Een medewerker wordt gebeld door iemand die zegt van IT, Microsoft, Google of de interne helpdesk te zijn. Er zou iets mis zijn met het account. Of er moet snel een MFA-verzoek worden goedgekeurd. Het klinkt behulpzaam, dringend en technisch genoeg om geloofwaardig te zijn. Precies daarom is Cybersecurity training Amsterdam steeds belangrijker voor MKB en ZZP.
Google Threat Intelligence beschrijft hoe aanvallers telefonisch vertrouwen opbouwen, zich voordoen als helpdesk of IT-partij en medewerkers richting een actie duwen. Denk aan het goedkeuren van een inlogverzoek, het delen van een code of het aanpassen van beveiligingsinstellingen. De les is simpel: MFA is belangrijk, maar MFA alleen is niet genoeg als medewerkers niet weten wanneer ze juist níet moeten klikken, goedkeuren of meewerken.
Waarom telefonische phishing zo gevaarlijk is voor MKB en ZZP
Veel ondernemers denken bij phishing vooral aan verdachte e-mails. Slechte spelling, rare links, vage afzenders. Maar telefonische phishing werkt anders. De aanvaller gebruikt druk, vertrouwen en verwarring.
Een telefoontje voelt persoonlijker dan een mail. Zeker als iemand je naam kent, weet welke software je gebruikt of verwijst naar een echte storing, migratie of beveiligingsupdate. Daardoor lijkt het gesprek snel betrouwbaar.
Voor MKB en ZZP is dat extra riskant. In kleinere teams zijn afspraken vaak informeel. Medewerkers willen problemen snel oplossen. Als iemand belt met een dringend verhaal over een accountblokkade, klantticket of Microsoft 365-update, is de kans groter dat iemand meewerkt zonder eerst te controleren.
Een aanvaller heeft vaak maar één moment nodig. Eén MFA-goedkeuring. Eén gedeelde code. Eén klik op een loginpagina. Daarna kan hij proberen toegang te krijgen tot e-mail, bestanden, klantgegevens of interne systemen.
Cybersecurity training Amsterdam begint bij herkenning
Een goede training hoeft medewerkers niet bang te maken. Het doel is juist rust creëren. Mensen moeten weten welke signalen verdacht zijn en wat ze moeten doen bij twijfel.
Let vooral op deze signalen:
- Iemand belt onverwacht namens IT, Microsoft, Google of een leverancier.
- Er is haast, bijvoorbeeld: “dit moet nu, anders wordt je account geblokkeerd”.
- Je moet een MFA-verzoek goedkeuren terwijl je zelf niet probeert in te loggen.
- Je moet een code, wachtwoord, herstelcode of passkey-actie delen.
- De beller vraagt om software te installeren of schermtoegang te geven.
- Je mag het gesprek niet ophangen om zelf terug te bellen.
- De beller gebruikt technische termen om druk te zetten.
- Het telefoontje komt binnen op een privételefoon, terwijl het over zakelijke systemen gaat.
De belangrijkste regel: als jij niet zelf probeert in te loggen, keur je geen MFA-verzoek goed. Dat klinkt simpel, maar in de praktijk gaat het vaak mis door haast. Daarom moet deze afspraak vooraf duidelijk zijn.
MFA is geen eindpunt, maar een extra slot
Multi-factor-authenticatie is nog steeds één van de beste basismaatregelen voor zakelijke accounts. Zeker voor Microsoft 365, Google Workspace, boekhouding, CRM, hosting, cloudopslag en beheerdersaccounts.
Maar MFA werkt alleen goed als medewerkers begrijpen wat ze goedkeuren. Een MFA-melding betekent eigenlijk: “Iemand probeert toegang te krijgen.” Als jij dat zelf bent, prima. Als jij dat niet bent, is het een waarschuwing.
Daarom is het slim om medewerkers deze drie vragen aan te leren:
- Probeerde ik zelf net in te loggen?
- Herken ik de locatie, app of melding?
- Vertrouw ik dit niet, weet ik waar ik het intern kan melden?
Bij twijfel is het antwoord niet “toch maar goedkeuren”. Bij twijfel stop je, maak je eventueel een screenshot en meld je het bij de juiste persoon.
Maak duidelijke belafspraken binnen je bedrijf
Telefonische phishing wordt veel makkelijker tegengehouden als iedereen weet wat de normale werkwijze is. Leg daarom intern vast wie medewerkers mag bellen over IT-zaken, via welk nummer dat gebeurt en welke informatie nooit telefonisch wordt gevraagd.
Een goede afspraak is bijvoorbeeld: IT vraagt nooit om wachtwoorden, MFA-codes of goedkeuringen via telefoon. Ook niet “voor een snelle controle”.
Een tweede sterke afspraak: bij twijfel hangt de medewerker op en belt zelf terug via een bekend nummer. Niet via het nummer dat de beller noemt, maar via een nummer uit de interne documentatie, website of bestaande contactlijst.
Dat voelt misschien streng, maar het voorkomt veel ellende. Zeker als je team hybride werkt, veel klantcontact heeft of afhankelijk is van cloudsystemen.
Snelle phishingcheck
- ✓Ik keur alleen MFA-verzoeken goed als ik zelf net probeer in te loggen.
- ✓Ik deel nooit wachtwoorden, MFA-codes, herstelcodes of passkeys via telefoon.
- ✓Ik installeer geen software omdat een onbekende beller dat vraagt.
