Terug naar blog
    Awareness

    Gamified phishing simulatie: waarom een swipe game beter blijft hangen dan een slidedeck

    Sectricity Security TeamAugust 13, 2026

    Een gamified phishing simulatie traint herkenning met korte oefening en directe feedback. Hoe het werkt en waarin het verschilt van een phishingtest.

    gamified phishingsimulatiesecurity awarenessphishing trainingswishingnis2

    TL;DR

    • De meeste phishing awareness training vraagt mensen om te kijken. Een gamified phishingsimulatie vraagt hen om te beslissen, en zegt meteen of die beslissing klopte.
    • De vorm telt even hard als de inhoud. Korte herhaalde oefening met directe feedback sluit aan bij hoe herkenning echt opgebouwd wordt.
    • Een phishingtest en een gamified simulatie beantwoorden verschillende vragen. De ene meet je huidige risico, de andere traint mensen om het te verlagen. Je hebt allebei nodig.
    • Swishing is de swipe game van Sectricity: sessies van vijf tot tien minuten, realistische berichten, uitleg na elke beslissing, en een dashboard met deelname en trends.
    • Onder NIS2 artikel 21(2)(g) is awareness training een wettelijke verplichting. Of je vorm exporteerbaar bewijs oplevert, is dus geen detail.

    Zowat elke organisatie doet iets aan phishing awareness. Meestal is dat een jaarlijkse e-learning module of een slidedeck op een personeelsvergadering. Mensen zitten het uit, het vinkje staat gezet, en daarna gaan ze terug naar een mailbox die er precies hetzelfde uitziet als de dag ervoor. Wie een security awareness programma opbouwt of herbekijkt, heeft weinig aan de vraag of de mensen getraind zijn. De vraag is of de gekozen vorm het gedrag kan opleveren dat je nodig hebt.

    Dit artikel gaat over die vorm: wat een gamified phishingsimulatie is, welke mechaniek ze laat werken, en hoe ze zich verhoudt tot een klassieke phishing simulatie en test. Wil je eerst gewoon weten wat het product is, lees dan Wat is Swishing?.

    Waarom de klassieke vorm niet blijft hangen

    De jaarlijkse e-learning heeft een structureel probleem: ze is passief. Iemand leest of bekijkt een uitleg over hoe phishing eruitziet, beantwoordt een paar meerkeuzevragen, en gaat verder. Die uitleg klopt meestal wel. Alleen is een verdacht bericht herkennen in een echte mailbox, onder tijdsdruk, tussen veertig andere berichten, een andere vaardigheid dan het herkennen op een trainingsslide waar je al weet dat het antwoord phishing is.

    Het tweede probleem is timing. Een sessie in januari moet meegaan tot december. Wat je een keer leert en nooit meer oefent, zakt weg, en hoe langer geleden, hoe verder. Tegen dat het bericht komt dat er echt toe doet, rest er een vaag idee van een lijstje rode vlaggen.

    Het derde probleem is betrokkenheid, en dat is het probleem dat de meeste awarenessprogramma's stilzwijgend aanvaarden. De voltooiingspercentages zien er prima uit. Dat komt omdat voltooiing meet of iemand door de module geklikt heeft, niet of er iets veranderd is.

    Wat een gamified phishing simulatie precies is

    Een gamified phishing simulatie maakt van de herkenningstaak zelf de oefening. In plaats van uit te leggen hoe phishing eruitziet, toont ze realistische berichten een voor een en vraagt ze om een oordeel. Bij Swishing is dat oordeel een swipe: links voor phishing, rechts voor legitiem. Die beslissing duurt een seconde of twee, ongeveer de aandacht die een echt bericht ook krijgt.

    Wat daarna gebeurt, is het belangrijkste. Na elke beslissing volgt uitleg: dit bericht was veilig en dit is waarom, of dit was een aanval en dit detail verraadde het. Die feedback komt terwijl het bericht nog op het scherm staat en de redenering nog vers is, precies het moment waarop ze het meeste opbrengt.

