💼 Management Samenvatting
Security awareness-training is in de Nederlandse Baseline voor Veilige Cloud geen vrijblijvende e-learning, maar een bestuurlijk instrument dat direct invloed heeft op continuïteit, compliance en publieke verantwoording. Door gedragsontwikkeling te koppelen aan Microsoft 365-telemetrie ontstaat een meetbaar programma dat bestuurders inzicht geeft in vaardigheden, discipline en resterende risico’s binnen iedere organisatie-eenheid.
✓ Microsoft Defender XDR
✓ Entra ID
✓ Intune
✓ Exchange Online
Publieke instellingen hebben te maken met uiteenlopende doelgroepen, van beleidsadviseurs tot buitendienstinspecteurs. Wanneer training te generiek is, blijven risicovolle gedragingen bestaan en is het onmogelijk om aan te tonen dat de BIO, AVG en Wbni-bepalingen daadwerkelijk worden nageleefd. Bovendien vragen NIS2 en de Wet open overheid expliciet om aantoonbaar risicomanagement en transparantie rond incidenten. Zonder volwassen awareness-programma blijft menselijk gedrag de zwakste schakel.
Connection:
Connect-MgGraph met Reports.Read.All en SecurityEvents.Read.All; OAuth 2.0 client credentials voor Defender for Office 365 rapport-API'sRequired Modules: Microsoft.Graph.Reports, Microsoft.Graph.Users, ExchangeOnlineManagement
Implementatie
Dit artikel beschrijft hoe organisaties security awareness structureel verankeren, hoe campagnes worden ontworpen en uitgevoerd, en hoe telemetrie wordt gebruikt om governancebesluiten te onderbouwen. De bijbehorende PowerShell-code levert directe inzichten op basis van lokale debugdata of productierapportages zodat CISO’s, HR en serviceorganisaties concrete verbeteracties kunnen plannen.
Strategische verankering en regievoering
Een effectief security awareness-programma begint bij bestuurlijke regie. Colleges van B&W, gedeputeerden en directies van zelfstandig bestuursorganen moeten formeel vastleggen dat gedragsrisico’s dezelfde aandacht krijgen als technische kwetsbaarheden, inclusief budget, KPI’s en rapportagelijnen. Het governancebesluit verwijst naar de Baseline Informatiebeveiliging Overheid, de AVG en de Wbni, zodat duidelijk is dat training geen optionele HR-activiteit is maar een wettelijke verplichting. Door het mandaat vast te leggen in hetzelfde register waarin ook kritieke processen en leveranciers zijn opgenomen, ontstaat een direct verband tussen security awareness en continuïteitsdoelstellingen.
Na het mandaat volgt een diepgaande analyse van risicoprofielen. Publieke organisaties brengen per afdeling in kaart welke processen persoonsgegevens verwerken, welke systemen buitenlandse afhankelijkheden kennen en welke medewerkers verhoogde privileges bezitten. Deze analyse wordt gevoed met data uit Entra ID, Microsoft Defender XDR en servicecatalogi. De resultaten bepalen welk trainingsniveau verplicht is, welke scenario’s centraal staan en welke aanvullende gedragsmaatregelen noodzakelijk zijn, zoals verplichte MFA-verificatie voor portefeuilles met staatsgeheime dossiers. Door deze analyse te documenteren in dezelfde tooling als het risicoregister voorkomen organisaties dat bewustwording een losstaand traject blijft.
Strategische verankering vraagt ook om aansluiting op HR-cycli en werkgeverschap. Nieuwe medewerkers volgen binnen tien werkdagen een basishandelingstraining die volledig is afgestemd op de lokale samenwerking met shared service centers. Periodieke beoordelingen bespreken vervolgens, net als financiële of juridische competenties, specifieke gedragsindicatoren op het gebied van informatiebeveiliging. Leidinggevenden krijgen heldere dashboards waarmee ze de voortgang van hun teams vergelijken en waaruit blijkt welke interventies nodig zijn wanneer medewerkers structureel achterblijven. Hierdoor beklijft security awareness als vast onderdeel van functioneringsgesprekken en opleidingsplannen.
