamificeerde les leest de medewerker de procedure en verdient punten met het beantwoorden van een vraag. In een vertakkend scenario kiest de medewerker wie hij belt en ervaart hij hoe het gesprek verloopt. In een game balanceert de medewerker meerdere leveranciersverzoeken terwijl de verificatie en de reguliere werkzaamheden moeten doorgaan.

Elke opzet kan sterk of juist zwak worden uitgewerkt. Het onderstaande overzicht beschrijft hypothetische voorbeelden, geen specifieke producten. Het helpt bepalen welk deel van het leerdoel actief wordt geoefend en voor welk deel een nabespreking of aanvullende oefening nodig is.

Drie benaderingen voor hetzelfde leerdoel vergeleken
LeervormWat de medewerker doetAandachtspunten bij inspectie
Les met puntensysteemLeest het beleid en beantwoordt een vraagLicht de feedback de juiste verificatiestap toe?
Vertakkend scenarioKiest een contactkanaal en een reactieLaten de vertakkingen realistische gevolgen zien?
Beslissingsgerichte gameBehandelt verzoeken en past de verificatieregel toeKan veilig werken slagen zonder te leunen op reflexen?
Phishing Detective 3D-gameplay: controleren van een factuur van een leverancier.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vergelijk de gewijzigde gegevens

    Controleer welke betalingsgegevens zijn gewijzigd en of het verzoek overeenkomt met de verwachte factuur en werkzaamheden.

  2. Vergelijk met vertrouwde factuurgegevens

    Vergelijk met een vertrouwde factuur en verifieer gewijzigde bankgegevens vervolgens via de eerder vastgelegde contactpersoon bij de leverancier.

Phishing Detective 3D-gameplay: controleren van een factuur van een leverancier.

Wat punten wel en niet aantonen

Punten kunnen voortgang inzichtelijk maken en stimuleren om terug te keren. Ze kunnen echter ook ongewenst gedrag belonen als snelheid, willekeurig gokken of irrelevante behendigheid de score bepalen. Vraag je altijd af waarmee punten worden verdiend en of die handeling bijdraagt aan cyberbewustwording. Een score heeft pas betekenis wanneer je de onderliggende spelregels kent.

Krijgen medewerkers punten voor het voltooien van content? Rapporteer dit dan zuiver als deelname. Combineert een score zowel nauwkeurigheid als tijdsdruk, splits die onderdelen dan bij het evalueren van de prestaties. Zie een positie op een ranglijst niet als bewijs van veilig digitaal gedrag op de werkvloer. Verschillen in apparatuur, taalvaardigheid, motoriek of ervaring met games mogen nooit worden verward met de bereidheid om veilig te werken.

Laat beveiligingsregels het spelverloop beïnvloeden

Een doordacht spelmechanisme geeft de beveiligingsregel een directe rol in de keuzes van de speler. Gaat het leerdoel over toegangsbeheer? Dan moet het verlenen van toegang zonder controle voelbare gevolgen hebben voor het vervolg. Gaat het om verificatie? Dan moet een onafhankelijke check concrete informatie opleveren of een veiligere actie ontgrendelen. Dit verband moet voor de medewerker helder en logisch zijn.

Een effectieve controle is om de activiteit te beschrijven zonder de visuele vormgeving. Welke keuzes blijven er over? Wat leert de medewerker van de uitkomst? Blijft er enkel over: "los een willekeurige puzzel op en lees daarna een beveiligingstip", dan vraagt de integratie van het onderwerp om verbetering. Dat maakt zo'n puzzel niet nutteloos, maar het nuanceert wel wat medewerkers er daadwerkelijk van opsteken.

Find the Fake Login-gameplay: beoordelen van de door een applicatie gevraagde machtigingen.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Controleer de applicatie-uitgever

    Controleer de uitgever en het beoogde doel voordat u een applicatie op basis van een vertrouwde weergave vertrouwt.

  2. Beperk de gevraagde toegang

    Verleen alleen machtigingen die gerechtvaardigd zijn door de taak en het goedgekeurde proces; pauzeer als ruimere toegang toelichting vereist.

