Terug naar blogSecurity

Cybersecuritymaand 2026: van awareness-campagne naar aantoonbaar gedrag

uComply

Team uComply

Auteur

1 oktober 2026

Gepubliceerd

Op donderdag 1 oktober 2026 trapt Alert Online bij KPN in Hilversum de cybersecuritymaand af. Oktober is in de hele EU de European Cybersecurity Month (ECSM), een jaarlijkse campagne die wordt gecoördineerd door ENISA en de Europese Commissie. In Nederland voert het partnernetwerk Alert Online, met onder meer het ministerie van Economische Zaken, ECP en het NCSC, de campagne. Er ligt gratis materiaal klaar: visuals, flyers, een pubquiz en een handleiding om zelf aan de slag te gaan.

Een mooi moment om aandacht te vragen voor cyberveilig gedrag. Maar ook een moment om uzelf een eerlijke vraag te stellen: is awareness in uw organisatie een campagne die in oktober begint en in november weer wegzakt, of een aantoonbaar onderdeel van het managementsysteem?

Waarom een campagne alleen niet genoeg is

Bij het merendeel van de beveiligingsincidenten speelt menselijk handelen een rol. Een medewerker klikt op een phishinglink, hergebruikt een wachtwoord of laat een instelling open staan die dicht had gemoeten. Techniek vangt veel af, maar niet alles. Gedrag is dus een beheersmaatregel, net als een firewall of multifactor-authenticatie.

Het probleem met een eenmalige campagne is niet de inhoud, maar het ontbreken van een vervolg. Posters worden weggehaald, de quiz is gedaan, en niemand kan een half jaar later nog zeggen wie er heeft meegedaan, wat er is geleerd en of het gedrag daadwerkelijk is veranderd. Precies dat laatste is wat een auditor of toezichthouder wil weten.

Wat normen en wetten van u vragen

Bewustzijn is geen vrijblijvend onderwerp meer. Drie kaders die u waarschijnlijk herkent:

ISO 27001:2022

Clausule 7.2 vraagt dat u de benodigde competenties bepaalt, invult en daarvan bewijs bewaart. Clausule 7.3 vraagt dat medewerkers zich bewust zijn van het informatiebeveiligingsbeleid, hun eigen bijdrage en de gevolgen van het niet naleven ervan. Control 6.3 uit Annex A (bewustzijn, opleiding en training) maakt dat concreet: periodieke awareness, passend bij de functie, en actueel gehouden.

Cyberbeveiligingswet

De Cyberbeveiligingswet verplicht bestuurders van essentiële en belangrijke entiteiten om opleiding te volgen en hun kennis actueel te houden. Daarnaast moedigt de wet organisaties aan om medewerkers periodiek te trainen. Aantoonbaarheid staat centraal: het bestuur moet kunnen laten zien dat dit is georganiseerd.

NEN 7510

Voor de zorg vraagt NEN 7510 hetzelfde. Wie met patiëntgegevens werkt, moet weten wat er van hem of haar wordt verwacht, en de organisatie moet dat kunnen onderbouwen.

De gemene deler: het gaat niet om de vraag of u aan awareness doet, maar of u kunt aantonen wie wanneer wat heeft geleerd en welk effect dat had.

Een programma voor oktober: vier weken, vier thema's

De cybersecuritymaand leent zich uitstekend voor een compact programma dat u ieder jaar kunt herhalen. Een opzet die in de praktijk goed werkt:

1.Week 1: phishing en MFA. Start met een korte phishingsimulatie als nulmeting. Leg uit hoe medewerkers een verdachte mail herkennen en waarom multifactor-authenticatie de belangrijkste beschermlaag is.
2.Week 2: wachtwoorden en wachtwoordmanager. Laat zien hoe een wachtwoordmanager werkt en help medewerkers die dag nog met de installatie. Combineer dit met de vijf basistips van Alert Online.
3.Week 3: veilig thuiswerken en updates. Thuisnetwerk, privé-apparaten, updates en het vergrendelen van het scherm. Klein gedrag, groot effect.
4.Week 4: incident melden. Leg uit wat een incident is, waar het gemeld wordt en waarom snel melden beloond wordt in plaats van bestraft. Sluit af met de Alert Online pubquiz en een tweede phishingsimulatie.

Het campagnemateriaal van Alert Online is gratis en direct bruikbaar. De toegevoegde waarde zit in wat u eromheen organiseert: meting, registratie en herhaling.

Meten en vastleggen: zo wordt gedrag aantoonbaar

Wilt u in december, of bij de audit in het voorjaar, kunnen laten zien wat oktober heeft opgeleverd? Zorg dan dat u per activiteit het volgende vastlegt:

  • Deelname per medewerker. Wie heeft welke sessie, quiz of e-learning gedaan, en wanneer?
  • Resultaten voor en na. Het klikpercentage van de phishingsimulatie in week 1 tegenover week 4, en het aantal meldingen van verdachte mails.
  • Bewijsstukken. Presentielijsten, quizresultaten, het simulatierapport en de gebruikte communicatie.
  • Koppeling aan de norm. Welke activiteit dekt control 6.3, en welke onderbouwt clausule 7.2 of de opleidingsplicht uit de Cbw?
  • Opvolging. Wie is niet bereikt, welke afdeling scoort achter, en wat is de actie daarop?
  • Herhaling. Wanneer is de volgende ronde en wie is daarvoor verantwoordelijk?
  • Zonder deze zes punten blijft awareness een gevoel. Met deze punten wordt het een beheerste maatregel, met bewijs.

    Hoe uComply helpt

    In uComply legt u de awareness-activiteiten van oktober vast als taken met een eigenaar en een deadline, gekoppeld aan de bijbehorende maatregel voor control 6.3 en clausule 7.2 van ISO 27001, of aan de opleidingsplicht uit het Cbw/NIS2-controlframework. Omdat u één maatregel aan meerdere normeisen koppelt, telt dezelfde campagne direct mee voor ISO 27001, NEN 7510 en de Cyberbeveiligingswet. Presentielijsten, quizresultaten en het rapport van de phishingsimulatie koppelt u als bewijs aan de maatregel, zodat de onderbouwing bij de audit niet meer gezocht hoeft te worden.

    Met Reminders en geplande taken plant u de jaarlijkse herhaling in één keer als serie; uComply herinnert de eigenaar automatisch vóór de deadline en taken verschijnen gewoon in Outlook. Het Flightdeck-dashboard toont de implementatiestatus van de controls en de voortgang per norm, zodat management en bestuur zien dat awareness geen losse actie is maar een werkende maatregel. Voor de invulling helpen de templates voor communicatieplannen en awareness-acties uit de content packs.

    Samenvatting

    De cybersecuritymaand start op 1 oktober 2026 en het campagnemateriaal van Alert Online ligt gratis klaar. Gebruik het, maar organiseer eromheen wat een campagne niet biedt: meting vooraf en achteraf, registratie per medewerker, bewijs gekoppeld aan de norm en een vaste jaarlijkse herhaling. Zo voldoet u aan ISO 27001, NEN 7510 en de Cyberbeveiligingswet met dezelfde inspanning, en kunt u dat ook laten zien.

    Wilt u zien hoe u awareness als aantoonbare maatregel in uw managementsysteem opneemt? Plan een vrijblijvende demo of bekijk onze prijzen.

    Bronnen

  • Alert Online: campagnemateriaal en onderzoek naar cyberveilig gedrag
  • Digitale Overheid: kick-off cybersecuritymaand 1 oktober 2026
  • ENISA: European Cybersecurity Month
  • NCSC: Nationaal Cyber Security Centrum