IT Security 14 min leestijd 16 juli 2026 IT Compliance Jobs

Security Awareness en Human Risk Management: de menselijke factor in cybersecurity — rollen, aanpak en carrière in 2026

Je kunt miljoenen investeren in firewalls, EDR en zero trust, maar één medewerker die op het verkeerde moment op de verkeerde link klikt, kan de hele keten openzetten. De cijfers zijn onverbiddelijk: jaar na jaar wijst het Verizon Data Breach Investigations Report uit dat bij ongeveer zes op de tien datalekken een menselijke handeling in het spel is — een verkeerde klik, een gecompromitteerd wachtwoord, een misleidend telefoontje of een verkeerd geadresseerde e-mail. De mens is daarmee niet de zwakste schakel bij toeval, maar structureel het meest aangevallen deel van elke organisatie. Precies daar komt het vakgebied van Security Awareness en Human Risk Management (HRM) in beeld: de discipline die de menselijke factor van kostenpost naar verdedigingslinie omvormt.

Op IT Compliance Jobs zien we de vraag naar deze profielen snel groeien. Security Awareness Officers, Human Risk Managers, Security Culture Consultants en zelfs speciale awareness-trainees binnen het CISO Office horen tot de rollen die organisaties in 2026 actief werven. Geen wonder: de NIS2-richtlijn maakt cyberhygiëne en training wettelijk verplicht, ISO 27001 eist aantoonbare bewustwording, en toezichthouders én verzekeraars vragen om een meetbaar, doorlopend programma. Tegelijk verschuift het vak zelf: van eenmalige e-learning naar het meten en veranderen van échte gedragspatronen. In deze gids leggen we uit wat security awareness en human risk management precies zijn, waarom ze topprioriteit zijn, welk wettelijk kader geldt, hoe een modern programma is opgebouwd en welke rollen, salarissen en carrièrepaden erbij horen. Meteen kijken? Bekijk de actuele vacatures in security en compliance.

Wat is Security Awareness en Human Risk Management?

Security Awareness — bewustwording van informatiebeveiliging — draait om het besef en de kennis van medewerkers: begrijpen wat de risico's zijn, herkennen van phishing en social engineering, veilig omgaan met wachtwoorden en gegevens, en weten hoe en waar je een verdachte situatie meldt. De klassieke invulling bestaat uit trainingen, e-learning, campagnes en phishing-simulaties, met als doel: het menselijk gedrag veiliger maken.

Human Risk Management (HRM) is de bredere, modernere aanpak die daar bovenop bouwt. Waar awareness vooral kennis overdraagt, richt human risk management zich op het meten en sturen van gedrag en risico. Wie klikt er in de praktijk op verdachte links, wie deelt gevoelige data via ongebruikte kanalen, welke afdelingen lopen het grootste risico — en welke gerichte interventie helpt daar? HRM koppelt data uit phishing-simulaties, security-tooling en meldingen aan persoonlijke of teamgerichte begeleiding. Toonaangevend analistenbureau Gartner spreekt in dit verband over een Security Behavior and Culture Program (SBCP): een programma dat niet stopt bij bewustzijn, maar stuurt op aantoonbare gedragsverandering en een gezonde veiligheidscultuur.

Kort gezegd: awareness meet of iemand het wéét, human risk management meet of iemand het ook dóet — en verandert het gedrag waar dat nodig is. Voor wie in dit vak werkt, betekent dat een unieke mix van securitykennis, communicatie, psychologie, didactiek en datagedreven werken. Het is het menselijke tegenwicht naast de technische domeinen als het Security Operations Center en identity & access management.

