Hoe rapporteer je een phishingaanval intern in je organisatie?

Een phishingaanval intern rapporteren doe je door de verdachte e-mail, het bericht of de link onmiddellijk te melden bij je IT-afdeling of IT-verantwoordelijke, zonder zelf verder op het bericht te klikken of te reageren. Hoe sneller je meldt, hoe sneller je organisatie kan ingrijpen. Phishing via WhatsApp, e-mail of sms volgt allemaal hetzelfde principe: stop, meld, wacht op instructies.

Eén gemiste phishingmelding kan je hele organisatie in gevaar brengen

Phishing werkt niet altijd in één stap. Een aanvaller die via een phishingbericht toegang krijgt tot één account, gebruikt dat account vaak als springplank naar andere systemen, collega’s of klantgegevens. Als een medewerker een verdacht bericht ziet maar het niet meldt, omdat hij het niet zeker genoeg vindt of niet weet bij wie, blijft die toegang onopgemerkt. De schade groeit dan stilletjes verder. Wat je kunt doen: zorg dat iedereen in je organisatie weet bij wie ze een vermoeden kunnen melden, zonder drempel of twijfel.

Geen duidelijk meldproces kost je meer tijd dan de aanval zelf

Na een phishingaanval gaat er vaak kostbare tijd verloren aan de vraag: wie doet wat nu? Wie belt de IT-afdeling? Wie informeert de directie? Wie documenteert wat er is gebeurd? Zonder een helder intern proces loopt de respons vertraging op, en vertraging vergroot de kans op verdere schade. Een concreet meldproces, ook al is het maar één pagina met stappen en contactgegevens, maakt het verschil tussen een snel afgehandeld incident en een langdurig beveiligingsprobleem.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je je verdiept in phishing en hoe je dat intern aanpakt. Veel MKB-bedrijven worstelen hier mee — van het herkennen van aanvallen tot het opzetten van een duidelijk meldproces. Wat past het beste bij jouw situatie?
Dat herkennen we bij veel organisaties. Fijn dat je er serieus mee bezig bent — dat is al een grote stap. Hoe urgent is dit voor jou op dit moment?
Op basis van wat je hebt aangegeven, kan NTNT je helpen met een passende aanpak — van phishingtraining en bewustwordingsprogramma's tot technische beveiliging en een Cyber Security Quickscan. Laat je gegevens achter en we nemen contact met je op om te kijken wat het beste bij jullie organisatie past.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt je aanvraag en neemt contact met je op om te bespreken hoe NTNT jouw organisatie kan helpen op het gebied van phishingbeveiliging. We kijken ernaar uit!

Wat is een phishingaanval en hoe herken je hem?

Een phishingaanval is een digitale aanval waarbij iemand je probeert te misleiden om gevoelige informatie te geven, op een schadelijke link te klikken of een bestand te openen. Aanvallers doen zich voor als een betrouwbare partij, zoals een bank, een collega of een pakketdienst. Phishing herken je aan een gevoel van urgentie, onbekende afzenders, vreemde linkjes en verzoeken om inloggegevens.

Phishing komt in veel vormen voor. E-mailphishing is de meest bekende variant, maar phishing via WhatsApp neemt sterk toe. Bij WhatsApp-phishing ontvang je een bericht van een onbekend nummer dat zich voordoet als een bekende, een collega of een organisatie. Het bericht vraagt je om een link te openen, een code door te sturen of een betaling te doen.

Concrete signalen om op te letten:

  • Het bericht creëert urgentie of druk, zoals “reageer binnen 24 uur”
  • Het afzenderadres klopt niet helemaal, bijvoorbeeld door een extra letter of een vreemd domein
  • De link in het bericht wijst naar een ander adres dan je verwacht
  • Er wordt gevraagd om inloggegevens, betaalgegevens of persoonlijke informatie
  • Het taalgebruik is ongebruikelijk, zelfs als de naam van een bekende wordt gebruikt

Bij twijfel geldt altijd: klik niet, open niets en meld het direct. Phishing herkennen vraagt oefening, en niet elk bericht is even duidelijk nep. Dat is precies waarom melden altijd de juiste keuze is, ook als je het niet zeker weet.

Waarom is het intern melden van phishing zo belangrijk?

Intern melden van phishing is belangrijk omdat één medewerker zelden het volledige plaatje ziet. Dezelfde phishingcampagne treft vaak meerdere collega’s tegelijk. Door te melden geef je de IT-afdeling de kans om de aanval in kaart te brengen, verdere verspreiding te stoppen en te controleren of er al schade is ontstaan.

Phishing melden is geen kwestie van zekerheid, maar van verantwoordelijkheid. Zelfs als je niet op de link hebt geklikt, is de melding waardevol. De IT-afdeling kan het bericht analyseren, vergelijkbare berichten blokkeren en collega’s waarschuwen die hetzelfde bericht mogelijk al hebben ontvangen.