    Over het woord gamified is het de moeite om preciezer te zijn. Het gaat niet om het scorebord. Het gaat erom dat een spelvorm het aanvaardbaar maakt om dezelfde vaardigheid vaak en in korte stukjes te oefenen, iets wat een slidedeck niet kan zonder onhoudbaar te worden. Scoreborden en moeilijkheidsgraden houden mensen aan boord, ze leren op zich niets aan.

    De leermechaniek, zonder overclaim

    Drie stevig onderbouwde bevindingen uit leeronderzoek verklaren waarom deze vorm het doorgaans beter doet dan een lange sessie. Geen van de drie is specifiek voor security.

    Actief ophalen. Zelf een antwoord produceren versterkt het geheugen meer dan hetzelfde materiaal nog eens doornemen. Beslissen tussen phishing of legitiem is actief ophalen. Kijken naar een slide met waarschuwingssignalen niet.

    Spreiding. Dezelfde oefentijd verdeeld over veel korte sessies blijft beter hangen dan diezelfde tijd in een blok. Wekelijkse sessies van vijf tot tien minuten gebruiken dat rechtstreeks.

    Directe feedback. Een correctie meteen na de beslissing werkt beter dan een correctie achteraf, omdat de lerende de redenering die tot de fout leidde nog voor zich heeft.

    Wat dit allemaal niet doet, is phishingrisico wegnemen. Een getrainde medewerker is een betere filter, geen controlemaatregel. Technische maatregelen zoals MFA, mailfiltering, verificatieprocedures bij betalingen en minimale rechten blijven bepalen hoeveel schade een fout kan aanrichten. Daarover schreven we apart in hoe phishing structureel kan worden opgelost.

    Een simulatie is training, een test is meting

    Dit onderscheid vervaagt voortdurend, en daardoor wordt het verkeerde instrument voor de verkeerde vraag ingezet.

    Een phishingtest stuurt zonder aankondiging gecontroleerde aanvalsmails naar je eigen mensen en meet wat er gebeurt: wie klikt, wie meldt, hoe snel er gemeld wordt. Dat is een meetinstrument. Het geeft je een nulmeting en, later herhaald, bewijs van verandering. Het leert op zich weinig aan, want wie klikt leert een ding, op een dag, over een bericht.

    Een gamified simulatie is het omgekeerde. Iedereen weet dat het training is, dus je leert er niets uit over je echte klikpercentage. Wat mensen wel krijgen zijn veel herhalingen met feedback, en dat is wat herkenning echt verschuift.

    Samen gebruikt is de volgorde eenvoudig: testen om te weten waar je staat, trainen om de kloof te dichten, opnieuw testen om de verandering aan te tonen. Elk beantwoordt de vraag die het andere niet kan beantwoorden.

    Hoe Swishing in de praktijk werkt

    Swishing loopt als korte wekelijkse sessies van vijf tot tien minuten, niet als jaarlijks evenement. Medewerkers werken realistische e-mailvoorbeelden af, swipen links of rechts, en krijgen bij elk voorbeeld meteen uitleg. De moeilijkheidsgraad is aanpasbaar, de voorbeelden zijn meertalig beschikbaar, en het geheel past in de gaten van een werkdag zonder dat er iets ingepland moet worden.

    Aan de beheerskant is er een dashboard met deelname, scores en trends, en scoreborden per afdeling voor wie het competitieve element wil. Het kan ook naast een bestaand trainingsprogramma draaien in plaats van het te vervangen. De praktische details over opzet en uitrol staan op de Swishing dienstenpagina.

    Waar het past

    Drie situaties komen het vaakst voor.

    Als losse teamactiviteit. Nuttig wanneer awareness lang blijven liggen is en je iets wil dat mensen ook echt doen, zonder je meteen aan een volledig programma te binden.

