Digitaalgezag logo digitaalgezag
Cybersecurity

Phishing herkennen: typen, signalen en beschermingsmaatregelen vergeleken

68% van alle succesvolle cyberaanvallen begint met phishing (Verizon DBIR 2024). De gemiddelde MKB-medewerker ontvangt 14 phishingpogingen per maand. Technische filters blokkeren 95% daarvan. De overige 5% is gericht, overtuigend en gevaarlijk.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Phishing herkennen aanvalstypen signalen anti-phishing MKB beveiliging

Anti-phishing is een combinatie van technologie en gedrag. Technologie (DMARC, Safe Links, spamfilter) filtert massa-phishing automatisch. Gedragstraining is nodig voor de gerichte aanvallen die technologie mist: spear-phishing, CEO-fraude en vishing.

Phishingtypen vergeleken: methode, doelgroep en schade

TypeMethodeDoelgroepGemiddelde schade MKBDetecteerbaar door filter?
Massa-phishingGenerieke e-mail, duizenden ontvangersIedereen€500-€5.00095%+ (spamfilter)
Spear-phishingPersoonlijk gericht op individuSpecifieke medewerker€5.000-€45.00060-70%
CEO-fraude (BEC)Nep-directeur vraagt betalingFinanciën, directieassistente€20.000-€150.00040-60%
Smishing (SMS)Nep-pakketbezorging, bank-SMSIedereen met telefoon€500-€3.00010-20%
Vishing (telefoon)Nep-bankmedewerker, nep-IT-supportMedewerkers met betalingsbevoegdheid€10.000-€80.0000%
QR-code phishingQR-code in e-mail of briefMobiele gebruikers€500-€15.00020-40%
Watering holeNep-website die doelgroep bezoektSector-specifiek€15.000-€100.00030-50%

Herkenningssignalen per aanvalstype

Massa-phishing: 8 signalen

SignaalVoorbeeldActie
Verdacht afzenderdomeinservice@paypaal.com (dubbele a)Hover over afzender, controleer domein
Urgentie + dreiging"Uw account wordt binnen 24 uur geblokkeerd"Nooit klikken, direct verifiëren via officiële site
Generieke aanhef"Beste klant" in plaats van jouw naamBetrouwbare partijen kennen je naam
Mismatched URLLink toont paypal.com, echte URL is kwaad.ruHover over link voor aanvang klikken
Slechte taal of opmaakTypfouten, vreemd lettertypeLegitieme bedrijven controleren hun e-mails
Bijlage met macro.xlsx of .docm met "inhoudswarschuwing"Nooit macro's inschakelen in onverwachte bijlagen
Verzoek om inloggegevens"Verifieer uw wachtwoord via deze link"Wachtwoorden worden nooit per e-mail gevraagd
Onbekende afzender, known brandE-mail lijkt van Amazon maar je bent geen klantControleer of je relatie hebt met de afzender

CEO-fraude: specifieke signalen

SignaalVoorbeeld
Inkomend telefoonnummer of lookalike domeindirecteur@bedrijfsnaam-nl.com i.p.v. @bedrijfsnaam.nl
Verzoek buiten normale procedure"Maak snel over, ik ben in vergadering"
Urgentie + geheimhouding"Vertel dit niet aan collega's"
Bericht via ongebruikelijk kanaalWhatsApp van "de directeur"
Verzoek om bedrag over te maken naar nieuw rekeningnummerAltijd verdacht

Technische anti-phishingmaatregelen vergeleken

MaatregelEffectiviteitKosten/jaar (25 mw)Implementatietijd
SPF-record in DNSBlokkeert domein-spoofing€030 min
DKIM instellenCryptografische handtekening e-mails€01 uur
DMARC op p=rejectVolledige domeinbescherming€02-4 uur + monitoring
Microsoft Defender Safe LinksHerschrijft en controleert linksInbegrepen M365 Business Premium30 min
Microsoft Defender Safe AttachmentsSandboxt bijlagenInbegrepen M365 Business Premium30 min
Anti-impersonation policyBlokkeert look-alike domeinenInbegrepen M365 Business Premium45 min
Phishing-simulatie (jaarlijks)Meet en verlaagt click-rate€30-€100/gebruiker/jaar4-8 uur setup
Security Awareness TrainingStructurele gedragsverbetering€30-€80/gebruiker/jaarDoorlopend

Phishing-simulatietools vergelijking

Simulatietools sturen nep-phishingmails naar eigen medewerkers om te meten wie klikt en direct training te geven aan wie klikt.