Find the Fake Login-gameplay: beoordelen van de door een applicatie gevraagde machtigingen.

Zorg voor leerzame en herstelbare consequenties

Een consequentie moet inzicht bieden in de gemaakte keuze, niet louter de speler afstraffen. Laat zien welke aanwijzingen zijn gemist, waarom de gekozen handelswijze risicovol was en wat een andere actie had opgeleverd. Geef medewerkers de kans om het opnieuw te proberen met een gewijzigd detail, zodat ze de toelichting direct toepassen. Een dramatisch 'game over'-scherm zonder duidelijke leerboodschap levert weinig op.

Besteed evenveel aandacht aan veilige keuzes. Leg uit waarom verificatie waardevol was, zelfs wanneer een verzoek uiteindelijk legitiem bleek. Voorkom dat elk scenario zo is ingericht dat weigeren altijd de winnende optie is. Medewerkers moeten hun dagelijkse werk kunnen doen, gerichte vragen durven stellen en weten om te gaan met twijfel. Dat zijn waardevollere leerdoelen dan simpelweg elk binnenkomend bericht wantrouwen.

Gamification: Voortgang en beloningen omlijsten de leerstof. Vertakkend scenario: Keuzes bepalen het verdere verloop van het verhaal. Spelenderwijs oefenen: Spelregels en consequenties vereisen de vaardigheid.

Afbeelding vergroten

Origineel toelichtend diagram van CyberPlay: Leerdoel: verifieer een onverwachte rekeningwijziging.

Plaats wetenschappelijk onderzoek in de juiste context

De What.Hack-studie toonde een directe verbetering aan in het herkennen van phishing binnen een klein experiment onder studenten. Het gebruik van herhaalde testberichten en een korte evaluatieperiode beperken echter de conclusies over langetermijnkennis en gedragsoverdracht naar de werkvloer. Het onderzoek biedt een waardevol ontwerpinzicht, maar vormt geen bewijs dat elke game per definitie effectief is.

Wie leermiddelen inkoopt, moet nagaan wat een evaluatie precies meet: spelplezier, parate kennis, vaardigheid binnen het spel, herinnering op termijn of daadwerkelijk veilig gedrag tijdens het werk. Dat zijn wezenlijk verschillende resultaten. Krijgt een vergelijkingsgroep andere lesstof of minder oefentijd, dan kan het verschil daardoor worden verklaard. Blijf onderzoeksresultaten altijd beoordelen binnen de kaders van de oorspronkelijke vraagstelling.

Bronnen bij dit onderdeel: What.Hack: motiverende antiphishingtraining met een rollenspel en phishingsimulatie

Beoordeel actuele oplossingen zonder vooroordelen

SoSafe profileert zich openlijk met gegamificeerde, verhaalgedreven en rolgebaseerde leertrajecten. Dat illustreert waarom een aanbieder niet op één leervorm kan worden vastgepind. Beoordeel altijd de concrete trainingsactiviteit in plaats van aan te nemen dat een product uitsluitend passieve modules aanbiedt.

Het aanbod van CyberPlay richt zich op interactieve games voor de praktijk van security awareness. De educatieve waarde moet met dezelfde kritische blik worden bekeken: welke beslissing wordt geoefend, welke feedback krijgt de speler en sluit de ervaring aan bij de doelgroep? Een demonstratie en een pilot geven hierop het beste antwoord. De algemene positionering van een platform is slechts een vertrekpunt, geen garantie dat elke activiteit naadloos aansluit op elk leerdoel.

Bronnen bij dit onderdeel: Training in security awareness

Werkblad voor het inspecteren van leerinteracties

Kies één trainingsactiviteit en doorloop de onderstaande tabel samen met een oefenleider en een medewerker uit de doelgroep. Noteer in elke rij een concrete waarneming. Een omschrijving als "leuk" is te vaag; "de deelnemer bekeek het volledige bestemmingsadres vóór de keuze" is een bruikbare observatie. Leg knelpunten in de toegankelijkheid direct vast als verbeterpunt, ook als andere deelnemers het spel probleemloos doorliepen.