Tot slot verbindt de Baseline het awareness-programma aan externe partners en toezichthouders. Regionale samenwerkingsverbanden, IBD en NCSC ontvangen periodiek dezelfde KPI’s zodat trends over de hele overheid zichtbaar worden. Bij crisisoefeningen simuleren organisaties niet alleen technische grootschalige aanvallen, maar ook communicatie richting burgers, bestuur en media waarin de rol van getrainde medewerkers centraal staat. Door resultaten te publiceren in openbare verantwoordingsrapportages bevorderen organisaties vertrouwen en laten zij zien dat zij investeren in de digitale weerbaarheid van dienstverleners en burgers.
Strategische besturing houdt eveneens in dat financiering en inkoopprocessen voorspelbaar zijn. Gemeenten, provincies en departementen reserveren in de Meerjaren-Investeringsplannen structurele middelen voor awareness, inclusief licenties voor simulatieplatforms, communicatiecampagnes en interne trainers. Inkoopafdelingen leggen kwaliteitseisen vast waarmee leveranciers aantonen dat hun materialen voldoen aan toegankelijkheidsrichtlijnen, meertalige ondersteuning en privacy by design. Door raamcontracten te koppelen aan prestatie-indicatoren over adoptie en effectiviteit wordt voorkomen dat korte, hypegedreven trajecten de plaats innemen van langdurige gedragsverandering.
Tot slot wordt juridische borging afgestemd met ondernemingsraad, privacy officers en functionarissen gegevensbescherming. Zij toetsen of monitoring van medewerkers proportioneel is, welke gegevens worden opgeslagen en wanneer resultaten anoniem moeten worden gepresenteerd. Deze governance waarborgt dat awareness niet ontaardt in surveillance, maar juist bijdraagt aan vertrouwen en professionele trots. Door afspraken vast te leggen in protocollen die deel uitmaken van het kwaliteitssysteem kunnen auditors eenvoudig vaststellen dat het programma in lijn is met arbeidsrecht, AVG en de beginselen van behoorlijk bestuur.
Periodieke maturity-reviews sluiten de strategische cyclus. Tijdens deze sessies vergelijken bestuurders en CISO’s de bereikte resultaten met de ambities uit de coalitieprogramma’s en digitaliseringsagenda’s. Afwijkingen leiden direct tot nieuwe opdrachten voor veranderteams of aanvullende investeringen, waardoor security awareness continu zichtbaar blijft op de bestuursagenda.
Implementatie, campagnes en automatisering
Gebruik PowerShell-script awareness-training.ps1 (functie Invoke-AwarenessTrainingAssessment) – Analyseert trainingsvoltooiing, phishing-scores en beleidsbekrachtiging op basis van lokale debugdata of productie-exporten en genereert een rapport voor bestuurders..
Security awareness krijgt pas impact wanneer campagnes aansluiten op dagelijkse werkprocessen. In Microsoft 365 betekent dit dat communicatie plaatsvindt via dezelfde kanalen waarmee medewerkers al samenwerken: Microsoft Teams, Outlook, Viva Engage en intranetportalen. Campagnes bestaan uit scenario’s die aansluiten op actuele dreigingen, zoals spear phishing op collegeleden, misbruik van generatieve AI of datalekken via persoonlijke cloudopslag. Elk scenario koppelt trainingsmomenten aan realistische beslismomenten, bijvoorbeeld het goedkeuren van facturen of het delen van informatie met ketenpartners. Door Azure Automation en Power Automate in te zetten, ontvangen medewerkers automatische herinneringen zodra ze een nieuw systeem of rol toegewezen krijgen, waardoor onboarding en training synchroon blijven lopen.
Het PowerShell-script in deze repository ondersteunt implementatie door datasets uit Graph en Defender te combineren met lokale context. In DebugMode levert het script representatieve voorbeelddata waarmee functionele beheerders kunnen testen of dashboards en rapportages aansluiten bij de wensen van auditors en bestuurders. Wanneer productiegegevens beschikbaar zijn, valideert het script onder meer het percentage afgeronde trainingen, het aantal herhaalde fouten tijdens phishing-simulaties en de snelheid waarmee medewerkers beleidswijzigingen bevestigen. Hierdoor kunnen organisaties per afdeling exact bepalen welke interventies nodig zijn, variërend van korte coaching tot verplichte hercertificering.