ToolPrijs/gebruiker/jaarFunctiesRapportageGeschikt voor
Microsoft Attack SimulatorInbegrepen M365 E3/E5 of Defender P2Basis simulatiesGoedM365-gebruikers
KnowBe4€15-€35Uitgebreide bibliotheek, automatiseringUitstekendAlle groottes
Proofpoint Security Awareness€20-€45Geavanceerd, sector-specifiekUitstekendGroter MKB
Lucy Security€8-€20Goede prijs-kwaliteitGoedMKB
Cofense PhishMe€20-€40Incident-response koppelingUitstekendSecurity-volwassen organisaties

Praktijkscenario: transportbedrijf verlaagt click-rate van 34% naar 3%

Een transportbedrijf met 55 medewerkers deed een nulmeting met een phishing-simulatie: 34% van de medewerkers klikte op de nep-phishinglink. Dit is hoger dan het gemiddelde van 27% bij organisaties zonder eerdere training (KnowBe4 Phishing Benchmark 2024).

Aanpak over 12 maanden:

  • Maand 1: nulmeting via KnowBe4 simulatie (€22/gebruiker/jaar)
  • Maand 1-2: bewustzijnstraining (1,5 uur via e-learning platform)
  • Maand 3, 6, 9, 12: herhaling simulaties met nieuwe scenario's
  • Maand 3: DMARC ingesteld op p=reject, Defender Safe Links geactiveerd

Resultaat na 12 maanden:

MetingClick-rateRapport-rate (medewerkers die phishing melden)
Nulmeting (maand 0)34%2%
Na eerste training (maand 3)18%8%
Na tweede simulatie (maand 6)9%15%
Einderesultaat (maand 12)3%31%

Een click-rate van 3% is in lijn met de top 10% best presterende organisaties in de KnowBe4-benchmark. Investering: €1.210/jaar (KnowBe4 voor 55 medewerkers). Voorkomen schade bij één succesvolle BEC-aanval: gemiddeld €35.000.

Wat te doen als een medewerker toch klikt

Stap 1 (eerste 5 minuten): medewerker meldt het. Koppel het apparaat los van het netwerk.

Stap 2 (eerste uur): IT-afdeling of MSP bekijkt logs: is er data verzonden? Zijn inloggegevens ingevoerd op de nep-site?

Stap 3 (eerste 4 uur): als credentials ingevoerd zijn: verander het wachtwoord van het account, controleer alle sessies, check de e-mailregels op onverwachte doorstuurregels.

Stap 4: incident documenteren in het datalekregister. Beoordeel of AVG-melding nodig is (zie datalek melden).

Stap 5: oorzaakanalyse: was dit een geautomatiseerde aanval of gericht? Pas de technische maatregelen aan.

Stappenplan: phishing-weerstand bouwen in 4 stappen

Stap 1: activeer technische basismaatregelen

DMARC, DKIM, SPF (gratis, 1 dag werk). Microsoft Defender Safe Links en Safe Attachments (inbegrepen M365 Business Premium).

Stap 2: voer een nulmeting uit

Simuleer één phishingaanval via KnowBe4 of Microsoft Attack Simulator. Meet click-rate als baseline.

Stap 3: train medewerkers

1,5 uur basistraining, focus op CEO-fraude, spear-phishing en urgentie-herkenning.

Stap 4: herhaal elk kwartaal

Nieuwe simulaties, nieuwe scenario's. Phishing-tactiek verandert snel; training moet mee.

Sectoren met het hoogste phishing-risico

Cybercriminelen richten hun aanvallen op sectoren met hoge betalingsvolumes of waardevolle data:

SectorMeest voorkomende aanvalGemiddelde schade per incident NL
Accountancy en adviesCEO-fraude, credential harvesting€45.000-€85.000
Financiële dienstverleningVishing, BEC-fraude€60.000-€200.000
ZorgRansomware via phishing€80.000-€300.000
Logistiek en transportBEC (factuuromleiding)€25.000-€75.000
Advocatuur en notariaatCredential harvesting, BEC€30.000-€120.000
Bouw en installatieCEO-fraude, nep-facturen€15.000-€60.000
E-commerceCredential harvesting, nep-support€5.000-€25.000

Bron: Cyberveilig Nederland Dreigingsrapport 2024 en NCSC-cijfers over MKB-incidenten.