Waarom de menselijke factor in 2026 topprioriteit is

Lang werd security awareness gezien als een verplicht nummer: één e-learning per jaar, een vinkje voor de auditor. Die tijd is voorbij. Vijf ontwikkelingen maken de menselijke factor tot een van de belangrijkste securitydomeinen van dit moment:

  • De mens blijft het meest aangevallen doelwit. Volgens het Verizon DBIR speelt bij circa 60% van de datalekken een menselijke handeling een rol, en begint een aanzienlijk deel van de aanvallen met phishing. Aanvallers kiezen bewust de weg van de minste weerstand: het manipuleren van mensen is vaak makkelijker dan het kraken van techniek.
  • AI maakt social engineering overtuigender. Generatieve AI levert foutloze, gepersonaliseerde phishingmails, deepfake-stemmen en nagebootste video's. De klassieke tips ("let op taalfouten") werken niet meer; het accent verschuift naar gedrag, verificatie en gezond wantrouwen. Meer hierover lees je in onze gids over AI-security.
  • Wetgeving maakt training verplicht. De NIS2-richtlijn benoemt cyberhygiëne en opleiding expliciet als minimummaatregel, ISO 27001:2022 eist aantoonbare bewustwording en DORA stelt eisen aan de financiële sector. Bestuurders kunnen bovendien persoonlijk aansprakelijk zijn.
  • Verzekeraars en klanten stellen eisen. Een cyberpolis afsluiten kan tegenwoordig zelden zonder aantoonbaar awareness- en phishing-simulatieprogramma, en steeds meer opdrachtgevers vragen er in aanbestedingen naar.
  • Meten wordt de norm. "We hebben iedereen getraind" volstaat niet meer. Directies en toezichthouders willen cijfers zien: klikpercentages, meldgedrag, risicoscores per afdeling en een dalende trend over tijd. Dat vraagt om professionals die met data en gedrag kunnen werken.

Het gevolg: awareness en human risk management groeien uit tot een volwaardig specialisme met een eigen carrièrepad — en een structureel tekort aan mensen die securitykennis met communicatie en gedragsverandering kunnen combineren.

Van awareness naar gedrag en cultuur

De grootste verschuiving in het vak is die van weten naar doen. Onderzoek laat al jaren zien dat kennis alleen het gedrag niet genoeg verandert: mensen wéten dat ze niet op verdachte links moeten klikken, en doen het onder tijdsdruk toch. Daarom evolueert het vakgebied in drie herkenbare stappen:

Fase Focus Wat je meet
Security Awareness Kennis en bewustzijn overdragen via training, e-learning en campagnes Deelname, voltooiing en kennistoetsen ("weet iemand het?")
Behaviour / Human Risk Management Feitelijk gedrag meten en gericht bijsturen op mensen en teams met het hoogste risico Klik- en meldgedrag, risicoscores, gedragsverandering over tijd ("doet iemand het?")
Security Culture (SBCP) Een cultuur waarin veilig gedrag vanzelfsprekend is en mensen elkaar aanspreken en durven melden Cultuur- en vertrouwensindicatoren, meldbereidheid, security als gedeelde waarde

Gartner voorspelt dat deze verschuiving de komende jaren stevig doorzet: naar verwachting geeft in 2027 de helft van de cybersecurityprogramma's voorrang aan gedragsverandering boven klassieke bewustwording, en zou tegen 2030 tot 80% van de organisaties een formeel human-risk-programma hebben — een sterke stijging ten opzichte van een paar jaar geleden. Tegelijk laat onderzoek zien dat de praktijk achterloopt: een ruime meerderheid van de organisaties leunt nog op traditionele awareness, en slechts een kleine minderheid draait een volwassen, cultuurgericht programma. Precies dat gat tussen ambitie en praktijk verklaart de groeiende vraag naar specialisten die dit kunnen bouwen.