Automatisering strekt zich uit tot de samenwerking tussen CISO-office, HR en communicatieteams. Door gedeelde contentbibliotheken in Viva Learning te gebruiken, kunnen securityspecialisten kernboodschappen aanpassen zonder afhankelijk te zijn van externe leveranciers. Tegelijk worden compliance-eisen vertaald naar automatische blokkades: een medewerker die na meerdere herinneringen geen training afrondt, verliest tijdelijk toegang tot gevoelige SharePoint-omgevingen of ontvangt alleen-lezen rechten totdat het gedrag is gecorrigeerd. Conditional Access Policies, gevoed door het script en Intune-compliancegegevens, zorgen ervoor dat deze restricties objectief en reproduceerbaar worden toegepast.
De operationalisering omvat bovendien ondersteunende diensten voor medewerkers die moeite hebben met digitale vaardigheden. Lokale digitale servicepunten houden spreekuren, terwijl taalcoaches en vertrouwenspersonen betrokken worden om barrières weg te nemen bij bijvoorbeeld laaggeletterde medewerkers. Door deze sociale component expliciet te koppelen aan technische telemetrie ontstaat een inclusief programma waarin ieder teamlid de kans krijgt om veilige werkwijzen vol te houden zonder dat de organisatie risico’s accepteert die strijdig zijn met wet- en regelgeving.
Specifieke risicoprofielen, zoals bestuurders, toezichthouders en OT-operators, krijgen aanvullende scenario’s die aansluiten op hun besluitvorming en technische context. Zo oefenen bestuurders hoe zij social-engineeringpogingen herkennen tijdens coalitieonderhandelingen, terwijl toezichthouders leren hoe zij vertrouwelijke dossiers veilig delen met externe onderzoekers. OT-operators krijgen simulaties die uitleggen hoe phishing of malafide USB-sticks productieprocessen kunnen verstoren en hoe zij incidentmeldingen combineren met fysieke veiligheidsprotocollen. Door deze modules te koppelen aan Intune-enrollment en rolgebaseerde toegang in Entra ID staat het trainingsniveau automatisch gelijk aan de rechten en verantwoordelijkheden van de medewerker.
Daarnaast richt het implementatieplan zich op leveranciers en ketenpartners. Contracten schrijven voor dat externe medewerkers dezelfde trainingen volgen als interne collega’s voordat zij toegang krijgen tot Teams, SharePoint of Azure-omgevingen. Het script kan datasets verrijken met leverancierscodes, waardoor zichtbaar wordt welke partners achterblijven en waar escalaties nodig zijn. Door deze informatie te delen tijdens contractbesprekingen en prestatie-evaluaties ontstaat een gedeelde verantwoordelijkheid voor veilige dienstverlening, ook wanneer onderdelen van de keten buiten nationale grenzen worden gehost.
Meting, toezicht en continue verbetering
Gebruik PowerShell-script awareness-training.ps1 (functie Invoke-AwarenessTrainingMonitoring) – Voert periodieke controles uit, signaleert afwijkingen ten opzichte van normwaarden en publiceert rapportages voor audits en managementteams..
Continue verbetering vraagt om transparante meetmethoden die zowel statistische nauwkeurigheid als menselijk gedrag omvatten. De Nederlandse Baseline voor Veilige Cloud schrijft daarom voor dat KPI’s rond security awareness bestaan uit drie lagen: deelnamegraad, effectiviteit en gedragsverandering. Deelname meet hoeveel medewerkers trainingen en simulaties afronden binnen de gestelde termijn. Effectiviteit beoordeelt of medewerkers de leerstof toepassen in hun dagelijkse werk, bijvoorbeeld door het aantal succesvolle phishingklikken, tijdige meldingen van verdachte e-mails en naleving van clean desk-principes te monitoren. Gedragsverandering richt zich op langere termijn en gebruikt interviews, compliance-audits en data over incidentmeldingen om te bepalen of cultuurverandering daadwerkelijk plaatsvindt.
Het meegeleverde script genereert per run een digitaal dossier waarin normwaardes, datasetbronnen en aanbevelingen zijn opgenomen. Hierdoor ontstaat een herleidbare audittrail die laat zien dat organisaties niet alleen meten, maar ook bijsturen. Wanneer KPI’s onder de drempel zakken, genereert het script aanbevelingen zoals het herzien van de doelgroepsegmentatie, het inplannen van aanvullende phishing-simulaties of het intensiveren van bestuurlijke communicatiecampagnes. Door hashwaarden van de rapporten op te slaan in Purview of SharePoint eDiscovery kunnen auditors later nagaan dat cijfers niet zijn gemanipuleerd.
De verbetercyclus sluit aan op bestaande overlegstructuren. CISO’s bespreken de output maandelijks met HR en CIO’s, waarna besluiten worden vastgelegd in het risicoregister en in opdrachtbrieven voor veranderprogramma’s. Lessons learned uit echte incidenten of tabletop-oefeningen worden vertaald naar nieuwe trainingsmodules en scenario’s. Door AI-ondersteunde analyse toe te passen op feedback van medewerkers en serviceverzoeken, ontdekken organisaties patronen die duiden op kennisleemtes of onduidelijke processen. Deze inzichten worden direct doorgevoerd in campagnes, zodat de tijd tussen signalering en verbetering maximaal één kwartaal bedraagt.
Ten slotte vereist continue verbetering dat resultaten met de buitenwereld worden gedeeld. Publieke organisaties publiceren samenvattingen van hun awareness-programma in jaarverslagen en in Rijksoverheidsportalen, inclusief toelichting op privacyvriendelijke meetmethoden. Burgers en volksvertegenwoordigers zien daardoor dat overheidscapaciteit wordt ingezet om digitaal vertrouwen te vergroten. Het programma sluit hiermee aan op de maatschappelijke ambitie om digitale dienstverlening toegankelijk en veilig te houden, zelfs nu cyberdreigingen complexer en meer grensoverschrijdend worden.
Kennisdeling tussen organisaties vormt een essentiële versneller. Via communities of practice onder regie van IBD, CIP of Rijksconnect wisselen security officers casuïstiek, lesmateriaal en metriekdefinities uit. Het script ondersteunt deze samenwerking doordat datasets eenvoudig geanonimiseerd kunnen worden en vervolgens als benchmark dienen. Wanneer een gemeente, provincie of agentschap aantoonbaar boven de norm presteert, kunnen best practices versneld worden opgeschaald naar andere onderdelen van de publieke sector. Dit voorkomt dat elke organisatie het wiel opnieuw moet uitvinden en verhoogt het tempo waarin gedragsrisico’s dalen.
De inzichten vloeien ten slotte terug naar portefeuilles voor bedrijfscontinuïteit, informatiebeveiliging en dienstverlening. KPI’s uit het awareness-programma worden opgenomen in enterprise risk management dashboards, zodat bestuurders direct zien hoe menselijk gedrag bijdraagt aan het restrisico per proces. Wanneer digitale transformaties worden gepland, bijvoorbeeld de invoering van nieuwe AI-diensten of het vervangen van zaaksystemen, leveren de awareness-analyse en het script input voor impactanalyses en besluitvormingsnotities. Op die manier vormt cultuurverandering geen losse werkstroom maar een integraal onderdeel van het veranderportfolio.
Elke kwartaalcyclus sluit af met een publieke reflectie. Communicatieafdelingen vertalen de belangrijkste leermomenten naar begrijpelijke verhalen voor raadsleden, Kamercommissies en burgers, inclusief concrete voorbeelden van verbeterde dienstverlening. Deze transparantie versterkt het maatschappelijke mandate om blijvend te investeren in vaardigheden en maakt duidelijk dat security awareness een permanente pijler van digitale soevereiniteit is.
Compliance & Frameworks
- BIO: 3.1, 7.1, 9.1 - Verankert bewustwording, opleiding en verantwoordelijkheden zoals vereist in de Baseline Informatiebeveiliging Overheid.
- ISO 27001:2022: A.6.3, A.6.4, A.6.5 - Ondersteunt eisen voor security awareness, opleiding en disciplinaire processen onder ISO/IEC 27001:2022.
- NIS2: Artikel - Behandelt verplichtingen rondom risicobeheer, training en rapportage voor essentiële en belangrijke entiteiten onder NIS2.
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
Veranker security awareness op bestuurlijk niveau, automatiseer campagnes en toegangscontroles via Microsoft 365, monitor telemetrie met het PowerShell-script en gebruik audits om cultuurverandering aantoonbaar te sturen.
- Implementatietijd: 280 uur
- FTE required: 0.8 FTE