KnowBe4-rapport: zonder training klikt gemiddeld één op drie medewerkers op phishing-link

KnowBe4 publiceert Q3 2024 Phishing-rapport_ QR-code phishing wint terrein - InfoSec

cijfer daalt naar 5% na 12 maanden gerichte security awareness-training

 

KnowBe4 presenteert het Phishing by Industry Benchmarking Report 2025. Dit rapport meet het Phish-prone Percentage (PPP) - het percentage werknemers dat geneigd is om te vallen voor phishing of andere social engineering-aanvallen. Hoe hoger dit percentage, hoe groter het risico dat een organisatie slachtoffer wordt van een daadwerkelijke aanval. Uit het rapport blijkt dat gerichte security awareness-training een significant effect heeft op de phishinggevoeligheid van Europese werknemers.

Het gemiddelde PPP daalt in Europa van 32,5% naar 20,7% na 90 dagen training, en zakt na twaalf maanden zelfs naar slechts 5%. Deze resultaten onderstrepen de noodzaak van structurele en doorlopende security awareness-training. Zeker omdat het aantal wereldwijde phishingaanvallen tussen maart 2024 en maart 2025 met 68% is toegenomen. Het bieden van weerstand tegen deze aanvallen verbetert langzaam zonder gerichte training.

In Europa ligt het gemiddelde PPP momenteel op 32,5%, vrijwel gelijk aan het wereldwijde gemiddelde van 33,1%. Dat betekent dat één op de drie medewerkers potentieel op een malafide link zou klikken; dat is een aanzienlijk risico voor elke organisatie.

Belangrijkste inzichten uit het rapport

  • De PPP-benchmark voor Europa bedraagt 32% bij aanvang, 20% na 90 dagen training en 5% na 12 maanden.
  • Vergeleken met 2024 zijn deze cijfers nauwelijks veranderd voor organisaties van elke omvang.

  • Effectieve cyber security vraagt om een samenhangende aanpak van mensen, processen en technologie om het risico op social engineering te verkleinen.

Voor het onderzoek analyseerde KnowBe4 wereldwijd 67,7 miljoen phishingsimulaties bij 14,5 miljoen gebruikers van 62.400 organisaties. Het initiële PPP (32,5% voor Europa) toont de kwetsbaarheid vóór de inzet van KnowBe4-training. Na deelname aan het programma met gesimuleerde phishingmails en doorlopende awareness-training, wordt het PPP opnieuw gemeten na 90 dagen en na ruim een jaar om de effectiviteit aan te tonen.

“Phishingaanvallen worden steeds geraffineerder. Europese organisaties moeten hun trainingen daarom personaliseren, relevant maken en continu aanpassen”, zegt Martin Kraemer, security awareness advocate bij KnowBe4. “Nieuwe regelgeving, zoals NIS2 en de EU AI Act, stellen hogere eisen aan security awareness. Organisaties moeten daarom verder gaan dan puur voldoen aan compliance en medewerkers daadwerkelijk weerbaar maken tegen geavanceerde dreigingen, zoals AI-gestuurde scams of aanvallen met geopolitieke motieven.”

Download hier het volledige KnowBe4 Phishing by Industry Benchmarking Report 2025.

Meer over
Lees ook
AI-aangedreven muterende phishingcampagnes zijn in opmars, waarschuwt KnowBe4-rapport

AI-aangedreven muterende phishingcampagnes zijn in opmars, waarschuwt KnowBe4-rapport

Uit een nieuw onderzoek van KnowBe4 blijkt dat cybercriminelen veelvuldig gebruik maken van polymorfe phishingtechnieken, die aanwezig zijn in 76,4% van alle phishingcampagnes. Bij deze vorm van phishing wordt een e-mail, vaak met behulp van AI, telkens subtiel aangepast om zo beveiligingsfilters te omzeilen

Nieuw onderzoek van KnowBe4 toont aan dat online zelfoverschatting de werkplek kwetsbaar maakt

Nieuw onderzoek van KnowBe4 toont aan dat online zelfoverschatting de werkplek kwetsbaar maakt

86% van de medewerkers denkt phishing met vertrouwen te herkennen. Toch is bijna de helft van hen al eens slachtoffer geworden van oplichtingspraktijken. Dit blijkt uit het rapport ‘Security Approaches Around the Globe: The Confidence Gap’ van KnowBe4.

Een miljoen Phishing-as-a-Service-aanvallen in twee maanden benadrukken een dreiging die zich snel ontwikkelt

Een miljoen Phishing-as-a-Service-aanvallen in twee maanden benadrukken een dreiging die zich snel ontwikkelt

Een nieuw rapport over de tools en technieken die bij deze aanvallen worden gebruikt laat zien dat PhaaS-platforms zich snel ontwikkelen, gevaarlijker en beter worden in het ontwijken van detectie. Veel aanvallen zijn gericht op gebruikers van populaire cloud platforms zoals Microsoft 365.