Training voor beveiligingsbewustzijn van medewerkers: waarom het belangrijk is

Security Awareness Training voor Medewerkers: Belangrijk, maar Niet Voldoende

Elk serieus cybersecurityprogramma omvat security awareness training. Het is ook waar dat de meeste serieuze datalekken nog steeds plaatsvinden bij organisaties die al trainingsprogramma’s hebben. Die twee feiten zijn geen tegenstrijdigheid — ze zijn precies de reden waarom training en technische maatregelen elkaar moeten aanvullen in plaats van elkaar te vervangen.

Security is niet de verantwoordelijkheid van één afdeling. Elke medewerker die een e-mail opent, op een link klikt, een bestand deelt of een wachtwoord instelt, neemt beveiligingsbeslissingen — of ze het zo zien of niet. Security awareness training bestaat om die beslissingen te verbeteren. Maar training verandert gedrag op basis van kansen, niet met absolute zekerheid — ook goed getrainde medewerkers maken fouten onder druk, en geen enkel trainingsprogramma bereikt 100% van het personeel 100% van de tijd. Door te begrijpen wat training wél en niet kan bereiken, kan een organisatie een beveiligingsniveau opbouwen dat niet volledig afhankelijk is van elke individuele medewerker die het altijd goed doet.

Samenvatting

De kern: Security awareness training vermindert meetbaar de frequentie van menselijke fouten die tot datalekken leiden — phishing, zwakke wachtwoorden, verkeerd omgaan met gevoelige data — maar elimineert dat risico niet volledig. Organisaties met de sterkste beveiligingsstrategie combineren consistente, functiespecifieke training met technische maatregelen die de schade beperken wanneer training — onvermijdelijk — bij één medewerker op één moment tekortschiet.

Waarom dit ertoe doet: Uit het Cost of a Data Breach Report 2025 van IBM blijkt dat menselijke fouten verantwoordelijk zijn voor 26% van de datalekken, en de bredere onderzoeksconsensus (waaronder het Data Breach Investigations Report 2025 van Verizon) laat zien dat bij ongeveer 68% van de datalekken sprake is van een menselijke factor — fouten, social engineering, gestolen inloggegevens of misbruik. De gemiddelde kosten van een datalek bedragen wereldwijd $4,44 miljoen; in de Verenigde Staten is dat $10,22 miljoen. Training verkleint dat risico. Het schaft het niet af. Voor organisaties in gereguleerde sectoren maken diverse compliance-frameworks security awareness training tot een gedocumenteerde, controleerbare verplichting — niet slechts een aanbevolen praktijk.

Belangrijkste inzichten

  1. Security awareness bij medewerkers betekent mensen leren dreigingen te herkennen voor de fysieke en digitale bezittingen van een organisatie. Dit omvat het opmerken en melden van verdachte activiteiten, het correct omgaan met gevoelige data, het herkennen van phishingmails en malware, het gebruik van sterke authenticatiemethoden en het volgen van veilige werkwijzen voor het delen en opslaan van informatie. Effectieve training sluit aan bij de dagelijkse werkzaamheden van medewerkers, in plaats van beveiliging te behandelen als een losse, abstracte verplichting boven op hun eigenlijke werk.
  2. Menselijke fouten blijven een belangrijke oorzaak van datalekken — maar de redenen zijn meestal structureel, niet individueel falen. Medewerkers zijn niet de zwakke schakel omdat ze onvoorzichtig zijn. Ze zijn de zwakke schakel omdat complexe beveiligingseisen vaak moeilijk in te passen zijn in snelle, dagelijkse werkprocessen — zeker wanneer veilige methoden minder praktisch zijn dan onveilige. Training die dit erkent — en het veilige pad het makkelijke pad maakt — werkt beter dan training die op schuld is gebaseerd.
  3. Training vermindert het risico, maar bij 68% van de datalekken speelt nog steeds een menselijke factor. Dit is het kengetal dat zou moeten bepalen hoe organisaties denken over investeringen in training. Het DBIR 2025 van Verizon toont dat bij ruwweg twee derde van de datalekken een menselijke factor speelt — ondanks de brede investeringen in training bij de onderzochte organisaties. Dat percentage is al jaren nauwelijks veranderd, en dat vertelt iets belangrijks: training verlaagt de frequentie van menselijke fouten, maar geen enkel trainingsprogramma brengt die terug tot nul — en dat is ook niet het doel.
  4. Diverse compliance-frameworks maken security awareness training een specifieke, terugkerende en controleerbare verplichting. CMMC vereist expliciet security awareness training voor alle medewerkers, met gespecialiseerde training voor medewerkers in beveiligingsgerelateerde functies, minimaal jaarlijks herhaald. De Security Rule van HIPAA vereist een security awareness- en trainingsprogramma als onderdeel van de administratieve waarborgen. PCI DSS vereist een formeel security awareness-programma voor alle medewerkers. Voor organisaties in deze gereguleerde omgevingen is training niet zomaar een goede gewoonte — het is een gedocumenteerde verplichting die auditors en assessoren specifiek controleren.
  5. De sterkste beveiligingsstrategieën combineren training met technische maatregelen die niet afhankelijk zijn van training die altijd werkt. Training verlaagt de kans dat een medewerker op een kwaadaardige link klikt, gevoelige data verkeerd behandelt of een zwak wachtwoord hergebruikt. Technische maatregelen — encryptie, toegangscontrole, audit logging — beperken de gevolgen wanneer, ondanks training, een van die dingen toch gebeurt. Het een vervangt het ander niet. Organisaties die fors investeren in training maar technische maatregelen overslaan, gokken hun volledige beveiligingsstrategie op menselijke perfectie. Organisaties die investeren in technische maatregelen maar training overslaan, vragen hun technologie om volledig te compenseren voor gedrag dat te voorkomen was. Beide moeten samenwerken.