- ✓Ik geef geen schermtoegang zonder interne controle.
- ✓Ik hang op bij twijfel en bel terug via een bekend nummer.
- ✓Ik meld verdachte telefoontjes direct intern.
Wat moet je doen als iemand toch heeft meegewerkt?
Belangrijk: voorkom paniek en schaamte. Medewerkers melden sneller als ze weten dat ze niet meteen de schuld krijgen. Dat is cruciaal, want snelheid maakt verschil.
Als iemand een MFA-verzoek heeft goedgekeurd, een code heeft gedeeld of schermtoegang heeft gegeven, neem dan direct actie:
- Wijzig het wachtwoord van het betrokken account.
- Trek actieve sessies in, bijvoorbeeld in Microsoft 365.
- Controleer MFA-methodes en herstelgegevens.
- Kijk of er inboxregels, doorstuurregels of vreemde logins zijn aangemaakt.
- Controleer of bestanden, klantgegevens of mailboxen zijn bekeken.
- Meld het incident intern en beoordeel of er sprake is van een datalek.
- Laat de omgeving technisch controleren als je niet zeker weet wat er is gebeurd.
Bij Microsoft 365 is het vooral belangrijk om sessies en mailboxregels te controleren. Aanvallers proberen vaak toegang te houden of e-mail ongemerkt mee te lezen.
Koppel training aan Microsoft 365 en werkplekbeheer
Telefonische phishing staat niet los van je IT-inrichting. Medewerkers kunnen veel beter veilig werken als de techniek ook helpt.
Denk aan sterke MFA-instellingen, beperkte beheerdersrechten, veilige werkplekken, duidelijke procedures voor nieuwe apparaten, goede wachtwoordopslag, monitoring op verdachte aanmeldingen en praktische cybersecurity.
Voor MKB en ZZP hoeft dit niet onnodig ingewikkeld te zijn. Het gaat er vooral om dat de basis klopt en dat medewerkers weten wat normaal is. Als niemand weet hoe IT-contact hoort te verlopen, krijgt een nephelpdesk meer kans. Als iedereen de afspraken kent, valt een vreemd telefoontje veel sneller op.
Waarom lokale ondersteuning helpt
Voor ondernemers in Amsterdam en omgeving is snelheid belangrijk. Als er twijfel is over een account, laptop, mailbox of cloudomgeving, wil je snel kunnen schakelen met iemand die je bedrijf kent.
Daarom werkt awareness training het best als die praktisch wordt gemaakt. Niet een algemene presentatie vol dreigingen, maar herkenbare voorbeelden uit de werkdag.
Bijvoorbeeld: wat doen we als iemand belt namens Microsoft? Wanneer keuren we MFA wel of niet goed? Wie mag schermtoegang geven? Waar melden medewerkers twijfel? Hoe controleren we of een account is misbruikt?
Dat maakt training concreet en toepasbaar. Precies daar zit de winst voor MKB en ZZP: minder paniek, minder losse workarounds en sneller herkennen wanneer iets niet klopt.
Bronnen en verder lezen
- Google Threat Intelligence: Welcome to BlackFile, Inside a Vishing Extortion Operation
- NCSC: basismaatregelen voor digitale veiligheid
Veelgestelde vragen
Is telefonische phishing hetzelfde als gewone phishing?
Niet helemaal. Gewone phishing gebeurt vaak via e-mail of sms. Telefonische phishing gebruikt een gesprek om vertrouwen en druk op te bouwen. De aanvaller kan zich voordoen als IT, helpdesk, leverancier of bekende organisatie. Juist omdat het persoonlijker voelt, trappen mensen er sneller in.
Is MFA nog wel veilig als criminelen om goedkeuring vragen?
Ja, MFA blijft belangrijk. Maar medewerkers moeten weten dat ze MFA alleen goedkeuren als ze zelf proberen in te loggen. Een onverwachte MFA-melding is geen routine, maar een waarschuwing. Combineer MFA daarom altijd met duidelijke afspraken en training.
Wat mag een echte IT-helpdesk nooit vragen?
Een echte helpdesk hoeft nooit je wachtwoord, MFA-code, herstelcode of passkey-goedkeuring te vragen. Ook schermtoegang of software-installatie moet altijd via een bekende en gecontroleerde procedure lopen. Twijfel je, hang op en bel terug via een vertrouwd nummer.
Hoe vaak moet je medewerkers trainen op phishing?
Minimaal jaarlijks, maar liever kort en vaker. Een korte sessie, interne reminder of praktijkvoorbeeld werkt vaak beter dan één lange training per jaar. Vooral nieuwe medewerkers moeten direct weten welke afspraken gelden rond MFA, telefoontjes en verdachte meldingen.
Is dit ook relevant voor ZZP’ers?
Ja. ZZP’ers gebruiken vaak dezelfde cloudsystemen als grotere bedrijven, zoals Microsoft 365, Google Workspace, boekhouding, hosting en klantportalen. Eén gehackt account kan al genoeg zijn om klantgegevens, facturen of zakelijke communicatie te raken.
Kan corTechs helpen met cybersecurity training?
Ja. corTechs helpt MKB en ZZP in Amsterdam en omgeving met praktische cybersecurity training, Microsoft 365 beveiliging, werkplekbeheer en duidelijke afspraken voor medewerkers. Geen ingewikkelde theorie, maar herkenbare situaties en concrete verbeterpunten.