Werkblad voor het inspecteren van leerinteracties
ControlevraagVast te leggen observatie
Wat is de doorslaggevende keuze?De exacte handeling die de medewerker kiest
Welke informatie is vooraf in te zien?Beschikbare aanwijzingen vóór de beslissing
Wat leert de consequentie?Het oorzakelijk verband dat de oefening uitlegt
Kan regulier werk succesvol doorgaan?Een veilige route die de taak voltooit
Biedt de feedback houvast voor een nieuwe poging?Het handelingsperspectief voor een gewijzigde casus
Kan de gehele doelgroep meedoen?Taal, apparatuur, bediening en gelijkwaardige alternatieven
Hoe sluit dit aan op de eigen organisatie?De interne meldprocedure of contactpersoon voor de nabespreking

Combineer leervormen in een logische volgorde

Een korte toelichting kan de regel introduceren, een scenario brengt deze in beeld, een game biedt actieve oefening en een nabespreking legt de koppeling met interne meldprocedures en werkafspraken. Kies alleen de onderdelen die direct bijdragen aan het leerdoel. Meer leervormen toevoegen maakt een programma niet automatisch beter, zeker niet wanneer dezelfde theorie zonder nieuwe opdrachten wordt herhaald.

NIST SP 800-50r1 benadrukt continue evaluatie en verbetering als kern van een effectief leerprogramma. Gebruik vragen van medewerkers en veelgemaakte fouten om vervolgstappen te bepalen. Begrijpen medewerkers de controleprocedure wel, maar kunnen ze de juiste contactgegevens niet vinden? Dan is een duidelijker werkproces vaak effectiever dan nóg een e-learningmodule.

Bronnen bij dit onderdeel: Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1

Toets de beslissing buiten de spelomgeving

Leg medewerkers enige tijd later een nieuwe casus voor met hetzelfde onderliggende principe. Wijzig de naam van de leverancier, het communicatiekanaal of de reden voor de spoed. Vraag de medewerker welke stap nu nodig is en waarom. Dit levert veel betrouwbaarder bewijs op over het leerrendement dan het herhalen van hetzelfde spellevel totdat het juiste antwoord uit het hoofd is geleerd.

Blijf zuiver in de interpretatie van de resultaten. Een goede score op een nieuwe oefening toont vaardigheid op die specifieke taak aan, maar garandeert nog geen afname van echte beveiligingsincidenten. Bekijk de relevante themagames van CyberPlay, selecteer een module die aansluit bij het leerdoel en gebruik het werkblad voor de begeleiding. De methode bewijst zijn waarde pas wanneer medewerkers de juiste afweging ook buiten het beeldscherm weten te maken.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Zoek in bestaand adresboek

    Gebruik het vastgestelde helpdesk-adresboek van de organisatie om een vertrouwd contact te vinden alvorens een gevoelig verzoek voort te zetten.

  2. Gebruik opgegeven nummers niet

    Een telefoonnummer dat door de beller is opgegeven maakt deel uit van het verzoek en kan dit niet onafhankelijk verifiëren.

The Social Engineer-gameplay: controleren van de beweerde supportrol van een beller.

Breng de beslissing in de praktijk

Bekijk de praktijkgerichte games van CyberPlay, kies een passende uitdaging en bespreek hoe de keuzes aansluiten op de meldprocedures van je eigen organisatie. Kies een spel met Nederlands als ondersteunde taal, zodat taalproblemen niet worden verward met moeite bij het nemen van een veilige beslissing.

Bekijk de leergames

Bronnen en verder lezen

  1. What.Hack: motiverende antiphishingtraining met een rollenspel en phishingsimulatie — Cornell University / CHI 2019. Geraadpleegd op 2026-09-13
  2. Training in security awareness — SoSafe. Geraadpleegd op 2026-09-13
  3. Een leerprogramma voor cybersecurity en privacy opzetten, NIST SP 800-50r1 — NIST. Geraadpleegd op 2026-09-13

Lees verder

Alle artikelen

Contact · Over ons