Snelheid speelt een grote rol. Hoe eerder een phishingpoging bekend is, hoe kleiner de kans dat een andere collega er wél intrapt. Bovendien geeft een tijdige melding de IT-afdeling de mogelijkheid om te controleren of er al ongeautoriseerde toegang heeft plaatsgevonden, voordat eventuele schade zich verder verspreidt.

Wie moet je als eerste op de hoogte stellen na een phishingaanval?

Na een phishingaanval stel je als eerste je IT-afdeling of IT-verantwoordelijke op de hoogte. Heeft jouw organisatie een helpdesk of een securitycontactpersoon, dan ga je daarheen. Heeft je organisatie geen eigen IT-afdeling, dan meld je het bij de externe IT-partner die jullie systemen beheert.

In kleinere organisaties zonder dedicated IT-personeel is de lijnmanager of directeur vaak de eerste schakel. Die kan vervolgens de externe IT-partner inschakelen. Zorg dat je weet wie dat is voordat er een incident plaatsvindt, want in een stressvolle situatie is dat niet het moment om dat uit te zoeken.

Heb je op een link geklikt of inloggegevens ingevuld? Meld dat dan direct en expliciet. Die informatie bepaalt hoe urgent de respons moet zijn en welke stappen de IT-afdeling als eerste zet, zoals het blokkeren van een account of het controleren van inlogpogingen.

Hoe meld je een phishingaanval stap voor stap intern?

Een phishingaanval meld je intern door het bericht te bewaren zonder erop te klikken, je IT-afdeling te contacteren, relevante informatie door te geven en verdere acties aan hen over te laten. Doe dit zo snel mogelijk na het ontdekken van het verdachte bericht.

Volg deze stappen:

  1. Stop wat je aan het doen bent. Klik niet verder, open geen bijlagen en reageer niet op het bericht.
  2. Bewaar het bericht. Verwijder het niet, want de IT-afdeling heeft het nodig voor onderzoek.
  3. Neem contact op met de IT-afdeling. Gebruik het interne meldkanaal, de helpdesk of het directe contactnummer van de IT-verantwoordelijke.
  4. Geef duidelijk aan wat je hebt ontvangen en wat je hebt gedaan. Heb je geklikt? Heb je gegevens ingevuld? Wees eerlijk, ook als je een fout hebt gemaakt.
  5. Wacht op instructies. De IT-afdeling bepaalt de vervolgstappen. Onderneem zelf geen verdere acties tenzij je daartoe wordt gevraagd.
  6. Informeer collega’s als de IT-afdeling dat aanbeveelt. Soms is het nuttig om het team snel te waarschuwen, maar doe dit altijd in overleg met IT.

Bij phishing via WhatsApp geldt hetzelfde proces. Maak een screenshot van het bericht, noteer het telefoonnummer van de afzender en meld het bij de IT-afdeling. Blokkeer het nummer pas nadat je de informatie hebt doorgegeven.

Welke informatie heb je nodig om een phishingincident te rapporteren?

Om een phishingincident goed te rapporteren heb je de volgende informatie nodig: het originele bericht of een screenshot, het e-mailadres of telefoonnummer van de afzender, het tijdstip van ontvangst, en een beschrijving van wat je hebt gedaan na ontvangst, inclusief of je hebt geklikt of gegevens hebt ingevuld.

Hoe meer context je geeft, hoe beter de IT-afdeling het incident kan beoordelen. Nuttige aanvullende informatie:

  • Via welk kanaal het bericht binnenkwam: e-mail, WhatsApp, sms of een ander platform
  • Of het bericht lijkt te komen van een bekende afzender, zoals een collega of leverancier
  • Of je een link hebt geopend en zo ja, welke pagina je te zien kreeg
  • Of je inloggegevens, betaalgegevens of andere informatie hebt ingevoerd
  • Of andere collega’s hetzelfde bericht hebben ontvangen

Verwijder het bericht niet voordat de IT-afdeling het heeft bekeken. Originele berichten bevatten technische informatie, zoals headers en metadata, die helpen bij het traceren van de bron en het beoordelen van de omvang van de aanval.

Wat doet de IT-afdeling nadat een phishingaanval is gemeld?

Nadat een phishingaanval is gemeld, analyseert de IT-afdeling het bericht, controleert of er al schade is ontstaan, blokkeert schadelijke links of afzenders en waarschuwt andere medewerkers indien nodig. Als er inloggegevens zijn ingevoerd, worden wachtwoorden onmiddellijk gewijzigd en worden accounts gecontroleerd op verdachte activiteit.