Het wettelijk kader en de normen

Security awareness is in 2026 niet langer "nice to have", maar een expliciete eis in wet- en regelgeving. De belangrijkste kaders waarmee een awareness- of human-risk-professional werkt:

  • NIS2 / Cyberbeveiligingswet — artikel 21, lid 2, onder g noemt cyberhygiëne en opleiding als verplichte minimummaatregel. Training moet aan álle medewerkers worden aangeboden, niet alleen aan IT. Artikel 20 legt bovendien vast dat bestuurders voldoende cyberkennis moeten hebben en aansprakelijk kunnen zijn.
  • ISO 27001:2022 — control A.6.3 "Information security awareness, education and training" vereist dat medewerkers passende bewustwording en training krijgen, afgestemd op hun rol, en dat dit periodiek wordt herhaald.
  • AVG — de privacywetgeving verwacht dat medewerkers die persoonsgegevens verwerken worden getraind in veilig en zorgvuldig gegevensbeheer; awareness is een vast onderdeel van het aantoonbaar "passende maatregelen" nemen. Dit raakt direct het werk van de privacy officer en de functionaris gegevensbescherming.
  • DORA — voor de financiële sector schrijft de digitale-weerbaarheidsverordening expliciet awareness-programma's en training voor, tot op bestuursniveau.
  • BIO2 — bij de overheid is bewustwording een vast onderdeel van de baseline en van de verantwoording via ENSIA.
  • Sector- en keteneisen — kaders als PCI DSS en NEN 7510 in de zorg stellen aanvullende eisen aan training en bewustwording van medewerkers.

Voor de audit- en compliancekant sluit dit aan op de wereld van de IT-auditor, die toetst of het awareness-programma daadwerkelijk bestaat, wordt uitgevoerd en meetbare resultaten oplevert. Een goed gedocumenteerd, doorlopend programma is precies het bewijsmateriaal dat een auditor of toezichthouder wil zien.

De bouwstenen van een modern awareness- en human-risk-programma

Een volwassen programma is veel meer dan een jaarlijkse e-learning. De belangrijkste bouwstenen die je in de praktijk — en in vacatureteksten — tegenkomt:

  • Doorlopende trainingen en e-learning — korte, rolgerichte modules verspreid over het jaar in plaats van één lange sessie, afgestemd op risico en functie (van de balie tot de boardroom).
  • Phishing-simulaties — gecontroleerde nep-phishing om gedrag te meten en te oefenen. Het meest effectief als leermoment met positieve bekrachtiging, niet als afrekeninstrument.
  • Campagnes en communicatie — thematische campagnes (wachtwoorden, thuiswerken, reizen, AI-fraude), posters, intranet, video en events zoals de Cybersecurity Awareness Month.
  • Nudging en gedragsontwerp — het makkelijk maken van veilig gedrag: een duidelijke meldknop, tijdige hints en het wegnemen van drempels, geïnspireerd op gedragswetenschap.
  • Security Champions — een netwerk van enthousiaste medewerkers in de business die awareness dichter bij de teams brengen — een concept dat je ook terugziet bij DevSecOps.
  • Meldcultuur — mensen aanmoedigen én belonen om verdachte zaken te melden, zodat het SOC en het incident response-team sneller kunnen handelen.
  • Metrics en rapportage — klikpercentages, meldratio's, risicoscores per afdeling en trends over tijd, gerapporteerd aan de CISO en de directie.

De rode draad: gedrag zichtbaar maken, drempels wegnemen en positief bekrachtigen. Programma's die vooral straffen of betrappen, ondermijnen het vertrouwen en daarmee juist de veiligheidscultuur die ze willen opbouwen.

De rollen: wie werkt er in security awareness en human risk?

