Zo kies je een Security Awareness oplossing voor jouw organisatie
- Datum: 02 April, 2021

Hoe kies je een Security Awareness oplossing die bij jouw organisatie past? Leer het in dit artikel van Global Knowledge business developer security Emile Ramlal.
Voor elke organisatie is van belang dat hun medewerkers security aware zijn. Iedere werknemer moet begrijpen wat security risico's voor hun organisatie zijn, wat de impact van een security incident is en hoe ze bedrijfsregels moeten interpreteren. Als de security awareness kennis binnen jouw organisatie up-to-date is, verlaag je de kans op incidenten en downtime.
Security Awareness Skills Gap
Organisaties vragen me vaak hoe ze security awareness skills gaps het beste aan kunnen pakken. Daarom heb ik me voor dit artikel verdiept in het ecosysteem van security awareness oplossingen die momenteel verkrijgbaar zijn. Security awareness is nog belangrijker voor organisaties geworden sinds de uitbraak van Covid-19. Hoe maak je je medewerkers op grote schaal security aware?
Er zijn diverse digitale security awareness leeroplossingen waar je gebruik van kunt maken (Kaspersky, EC-Council Aware, KnowBe4, Infosec, Mimecast). Deze inhoud van deze oplossingen lijkt erg op elkaar.
Sommige van deze programma's zijn gebaseerd op een kennismeting. Daarna wordt het kennistekort gevuld met content en daarna wordt er opnieuw een meting gedaan. Andere oplossingen zijn geavanceerder: er wordt bijvoorbeeld gebruik gemaakt van Virtual Reality, toetsen met mystery guests of phishing simulaties. Maar de uitdaging zit niet in het kiezen van de oplossing, maar in hoe jij de oplossing gaat gebruiken.
Om je te helpen heb ik vier vragen opgesteld. Met die vragen kun je bepalen of een security awareness oplossing bij jouw organisatie past en hoe je deze kunt gebruiken.
- Wat zijn jouw security awareness behoeftes?
- Welke content past bij jouw organisatie?
- Welke leervorm past bij jou?
- Hoe beheer je de security awareness oplossing?
1. Wat zijn jouw security awareness behoeftes?
Vraag jezelf eerst af waarom je deze oplossing nodig hebt. Er zijn organisaties die een security awareness oplossing nodig hebben omdat ze met een compliance project bezig zijn, of omdat ze met gevoelige data (zoals creditcard en betalingsgegevens) werken.
Om je security awareness oplossing beter in te richten, kun je het Security Awareness Maturity Model van sans.org gebruiken. Met behulp van deze matrix kun je achterhalen wat de huidige en toekomstige behoeftes van jouw organisatie zijn.
De matrix bevat 5 niveaus. Dit zijn ze:
- Level 1: Non-Existent Program
- Level 2: Compliance Focused
- Level 3: Promoting Awareness & Change
- Level 4: Long Term Sustainment
- Level 5: Metrics
Door deze eerste analyse weet je al iets beter welke oplossing bij jouw organisatie past.
Welke content past bij jouw organisatie?
Niet alle organisaties zijn hetzelfde. Daarom is het belangrijk om een trainingsprogramma op te zetten wat bij de behoeftes van jouw organisatie past. Modules voor call center medewerkers zijn niet hetzelfde als modules voor developers.
Als je een oplossing ontwikkelt, zorg er dan voor dat er genoeg content voor jouw doelgroep aanwezig is. Controleer ook of er regelmatig nieuwe content wordt toegevoegd.
Als je wilt weten of de inhoud bij jouw doelgroep past is een trial afnemen een goed idee. Je kunt ook je eigen custom content gebruiken voor je security awareness oplossing.
Welke leervorm past bij jou?
Ik kwam verschillende leervormen voor online training tegen. EC-Council Aware werkt bijvoorbeeld met challenges. Je kunt andere spelers uitnodigen dankzij een integratie met quiz-applicatie Kahoot!. Knowbe4 heeft phishing tests zoals de USB drive test. Voor deze test maak je een USB drive met schadelijke content. Deze verspreid je in de organisatie om te zien wat er gebeurt.
Denk er ook over na wat de mentaliteit van jouw organisatie is op het gebied van trainen. Welke content of tone of voice past het beste bij jouw organisatie? Zorg ervoor dat je dat aan je programma kunt toevoegen.
Hoe beheer je de security awareness oplossing?
Allereerst moet je ervoor zorgen dat je een helder beeld hebt van de huidige staat van je organisatie. Alleen dan kun je het juiste programma voor jouw organisatie ontwikkelen. Hoe gedragen de medewerkers zich? Wat is het huidige kennis en skills tekort? Als je die informatie hebt, kun je training leveren en vervolgens met de resultaten meten wat er is geleerd. In andere woorden: het is belangrijk om te begrijpen wat de impact van het programma op je organisatie is.
De meeste leeroplossingen komen met een dashboard waarin je de scores van je medewerkers kunt zien. Deze functionaliteit is bijna standaard, de belangrijkste vraag is: hoe gebruik je de inzichten om jouw programma te optimaliseren?
Omtrent beheer moet je er rekening mee houden dat je een security awareness oplossing goed moet monitoren. Dat kost tijd!
Denk voor de start van het programma ook over KPI's (Key Performance Indicators) na. Een KPI kan zijn dat je wilt dat al je medewerkers een bepaalde trainignsmodule afronden of op een bepaald level zitten voor de einddatum van je security awareness traject.
Conclusie
Voor je een security awareness oplossing kiest, moet je eerst zorgen dat je een een idee hebt hoe jouw medewerkers zich gedragen op security gebied. Daarna definieer je leerdoelen en hoe je het succes van je oplossing wilt meten. Vervolgens kies je voor de leervorm en methodes die bij jouw organisatie passen.
Met deze tips in je achterhoofd wordt het eenvoudig om een security awareness oplossing te kiezen. De implementatie heeft dan ook een hogere slagingskans.
Meer weten?
Global Knowledge helpt je graag bij het implementeren van een security awareness oplossing. Via onderstaande button kom je op onze cybersecurity pagina, waar je meer kunt lezen over de security-trainignen van Global Knowledge. Liever advies op maat? Neem dan contact op met onze opleidingsadviseurs.