    Als terugkerende laag in een awarenessprogramma. De meeste programma's hebben goede eenmalige momenten, een opleiding of een keynote, en niets daartussen. Een wekelijkse oefening van vijf minuten maakt van die momenten een gewoonte. Onze security awareness opleiding dekt de diepere sessies waar dit naast staat.

    In combinatie met een phishingtest of een breder social engineering assessment, wanneer je zowel de gedragsverandering als het bewijs daarvan nodig hebt.

    Compliance: awareness training is niet vrijblijvend

    NIS2 artikel 21(2)(g) noemt menselijke hulpbronnen en cybersecurity awareness training expliciet als verplichte maatregel voor essentiele en belangrijke entiteiten. Het is geen aanbeveling, en een auditor zal vragen hoe je eraan voldoet.

    Hier heeft de keuze van de vorm een praktisch gevolg dat niets met leertheorie te maken heeft. Een sessie waarvan deelname en resultaten automatisch gelogd worden, levert exporteerbaar bewijs op: wie deelnam, hoe vaak, en hoe de scores evolueerden. Een slidedeck op een personeelsvergadering levert in het beste geval een aanwezigheidslijst op. Wie ook met een cyberverzekeraar of een bestuur te maken heeft dat bewijs wil in plaats van intentie, merkt dat verschil meteen.

    Veelgestelde vragen

    Wat is een gamified phishingsimulatie?

    Het is een vorm van awareness training waarbij medewerkers zelf realistische berichten beoordelen, een voor een, en bij elke beslissing meteen feedback krijgen, in plaats van een uitleg te bekijken over hoe phishing eruitziet. Bij Swishing is dat oordeel een swipe: links voor phishing, rechts voor legitiem.

    Werkt een swipe game echt beter dan klassieke phishingtraining?

    Voor het opbouwen van herkenning heeft de vorm een duidelijk voordeel: ze gebruikt actief ophalen, spreiding en directe feedback, drie mechanismen die leeronderzoek consequent effectiever vindt dan een passieve sessie. Ze vervangt geen technische maatregelen en ze meet je werkelijke risiconiveau niet.

    Wat is het verschil tussen een gamified phishingsimulatie en een phishingtest?

    Een phishingtest stuurt onaangekondigd gecontroleerde aanvalsmails om echt gedrag te meten, zoals klik- en meldpercentages. Een gamified simulatie is aangekondigde training die dat gedrag moet verbeteren. De ene meet, de andere traint, en de meeste organisaties hebben allebei nodig.

    Hoe lang duurt een Swishing sessie?

    Vijf tot tien minuten, wekelijks in plaats van jaarlijks. Dat korte formaat is bewust: oefening gespreid over veel korte sessies blijft beter hangen dan dezelfde totale tijd in een blok.

    Telt gamified awareness training mee voor NIS2?

    NIS2 artikel 21(2)(g) vereist cybersecurity awareness training maar schrijft geen vorm voor. Wat telt bij een audit is dat je kan aantonen dat het gebeurd is. Sessies worden automatisch gelogd, dus deelnamepercentages en scoretrends zijn exporteerbaar als documentatie.

    Kan dit ons bestaande e-learningplatform vervangen?

    Dat kan, en het kan er ook naast draaien. Organisaties die hun e-learning houden doen dat meestal voor onderwerpen buiten phishing, en gebruiken de game als terugkerende oefenlaag voor het herkennen van berichten.

    Gerelateerde diensten en artikels

    Wil je de productdetails in plaats van de methode, dan staat op de Swishing dienstenpagina hoe de game opgezet en uitgerold wordt, en geeft Wat is Swishing? de korte definitie. Voor het bredere plaatje legt onze security awareness dienst uit hoe terugkerende oefening samengaat met opleidingen en rolspecifieke trajecten, en loopt Security Awareness Training: waarom het werkt en hoe je een programma bouwt dat blijft hangen het opbouwen van het programma zelf door. Heb je meting nodig in plaats van training, kijk dan naar phishing simulatie en testing.