Interne meldcultuur: hoe je medewerkers stimuleert te melden

Het meldpercentage van verdachte e-mails in de KnowBe4-benchmark: gemiddeld 11% bij ongetrainde organisaties, 32% bij goed getrainde organisaties. Elke gemelde phishingpoging die de IT-afdeling onderschept, is een aanval die stopt.

Drie maatregelen die de meldbereidheid verhogen:

1. Eén-klik-melden in Outlook

Microsoft Defender for Office 365 biedt een "Rapporteer bericht"-knop in Outlook waarmee medewerkers met één klik een verdachte e-mail melden. De e-mail gaat automatisch naar de security-analyse. Activeren via: Security Center > Policies > User reported message settings.

2. Positieve bevestiging na melding

Stuur binnen 24 uur een automatische bevestiging ("We hebben je melding ontvangen en onderzocht") en geef een korte terugkoppeling als het daadwerkelijk phishing was. Dit beloont het gedrag.

3. Geen bestraffing bij een klik in simulatie

Medewerkers die klikken op een phishing-simulatie worden doorverwezen naar een leerpagina, niet gecommuniceerd naar hun manager als fout. Bestraffing verlaagt de meldbereidheid.

Phishing en AVG: wanneer moet je een datalek melden?

Als een medewerker reageert op een phishingaanval en daarmee persoonsdata van klanten of medewerkers is gelekt (via inloggegevens, bijlagen of ongeautoriseerde toegang), ben je verplicht dit te melden bij de Autoriteit Persoonsgegevens binnen 72 uur (AVG art. 33).

Wanneer is een succesvolle phishingaanval een meldplichtig datalek?

SituatieMeldplichtig?
Medewerker klikt link maar voert geen data inNee (geen data gelekt)
Inloggegevens ingevoerd maar account direct geblokkeerdBeoordeel: welke data was bereikbaar?
Aanvaller had 2 uur toegang tot e-mailboxenJa (persoonsdata bereikbaar)
Aanvaller downloadde klantenbestandJa, hoog risico, ook betrokkenen informeren
Betaling gedaan aan fraudeurNee (financieel, niet persoonsgegeven), maar meld bij bank

Zie datalek melden voor de volledige meldprocedure en de 72-uurstermijn.

Veelgestelde vragen

Hoe laag moet de click-rate zijn?

Een click-rate onder 5% is het doel voor goed presterende organisaties. Onder de 10% is acceptabel. Boven de 20% is een serieus risico en rechtvaardigt intensievere training.

Is een phishing-simulatie ethisch verantwoord?

Ja, mits medewerkers weten dat het bedrijf dergelijke tests uitvoert (aankondiging in beleid, niet per individual). Medewerkers die "falen" in een simulatie mogen niet worden gestraft: de simulatie is een leermiddel, geen beoordeling.

Werkt vishing anders dan e-mail phishing?

Ja. Bij vishing (telefoon) is er geen technisch filter. De enige verdediging is gedrag: bij elk inkomend telefoontje dat vraagt om actie of informatie, ophangen en het officiële nummer terugbellen.


Phishing in cijfers: 36% van alle datalekken begint met een phishing-aanval (Verizon DBIR 2024). De gemiddelde klikratio bij phishing-simulaties bij organisaties zonder training: 25-35%. Na één phishing-training: 15-20%. Na jaarlijkse training gedurende 2 jaar: 5-8%. Kosten van een succesvolle phishing-aanval die leidt tot een BEC (Business Email Compromise): gemiddeld €25.000-€120.000. Kosten phishing-training: KnowBe4 of Proofpoint Security Awareness €25-€50 per medewerker per jaar. ROI: bij 25 medewerkers en €1.250/jaar trainingskosten versus €25.000 gemiddelde schade en 20% kansreductie: verwachte schadebeperking €5.000, ROI 300%.

Meld phishing altijd

Wie een phishingmail doorstuurt naar valse-email@safeonweb.be of meldt bij de Fraudehelpdesk helpt ook andere organisaties. Snel melden zorgt ervoor dat phishingdomeinen sneller worden geblokkeerd.

*Zie ook: Social engineering | Microsoft 365 beveiliging | Tweefactorauthenticatie | Incident response plan | Wachtwoordbeleid | NIS2 technische maatregelen | Datalek melden*

Lees ook