Skip links
Overmoed maakt werknemers kwetsbaar voor cyberincidenten

Overmoed maakt werknemers kwetsbaar voor cyberincidenten

Wie zichzelf online al voorzichtig genoeg vindt, neemt minder maatregelen. Dat is een van de opvallendste uitkomsten van het Cybersecurity Gedragsonderzoek Alert Online 2026, dat op 1 oktober verscheen. Het Nationaal Cyber Security Centrum (NCSC) lichtte de bevindingen over werknemers uit.
Voor scholen zijn ze goed herkenbaar. Leraren en ondersteuners werken elke dag met leerlinggegevens, vaak onder hoge werkdruk.

Basismaatregelen blijven liggen

Een derde van de werknemers (32 procent) gebruikt altijd tweefactorauthenticatie. Volgens het NCSC speelt overmoed daarbij een grote rol. Wie zichzelf al voorzichtig vindt, zet die extra controlestap minder snel aan. Bij wachtwoordmanagers is het beeld nog zwakker. Niet meer dan 13 procent gebruikt er altijd een voor werkaccounts. Dat aandeel stijgt wel als de wachtwoordmanager al standaard in de browser of op de werktelefoon zit.

Ook bij e-mail wint gemak het van waakzaamheid. Een op de vijf werknemers gaat altijd zelf naar de officiële website of app, in plaats van op een link in de mail te klikken. Wie het controleren van een bericht veel moeite vindt, klikt sneller. Eén klik kost nu eenmaal minder tijd.

Melden gebeurt pas als het veilig voelt

Een derde van de werknemers meldt een eigen fout altijd bij de organisatie. Denk aan een link die achteraf niet te vertrouwen bleek. Uit het onderzoek blijkt dat mensen vaker melden als ze merken dat hun organisatie dat waardeert. Ook helpt het als ze weten hoe en waar ze een fout kunnen melden.

De uitkomsten over melden zijn voor scholen extra relevant. Een datalek moet binnen 72 uur bij de Autoriteit Persoonsgegevens worden gemeld. Een leraar die uit schaamte een verkeerde klik voor zich houdt, kost de school kostbare tijd. Een schoolleider die zelf vertelt over een phishingmail waar hij bijna in trapte, maakt melden normaal. Hoe je als school omgaat met een datalek lees je in ons overzicht over de AVG in het onderwijs.

Persoonlijke documenten in AI-tools

Iets meer dan de helft van de werknemers (53 procent) deelt weleens persoonlijke documenten met AI-tools, zoals cv’s of personeelsgegevens. Het vertrouwen in de aanbieder weegt daarbij zwaar. Hoe empathischer een tool overkomt, hoe vaker mensen er documenten in zetten.

Wat dit betekent voor scholen

Op school ligt de lat voor zorgvuldigheid hoog. Een leerlingdossier, een ontwikkelingsperspectief of een verslag van een zorgoverleg hoort niet in een gratis AI-tool. Toch is de verleiding groot als een verslag snel af moet. Duidelijke afspraken over welke tools wel mogen, helpen meer dan een algemeen verbod.

De uitkomsten over melden zijn voor scholen extra relevant. Een datalek moet binnen 72 uur bij de Autoriteit Persoonsgegevens worden gemeld. Een leraar die uit schaamte een verkeerde klik voor zich houdt, kost de school kostbare tijd. Een schoolleider die zelf vertelt over een phishingmail waar hij bijna in trapte, maakt melden normaal.

Het onderzoek wijst naar het EAST-model als aanpak. Maak veilig gedrag makkelijk, aantrekkelijk en zichtbaar, en grijp in op het moment dat het ertoe doet. Voor een school betekent dat vooral: zet tweefactorauthenticatie standaard aan in Microsoft 365 en vertrouw niet op de discipline van individuele medewerkers. Een vaste meldknop of een vast aanspreekpunt verlaagt de drempel om een fout te melden.

Aan het onderzoek deden 378 werknemers en 609 consumenten mee. Het volledige rapport is gepubliceerd op Veiliginternetten.nl, het platform van de Rijksoverheid voor digitale veiligheid.

Aangesloten bij KIEN?

Werk je op een school die lid is van KIEN en heb je op een verdachte link geklikt? Of twijfel je of iets een datalek is? Meld het dan meteen bij je ICT-coördinator of bij onze helpdesk via helpdesk@kienict.nl of (088) 657 5050.