De eerste prioriteit is vaststellen of er al toegang is verkregen tot systemen of accounts. De IT-afdeling kijkt naar inlogpogingen, ongebruikelijke activiteit in e-mailaccounts en eventuele doorgestuurde berichten of gewijzigde instellingen. Tools voor endpoint detectie, zoals Huntress, helpen daarbij door verdachte activiteit snel zichtbaar te maken.

Daarna volgt het inperken van de schade. Dat kan betekenen dat een account tijdelijk wordt geblokkeerd, dat wachtwoorden worden gereset en dat Multi-Factor Authenticatie via Cisco Duo wordt gecontroleerd of opnieuw wordt ingesteld. Ten slotte documenteert de IT-afdeling het incident voor interne rapportage en eventuele externe meldplicht.

Wanneer moet een phishingaanval ook extern worden gemeld?

Een phishingaanval moet extern worden gemeld wanneer er persoonsgegevens zijn gelekt of mogelijk zijn ingezien door onbevoegden. In dat geval geldt onder de AVG een meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking. Zijn er ook klanten of zakenpartners getroffen, dan moeten ook zij worden geïnformeerd.

Niet elke phishingpoging leidt tot een datalek. Als je het bericht hebt herkend zonder erop te klikken, is er waarschijnlijk geen externe meldplicht. Maar zodra er inloggegevens zijn ingevoerd, bestanden zijn geopend of accounts zijn gecompromitteerd, is het verstandig om samen met de IT-afdeling te beoordelen of er sprake is van een meldplichtig incident.

Naast de Autoriteit Persoonsgegevens kun je phishing ook melden bij het Nationaal Cyber Security Centrum (NCSC) of bij de Fraudehelpdesk, zeker als het gaat om een gerichte aanval op jouw sector of om oplichting via WhatsApp die ook anderen kan treffen. Aangifte bij de politie is ook een optie als er financiële schade is geleden.

Hoe voorkom je dat medewerkers opnieuw in phishing trappen?

Medewerkers trap je minder snel opnieuw in phishing door regelmatige bewustwording en training te combineren met duidelijke procedures. Eenmalige voorlichting werkt niet. Phishingtechnieken veranderen continu, en herhaling van training zorgt ervoor dat medewerkers scherp blijven.

Effectieve maatregelen om herhaling te voorkomen:

  • Phishingsimulaties: Stuur medewerkers nep-phishingmails om te testen hoe ze reageren, en geef direct feedback aan wie op de link klikt
  • Korte, praktische trainingen: Geen lange presentaties, maar gerichte voorbeelden van actuele phishingtechnieken, inclusief phishing via WhatsApp
  • Duidelijk meldproces: Medewerkers die weten hoe ze moeten melden, doen het ook sneller. Maak het laagdrempelig
  • Technische maatregelen: Stel spamfilters in, gebruik MFA via Cisco Duo en beperk toegang tot systemen op basis van rollen
  • Open cultuur: Medewerkers moeten een phishingfout kunnen melden zonder angst voor straf. Schaamte zorgt ervoor dat incidenten te laat worden gemeld

Bewustwording begint bij beleid en consequente uitvoering. Een medewerker die één keer een goede training heeft gevolgd, is beter voorbereid. Een medewerker die elk kwartaal een actueel voorbeeld ziet, is weerbaarder.

Hoe NTNT helpt bij phishingpreventie en incidentrespons

Phishing aanpakken vraagt meer dan een eenmalige training. Het vraagt om een combinatie van technische beveiliging, bewustwording en een helder intern proces. Dat is precies waar wij bij NTNT je bij helpen.

Wat we concreet voor je doen:

  • Phishingtraining en bewustwordingsprogramma’s voor jouw medewerkers, praktisch en afgestemd op jullie situatie
  • Beleid voor wachtwoorden en MFA via Cisco Duo, zodat een gecompromitteerd wachtwoord niet direct tot toegang leidt
  • Endpoint detectie via Huntress, waarmee verdachte activiteit na een phishingincident snel wordt gesignaleerd
  • Cyber Security Quickscan: binnen één werkdag inzicht in jullie huidige beveiligingsniveau en concrete verbeterpunten
  • Praktisch advies zonder dikke rapporten, gericht op wat jij als MKB-ondernemer direct kunt doen

Wil je weten waar je organisatie nu staat op het gebied van phishingbeveiliging? Plan een gratis kennismakingsgesprek of vraag de Cyber Security Quickscan aan via info-msp@ntnt.nl of www.ntnt.nl. We helpen je stap voor stap naar een beter beveiligde IT-omgeving.

Delen
Foto van Dirk-Jan Padmos

Dirk-Jan Padmos

Interesse of wil je wat meer informatie?

dirk-jan.padmos@ntnt.nl