Wat effectieve security awareness training écht behandelt

Goede trainingsprogramma’s gaan verder dan een jaarlijkse compliance-video. Ze behandelen het herkennen en melden van phishing- en social engineering-pogingen, het gebruik van sterke en unieke inloggegevens (en het begrijpen waarom het hergebruiken van wachtwoorden over meerdere systemen het risico vergroot), het correct identificeren en behandelen van gevoelige data volgens organisatiebeleid, veilige werkwijzen voor het delen van bestanden en externe communicatie, het herkennen van signalen van malware en weten hoe te reageren, en het begrijpen van de specifieke compliance-verplichtingen die gelden voor de functie van een medewerker.

De meest effectieve programma’s zijn functiespecifiek in plaats van universeel toepasbaar. Een medewerker binnen finance die overboekingen verwerkt, heeft een andere trainingsfocus nodig dan een engineer die met broncode werkt, of een zorgmedewerker die patiëntendossiers behandelt. Generieke training beklijft nauwelijks; training die direct aansluit bij wat een medewerker dagelijks doet, is wat gedrag daadwerkelijk verandert.

Frequentie is net zo belangrijk als inhoud. Jaarlijkse training vult een compliance-vakje, maar verandert weinig aan structureel gedrag. Organisaties met de beste resultaten behandelen awareness training als een continu proces — korte, frequente herhalingen (gesimuleerde phishingoefeningen, korte opfrissessies gekoppeld aan actuele dreigingen) in plaats van één jaarlijks moment.

Waarom menselijke fouten blijven bestaan, zelfs bij sterke trainingsprogramma’s

De cijfers zijn consistent over meerdere onafhankelijke bronnen: het Cost of a Data Breach Report 2025 van IBM laat zien dat menselijke fouten direct verantwoordelijk zijn voor 26% van de datalekken, met IT-storingen (vaak ook terug te voeren op menselijke configuratiebeslissingen) goed voor nog eens 23%. Het Data Breach Investigations Report 2025 van Verizon stelt het bredere cijfer — datalekken waarbij enige menselijke factor speelt, inclusief social engineering en misbruik van inloggegevens — op ongeveer 68%. Phishing blijft de meest voorkomende aanvalsvector, betrokken bij ongeveer 16% van de datalekken.

Deze cijfers blijven hardnekkig, ondanks aanzienlijke en aanhoudende investeringen in security awareness training binnen de sector. Dat is geen bewijs dat training niet werkt — het is bewijs dat training draait om kansen, niet om zekerheden. Een goed getrainde medewerker die 99 phishingpogingen correct herkent, is nog altijd één klik verwijderd van de honderdste — zeker wanneer die poging goed in elkaar zit, op een stressvol moment komt, of — steeds vaker — gegenereerd is door AI-tools die geraffineerd genoeg zijn om de grammaticale en opmaakfoutjes te elimineren die phishing vroeger makkelijker herkenbaar maakten. Het IBM-rapport van 2025 meldt dat AI-gedreven aanvallen betrokken waren bij ongeveer 1 op de 6 datalekken, meestal gebruikt om phishing op te schalen en overtuigende deepfake-imitatiepogingen te creëren.