Rond de menselijke factor is de afgelopen jaren een heel ecosysteem aan functies ontstaan — van de uitvoerende awareness-medewerker tot de programmamanager die het geheel aanstuurt en aan de directie rapporteert. De belangrijkste titels die je in vacatures tegenkomt:

Rol Focus Niveau
Security Awareness Officer / Medewerker Voert campagnes, trainingen, e-learning en phishing-simulaties uit en ondersteunt de organisatie Uitvoerend / operationeel
Security Awareness & Training Specialist / Consultant Ontwerpt trainingsprogramma's en content en adviseert over aanpak en doelgroepen Specialistisch
Human Risk Manager Meet en stuurt datagedreven op menselijk risico per persoon, team en afdeling Specialistisch / senior
Security Culture Consultant / Change-specialist Werkt aan gedragsverandering en een blijvende veiligheidscultuur Specialistisch
Phishing-/simulatiespecialist Bouwt, verstuurt en analyseert phishing-simulaties en vertaalt data naar interventies Uitvoerend / technisch
Awareness- / HRM-programmamanager Verantwoordelijk voor het hele programma, het budget, de KPI's en de rapportage Leidinggevend
CISO / ISO / BISO Eigenaar van awareness binnen de securitygovernance en de verbinding met de business Coördinerend / strategisch

De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één awareness-officer alle taken, vaak als onderdeel van het CISO Office. Bij grote ondernemingen, banken en de overheid bestaan aparte teams voor training, gedrag en cultuur, aangestuurd door een programmamanager en uiteindelijk door de CISO. De verbinding met de business loopt daarbij vaak via de Business Information Security Officer (BISO), en de content en campagnes worden regelmatig samen met communicatie en HR gemaakt.

Op zoek naar een functie in Security Awareness of Human Risk Management?

Van Security Awareness Officer en Human Risk Manager tot Security Culture Consultant, phishing-simulatiespecialist of awareness-programmamanager bij een bank, overheidsorganisatie, zorginstelling of adviesbureau: op IT Compliance Jobs vind je de nieuwste vacatures in security en compliance in heel Nederland.

Bekijk alle vacatures

Wat verdien je in security awareness en human risk management?

Omdat het vak snel professionaliseert en de vraag door NIS2, DORA en de AI-gedreven dreiging toeneemt, is de beloning de afgelopen jaren gestegen. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:

Rol Ervaring Indicatief bruto jaarsalaris
Junior / medewerker security awareness 0–2 jaar €38.000 – €50.000
Security Awareness Officer / Specialist 2–5 jaar €50.000 – €70.000
Human Risk Manager / Security Awareness Manager 5–8 jaar €70.000 – €95.000
Security Culture Lead / Awareness-programmamanager 8+ jaar €90.000 – €120.000
Interim / ZZP awareness-consultant (uurtarief) Senior €90 – €150 per uur

De exacte beloning hangt sterk af van de sector en de omvang van het programma. Banken, verzekeraars, de overheid en grote ondernemingen betalen doorgaans het best, omdat de menselijke factor daar direct raakt aan toezicht, continuïteit en reputatie. Ter vergelijking kun je ook de bredere salaristrends in IT-security en compliance voor 2026 en de CISO-salarissen bekijken.

Vaardigheden en certificeringen die tellen

Security awareness is een vak waarin mensen vanuit heel verschillende hoeken instromen: communicatie, HR, onderwijs, marketing, security of IT. Juist die diversiteit is een kracht, want het werk vraagt een unieke mix van competenties:

  • Communicatie en didactiek — complexe securitythema's begrijpelijk en aantrekkelijk maken voor iedereen, van de werkvloer tot de boardroom.
  • Securitykennis — voldoende begrip van phishing, social engineering, wachtwoorden, data en de actuele dreigingen om geloofwaardig te adviseren.
  • Gedrag en psychologie — snappen waarom mensen doen wat ze doen, en gedragsontwerp (nudging) inzetten om veilig gedrag makkelijker te maken.
  • Data en meten — met cijfers over klik- en meldgedrag risico's zichtbaar maken en het programma onderbouwd bijsturen.
  • Stakeholdermanagement — samenwerken met HR, communicatie, IT, de CISO en de directie.

