Medewerker klikte op een phishing-link — wat nu?

5 min lezen Bijgewerkt

Phishing is de meest voorkomende manier waarop aanvallers binnenkomen. Klikte een medewerker op een verdachte link of vulde die inloggegevens in op een neppagina? Behandel het als een mogelijk incident, niet als een los mailtje — de eerste minuten bepalen hoeveel schade een aanvaller kan aanrichten. Dit stappenplan helpt je direct handelen, ook zonder eigen IT-afdeling.

Blijf rustig, maar handel meteen

Eén klik betekent niet automatisch een ramp, maar aannemen dat het meevalt is riskant. Ga ervan uit dat de aanvaller mogelijk inloggegevens of toegang heeft, en werk de onderstaande stappen zo snel mogelijk af. Berisp de medewerker niet — wie durft te melden dat er iets misging, beperkt juist de schade.

Stap 1 — Reset wachtwoord en verbreek sessies

Reset direct het wachtwoord van het betrokken account en verbreek alle actieve sessies, zodat een aanvaller die al is ingelogd eruit vliegt. Gebruikt de medewerker hetzelfde wachtwoord elders (dat gebeurt vaak), reset dat dan ook. Staat er nog geen multifactor-authenticatie (MFA) op het account, zet die nu aan.

Stap 2 — Controleer op mailregels, doorstuurregels en gekoppelde apps

Aanvallers maken na een geslaagde phishing vaak stiekem regels aan om mee te lezen of sporen te verbergen. Controleer het account op:

  • Nieuwe of gewijzigde doorstuur- en filterregels in de mailbox (bijvoorbeeld mail die automatisch naar een extern adres of naar "verwijderde items" gaat).
  • Onbekende gekoppelde apps of OAuth-toegangen die je kunt intrekken.
  • Wijzigingen in herstel-e-mail, telefoonnummer of MFA-instellingen van het account.
  • Verzonden berichten die de medewerker niet zelf stuurde (de aanvaller phisht vaak verder onder jullie naam).

Stap 3 — Waarschuw het team

Dezelfde phishingmail komt zelden bij één persoon binnen. Waarschuw je collega’s dat de mail rondgaat, zodat niemand er alsnog op klikt, en vraag wie hem nog meer heeft ontvangen of aangeklikt. Herhaal stap 1 en 2 voor elk account dat mogelijk geraakt is.

Stap 4 — Bewaar de mail als bewijs

Verwijder de phishingmail niet; bewaar hem inclusief de originele headers (die tonen de echte afzender en route). Dit is nodig voor onderzoek en een eventuele melding of claim. Maak ook een korte notitie van wat er is gebeurd en wanneer.

Stap 5 — Beoordeel de impact: is het een datalek?

Kon de aanvaller bij persoonsgegevens — bijvoorbeeld in de mailbox, klantbestanden of gedeelde mappen — dan kan er sprake zijn van een datalek dat je binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden. Ging het om betalingsfraude (een valse factuur of gewijzigde rekeninggegevens), schakel dan ook je bank in. Twijfel je over de impact? Laat het beoordelen.

Wanneer schakel je een expert in?

Schakel professionele hulp in als er is ingelogd op het account, als er geld is overgemaakt, als gevoelige of veel persoonsgegevens toegankelijk waren, of als je simpelweg niet zeker weet hoe ver de aanvaller is gekomen. Via Cyberloket beschrijf je één keer wat er is gebeurd; wij schonen je gegevens en koppelen je aan een incident-expert die meekijkt en, waar nodig, de meldplicht en het herstel oppakt.

Voorkomen dat het opnieuw gebeurt

De twee maatregelen die phishing het effectiefst afremmen: MFA op alle accounts (dan is een gestolen wachtwoord alleen niet genoeg) en periodieke awareness-training met phishing-simulaties, zodat medewerkers verdachte mails herkennen en durven melden. Dit zijn ook precies de maatregelen die je verzekerbaarheid verbeteren.

Hulp nodig bij jouw situatie?

Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.

← Alle gidsen