Dit is de structurele reden waarom training alleen niet de volledige strategie kan zijn. Het is geen falen van de training wanneer een goed getrainde medewerker uiteindelijk een fout maakt — het is een voorspelbaar gevolg van het volledig vertrouwen op menselijk oordeel als enige verdedigingslinie tegen een tegenstander die elk jaar geraffineerder wordt.

Security awareness training als compliance-verplichting

Voor organisaties in gereguleerde sectoren is training niet alleen een aanbevolen praktijk — het is een specifieke, gedocumenteerde verplichting die terugkomt in audits en beoordelingen.

Onder CMMC moeten defense contractors die met CUI werken security awareness training aanbieden aan alle medewerkers, met gespecialiseerde, functiespecifieke training voor personeel met beveiligingsverantwoordelijkheden. Training moet plaatsvinden bij aanstelling en minimaal jaarlijks worden herhaald — en CMMC-assessoren controleren dit als onderdeel van de certificeringsbeoordeling, in plaats van het simpelweg op vertrouwen aan te nemen.

Onder de Security Rule van HIPAA is een security awareness- en trainingsprogramma een expliciete administratieve waarborgverplichting voor covered entities en business associates die met ePHI werken. Handhavingsacties van OCR hebben ontoereikende of ongedocumenteerde trainingsprogramma’s aangewezen als bijdragende factoren bij onderzoeken naar datalekken.

Onder PCI DSS moeten organisaties die betaalkaartgegevens verwerken een formeel security awareness-programma onderhouden voor al hun personeel, met periodieke opfrissessies en gedocumenteerde voltooiingsregistratie.

Voor organisaties die aan een van deze frameworks moeten voldoen, is een gedocumenteerd, consistent trainingsprogramma geen keuze — en juist die documentatie (wie is getraind, wanneer, over welke inhoud) is vaak precies wat een auditor wil zien.

De rol van Kiteworks: training en technologie hand in hand

Kiteworks biedt geen security awareness training aan — dat is een apart vakgebied, waarin organisaties rechtstreeks zouden moeten investeren. Maar security awareness training en een goed opgezet dataveiligheidsplatform zijn geen concurrerende investeringen. Ze vullen elkaar aan, en de combinatie is meetbaar sterker dan elk afzonderlijk.

Consistente training verlaagt hoe vaak een medewerker op een kwaadaardige link klikt, een gevoelig bestand verkeerd behandelt of een goedgekeurd kanaal omzeilt om sneller te kunnen werken. Kiteworks beperkt wat er gebeurt wanneer — niet óf, maar wanneer — die training op een bepaalde dag bij een bepaalde medewerker toch tekortschiet. Als een phishingmail erin slaagt inloggegevens te compromitteren, beperken rol- en attribuutgebaseerde toegangscontroles wat die inloggegevens daadwerkelijk kunnen bereiken, in plaats van de hele omgeving bloot te stellen aan één enkel faalpunt. Als een medewerker een gevoelig bestand via een goedgekeurd kanaal verzendt in plaats van een onveilige omweg, zorgen AES-256-encryptie en audit logging ervoor dat dat kanaal daadwerkelijk veilig is en dat de uitwisseling traceerbaar blijft. Als een medewerker een verkeerde inschatting maakt over wie toegang zou moeten hebben tot een bestand, beperken granulaire, per-ontvanger toegangsrechten en het verlopen van toegang hoe lang die fout uitgebuit kan worden.

Dit is ook waar het compliance-argument samenkomt. Organisaties die willen voldoen aan de trainingsvereisten van CMMC, HIPAA of PCI DSS moeten tegelijkertijd voldoen aan de technische controlevereisten van diezelfde frameworks — encryptie, toegangscontrole, audit logging. Een geïntegreerd platform dat gecombineerd, audit-klaar bewijs levert van zowel de technische maatregelen als de governance rond de uitwisseling van gevoelige data, maakt het gehele compliance-programma efficiënter om te onderhouden en makkelijker om aan een assessor aan te tonen — in plaats van trainingscompliance en technische compliance te behandelen als twee losse, ongerelateerde werkstromen.

Kiteworks past dit toe op elk kanaal waarlangs gevoelige data beweegt — secure email, secure file sharing, managed file transfer en secure data forms — met één geconsolideerd, onveranderlijk audit trail over al deze kanalen heen. Dat audit trail is om een specifieke reden relevant voor dit onderwerp: het stelt securityteams ook in staat te achterhalen welke medewerkers, teams of werkprocessen het meeste risicovolle gedrag vertonen, waardoor ruwe activiteitsdata verandert in een feedbackloop die kan bepalen waar toekomstige trainingsinvesteringen het meest effect hebben.