Certificeringen zijn geen harde eis, maar geven wel richting en geloofwaardigheid. Waardevol zijn de SANS-opleidingen rond het managen van menselijk risico (zoals MGT433 en de SANS Security Awareness Professional (SSAP)), aangevuld met bredere securitycertificeringen als Security+ voor de basis en CISM of CISSP voor wie richting management doorgroeit. Voor de privacygerelateerde kant sluiten CIPP/E en het werk van de privacy officer goed aan. Minstens zo belangrijk als een titel is aantoonbare ervaring: campagnes opgezet, gedrag gemeten en aantoonbaar veranderd, en samengewerkt met de business.

Het carrièrepad: zo kom je het vak in

Er zijn meerdere routes naar een rol in security awareness en human risk management — en dat maakt het een toegankelijk vakgebied:

  • Vanuit communicatie, HR of onderwijs: professionals die goed zijn in overtuigen, trainen en veranderen, verdiepen zich in security en groeien door naar awareness-specialist.
  • Vanuit security of IT: een SOC-analist, beheerder of adviseur die affiniteit heeft met mensen en communicatie, stapt over naar de gedragskant van security.
  • Via een awareness-traineeship of stage: steeds meer grote organisaties — denk aan het CISO Office van een telecom- of financiële partij — werven junior awareness-talent dat wordt opgeleid tot specialist.
  • Doorgroei: van awareness-officer naar Human Risk Manager en Security Culture Lead, en vervolgens richting CISO Office, BISO of een bredere securitymanagementrol.

Omdat het vak op het snijvlak van mens, techniek en compliance zit, is het een dankbaar en toekomstvast vertrekpunt. De kennis is overdraagbaar naar vrijwel elke sector, en de vraag blijft door de nieuwe wetgeving en de AI-gedreven dreiging structureel hoog.

Welke werkgevers zoeken awareness- en human-risk-professionals?

De vraag is breed en groeit in vrijwel elke sector. Op IT Compliance Jobs zie je awareness- en human-risk-vacatures bij onder meer banken, verzekeraars en fintechs (streng toezicht en DORA), bij de overheid, gemeenten en vitale sectoren (NIS2 en de BIO), bij zorginstellingen (NEN 7510 en gevoelige patiëntgegevens), bij grote ondernemingen en multinationals met een eigen CISO Office, en bij gespecialiseerde awareness- en securityadviesbureaus die programma's als dienst leveren. Functietitels variëren van “Security Awareness Officer”, “Awareness & Training Specialist” en “Human Risk Manager” tot “Security Culture Consultant” en “Awareness Programmamanager”. Door de aanhoudende druk vanuit NIS2, DORA en de AI-gedreven social engineering blijft de vraag de komende jaren naar verwachting hoog.

Conclusie: de mens als sterkste schakel

Security awareness en human risk management markeren een nuchtere waarheid van de moderne beveiliging: techniek alleen houdt aanvallers niet buiten, want de makkelijkste ingang loopt via mensen. In een wereld waarin ongeveer zes op de tien datalekken een menselijke handeling kennen, waarin AI phishing angstaanjagend overtuigend maakt en waarin NIS2, ISO 27001 en DORA training wettelijk verplichten, is het opbouwen van veilig gedrag en een gezonde veiligheidscultuur geen bijzaak meer maar een kerntaak. En het vak zelf groeit: van eenmalige e-learning naar het meten en veranderen van échte gedragspatronen. Of je nu instapt vanuit communicatie, HR of security, je verdiept als human risk manager, of doorgroeit naar programmamanager en het CISO Office: dit is een mensgericht, dankbaar en toekomstvast vakgebied met uitstekend perspectief.

Klaar voor de volgende stap? Bekijk de actuele vacatures in security, awareness en compliance op IT Compliance Jobs en vind de organisatie die vandaag de menselijke factor serieus neemt.

Veelgestelde vragen over Security Awareness en Human Risk Management

Wat is het verschil tussen security awareness en human risk management?

Security awareness draait om bewustwording: medewerkers kennis en besef bijbrengen over risico's als phishing, sterke wachtwoorden en veilig omgaan met gegevens, meestal via trainingen, e-learning en campagnes. Human Risk Management (HRM) is de bredere, modernere aanpak die daar bovenop bouwt. In plaats van alleen kennis over te dragen, meet HRM het feitelijke gedrag en het risico dat individuele mensen en teams met zich meebrengen, en stuurt daar gericht op met data, nudging en persoonlijke interventies. Gartner spreekt in dit verband ook wel van een Security Behavior and Culture Program (SBCP). Kort gezegd: awareness meet of iemand het weet, human risk management meet of iemand het ook dóet — en verandert het gedrag waar dat nodig is.

Is security awareness training verplicht onder NIS2?

Ja. De NIS2-richtlijn benoemt cyberhygiëne en opleiding op het gebied van cyberbeveiliging expliciet als minimummaatregel in artikel 21, lid 2, onder g. Essentiële en belangrijke entiteiten zijn verplicht om regelmatig bewustwordings- en cyberhygiënetraining aan te bieden aan alle medewerkers, niet alleen aan IT- en securityteams. Daarnaast bepaalt artikel 20 dat bestuurders zelf voldoende kennis moeten hebben om cyberrisico's te kunnen beoordelen, en dat zij aansprakelijk kunnen worden gesteld. Ook ISO 27001:2022 (control A.6.3) en de AVG stellen eisen aan bewustwording en training. Een eenmalige presentatie volstaat niet: toezichthouders verwachten een doorlopend, meetbaar en gedocumenteerd programma.

Werken phishing-simulaties echt?

Phishing-simulaties zijn een waardevol instrument, maar geen wondermiddel. Ze maken risicovol gedrag zichtbaar en meetbaar, geven medewerkers veilige oefening en leveren data waarmee je gericht kunt bijsturen. Tegelijk laten onderzoeken zien dat het klikpercentage na jaren trainen vaak stabiliseert en niet vanzelf naar nul zakt. Het moderne inzicht is dat simulaties het meest effectief zijn als onderdeel van een breder human-risk-programma: geen afreken- of afschrikmiddel, maar een leermoment, gekoppeld aan positieve bekrachtiging, makkelijk melden en het wegnemen van drempels. Een simulatie die alleen bedoeld is om mensen te betrappen, ondermijnt het vertrouwen en daarmee de veiligheidscultuur.

Wat verdient een security awareness officer in Nederland?

De beloning hangt sterk af van ervaring, sector en de omvang van het programma. Een junior of medewerker security awareness verdient doorgaans tussen circa €38.000 en €50.000 bruto per jaar, een Security Awareness Officer of Specialist tussen circa €50.000 en €70.000, en een Security Awareness Manager of Human Risk Manager tussen circa €70.000 en €95.000. Een Security Culture Lead of awareness-programmamanager bij een grote organisatie zit vaak tussen circa €90.000 en €120.000. Zelfstandige awareness-consultants rekenen uurtarieven van ongeveer €90 tot €150. Bij financiële instellingen, de overheid en grote ondernemingen ligt de beloning doorgaans aan de bovenkant.

Welke opleiding of certificering heb je nodig voor een carrière in security awareness?

Er is geen enkel verplicht diploma; het is een vakgebied waarin mensen vanuit heel verschillende hoeken instromen — communicatie, HR, onderwijs, marketing, security of IT. Werkgevers vragen doorgaans om hbo- of wo-werk- en denkniveau en een combinatie van securitykennis en sterke communicatieve, didactische en gedragsmatige vaardigheden. Specifieke certificeringen die aansluiten zijn de SANS-opleidingen rond het managen van menselijk risico (zoals MGT433 en de SANS Security Awareness Professional, SSAP), aangevuld met bredere securitycertificeringen als Security+, CISM of CISSP voor wie richting management doorgroeit. Minstens zo belangrijk is aantoonbare ervaring met het opzetten van campagnes, het meten van gedrag en het samenwerken met communicatie, HR en de directie.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.