Wil je zien hoe Kiteworks het security awareness trainingsprogramma van jouw organisatie aanvult? Plan een demo op maat.

Veelgestelde vragen

Security awareness training voor medewerkers is instructie die medewerkers helpt beveiligingsdreigingen te herkennen en er passend op te reageren, gericht op de fysieke en digitale bezittingen van een organisatie. Dit omvat doorgaans het herkennen van phishing- en social engineering-pogingen, het toepassen van sterke authenticatiemethoden, het correct behandelen van gevoelige data zoals PII en PHI volgens beleid, veilige werkwijzen voor het delen van bestanden en communicatie, en het herkennen van malware. Effectieve training is functiespecifiek, afgestemd op de specifieke risico’s die de functie van een medewerker met zich meebrengt, en wordt continu aangeboden in plaats van als eenmalig jaarlijks moment.

Training verlaagt de frequentie van menselijke fouten, maar elimineert deze niet, omdat training draait om waarschijnlijkheid, niet om zekerheid. Het Data Breach Investigations Report 2025 van Verizon toont dat bij ongeveer 68% van de datalekken een menselijke factor speelt — zelfs bij organisaties met trainingsprogramma’s. Dat cijfer weerspiegelt vooral hoe geraffineerd moderne social engineering is geworden, met name door AI-gegenereerde phishing die de signalen wegneemt die aanvallen vroeger makkelijker herkenbaar maakten — het is geen falen van de training zelf. Daarom raden securityexperts aan om training te combineren met technische maatregelen — encryptie, toegangscontrole, audit logging — die de schade beperken wanneer zich toch een menselijke fout voordoet, in plaats van volledig te vertrouwen op training om elke mogelijke fout te voorkomen.

De kosten van security awareness trainingsprogramma’s variëren sterk, afhankelijk van schaal, frequentie en of ze intern of via een extern platform worden aangeboden — maar de investering is over het algemeen klein in verhouding tot de kosten van een datalek. Het Cost of a Data Breach Report 2025 van IBM stelt de gemiddelde wereldwijde kosten van een datalek op $4,44 miljoen, stijgend naar $10,22 miljoen in de Verenigde Staten en $7,42 miljoen specifiek in de gezondheidszorg — voor het vijftiende jaar op rij de hoogste van alle sectoren. Aangezien menselijke fouten direct bijdragen aan ongeveer een kwart van de datalekken, en aan een meerderheid wanneer bredere menselijke factoren worden meegerekend, rechtvaardigen zelfs bescheiden verbeteringen in door menselijke fouten veroorzaakte incidenten doorgaans de kosten van een doorlopend trainingsprogramma vele malen over.

Verschillende belangrijke compliance-frameworks bevatten expliciete, terugkerende vereisten voor security awareness training. CMMC vereist security awareness training voor alle medewerkers die met CUI werken, met gespecialiseerde training voor beveiligingsgerelateerde functies, gegeven bij aanstelling en minimaal jaarlijks herhaald. De Security Rule van HIPAA vereist dat covered entities en business associates een security awareness- en trainingsprogramma onderhouden als administratieve waarborg. PCI DSS vereist een formeel security awareness-programma voor al het personeel met toegang tot omgevingen met kaarthoudergegevens. In elk geval verwachten auditors en assessoren doorgaans documentatie waaruit blijkt wie is getraind, over welke inhoud en wanneer — niet slechts een verklaring dat training heeft plaatsgevonden.

Nee — technologie en training richten zich op verschillende onderdelen van het risico, en het een vervangt het ander niet. Security awareness training verlaagt hoe vaak een medewerker überhaupt een risicovolle beslissing neemt: klikken op een phishinglink, verkeerd omgaan met gevoelige data, een zwak wachtwoord hergebruiken. Technische maatregelen — encryptie, toegangscontrole, audit logging — beperken de gevolgen wanneer die risicovolle beslissing toch wordt genomen, door te begrenzen wat wordt blootgesteld en hoe ver dit zich verspreidt. Organisaties die uitsluitend investeren in training, vertrouwen volledig op consistent menselijk oordeel — iets wat geen enkele organisatie op grote schaal bereikt. Organisaties die uitsluitend investeren in technologie, accepteren een hoger basisniveau van te voorkomen incidenten die betere training had kunnen vermijden. De sterkste beveiligingsstrategieën combineren beide.

Aanvullende bronnen

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks