Wat is Security Awareness en Human Risk Management?
Security Awareness — bewustwording van informatiebeveiliging — draait om het besef en de kennis van medewerkers: begrijpen wat de risico's zijn, herkennen van phishing en social engineering, veilig omgaan met wachtwoorden en gegevens, en weten hoe en waar je een verdachte situatie meldt. De klassieke invulling bestaat uit trainingen, e-learning, campagnes en phishing-simulaties, met als doel: het menselijk gedrag veiliger maken.
Human Risk Management (HRM) is de bredere, modernere aanpak die daar bovenop bouwt. Waar awareness vooral kennis overdraagt, richt human risk management zich op het meten en sturen van gedrag en risico. Wie klikt er in de praktijk op verdachte links, wie deelt gevoelige data via ongebruikte kanalen, welke afdelingen lopen het grootste risico — en welke gerichte interventie helpt daar? HRM koppelt data uit phishing-simulaties, security-tooling en meldingen aan persoonlijke of teamgerichte begeleiding. Toonaangevend analistenbureau Gartner spreekt in dit verband over een Security Behavior and Culture Program (SBCP): een programma dat niet stopt bij bewustzijn, maar stuurt op aantoonbare gedragsverandering en een gezonde veiligheidscultuur.
Kort gezegd: awareness meet of iemand het wéét, human risk management meet of iemand het ook dóet — en verandert het gedrag waar dat nodig is. Voor wie in dit vak werkt, betekent dat een unieke mix van securitykennis, communicatie, psychologie, didactiek en datagedreven werken. Het is het menselijke tegenwicht naast de technische domeinen als het Security Operations Center en identity & access management.
Waarom de menselijke factor in 2026 topprioriteit is
Lang werd security awareness gezien als een verplicht nummer: één e-learning per jaar, een vinkje voor de auditor. Die tijd is voorbij. Vijf ontwikkelingen maken de menselijke factor tot een van de belangrijkste securitydomeinen van dit moment:
- De mens blijft het meest aangevallen doelwit. Volgens het Verizon DBIR speelt bij circa 60% van de datalekken een menselijke handeling een rol, en begint een aanzienlijk deel van de aanvallen met phishing. Aanvallers kiezen bewust de weg van de minste weerstand: het manipuleren van mensen is vaak makkelijker dan het kraken van techniek.
- AI maakt social engineering overtuigender. Generatieve AI levert foutloze, gepersonaliseerde phishingmails, deepfake-stemmen en nagebootste video's. De klassieke tips ("let op taalfouten") werken niet meer; het accent verschuift naar gedrag, verificatie en gezond wantrouwen. Meer hierover lees je in onze gids over AI-security.
- Wetgeving maakt training verplicht. De NIS2-richtlijn benoemt cyberhygiëne en opleiding expliciet als minimummaatregel, ISO 27001:2022 eist aantoonbare bewustwording en DORA stelt eisen aan de financiële sector. Bestuurders kunnen bovendien persoonlijk aansprakelijk zijn.
- Verzekeraars en klanten stellen eisen. Een cyberpolis afsluiten kan tegenwoordig zelden zonder aantoonbaar awareness- en phishing-simulatieprogramma, en steeds meer opdrachtgevers vragen er in aanbestedingen naar.
- Meten wordt de norm. "We hebben iedereen getraind" volstaat niet meer. Directies en toezichthouders willen cijfers zien: klikpercentages, meldgedrag, risicoscores per afdeling en een dalende trend over tijd. Dat vraagt om professionals die met data en gedrag kunnen werken.
Het gevolg: awareness en human risk management groeien uit tot een volwaardig specialisme met een eigen carrièrepad — en een structureel tekort aan mensen die securitykennis met communicatie en gedragsverandering kunnen combineren.
Van awareness naar gedrag en cultuur
De grootste verschuiving in het vak is die van weten naar doen. Onderzoek laat al jaren zien dat kennis alleen het gedrag niet genoeg verandert: mensen wéten dat ze niet op verdachte links moeten klikken, en doen het onder tijdsdruk toch. Daarom evolueert het vakgebied in drie herkenbare stappen:
| Fase | Focus | Wat je meet |
|---|---|---|
| Security Awareness | Kennis en bewustzijn overdragen via training, e-learning en campagnes | Deelname, voltooiing en kennistoetsen ("weet iemand het?") |
| Behaviour / Human Risk Management | Feitelijk gedrag meten en gericht bijsturen op mensen en teams met het hoogste risico | Klik- en meldgedrag, risicoscores, gedragsverandering over tijd ("doet iemand het?") |
| Security Culture (SBCP) | Een cultuur waarin veilig gedrag vanzelfsprekend is en mensen elkaar aanspreken en durven melden | Cultuur- en vertrouwensindicatoren, meldbereidheid, security als gedeelde waarde |
Gartner voorspelt dat deze verschuiving de komende jaren stevig doorzet: naar verwachting geeft in 2027 de helft van de cybersecurityprogramma's voorrang aan gedragsverandering boven klassieke bewustwording, en zou tegen 2030 tot 80% van de organisaties een formeel human-risk-programma hebben — een sterke stijging ten opzichte van een paar jaar geleden. Tegelijk laat onderzoek zien dat de praktijk achterloopt: een ruime meerderheid van de organisaties leunt nog op traditionele awareness, en slechts een kleine minderheid draait een volwassen, cultuurgericht programma. Precies dat gat tussen ambitie en praktijk verklaart de groeiende vraag naar specialisten die dit kunnen bouwen.
Het wettelijk kader en de normen
Security awareness is in 2026 niet langer "nice to have", maar een expliciete eis in wet- en regelgeving. De belangrijkste kaders waarmee een awareness- of human-risk-professional werkt:
- NIS2 / Cyberbeveiligingswet — artikel 21, lid 2, onder g noemt cyberhygiëne en opleiding als verplichte minimummaatregel. Training moet aan álle medewerkers worden aangeboden, niet alleen aan IT. Artikel 20 legt bovendien vast dat bestuurders voldoende cyberkennis moeten hebben en aansprakelijk kunnen zijn.
- ISO 27001:2022 — control A.6.3 "Information security awareness, education and training" vereist dat medewerkers passende bewustwording en training krijgen, afgestemd op hun rol, en dat dit periodiek wordt herhaald.
- AVG — de privacywetgeving verwacht dat medewerkers die persoonsgegevens verwerken worden getraind in veilig en zorgvuldig gegevensbeheer; awareness is een vast onderdeel van het aantoonbaar "passende maatregelen" nemen. Dit raakt direct het werk van de privacy officer en de functionaris gegevensbescherming.
- DORA — voor de financiële sector schrijft de digitale-weerbaarheidsverordening expliciet awareness-programma's en training voor, tot op bestuursniveau.
- BIO2 — bij de overheid is bewustwording een vast onderdeel van de baseline en van de verantwoording via ENSIA.
- Sector- en keteneisen — kaders als PCI DSS en NEN 7510 in de zorg stellen aanvullende eisen aan training en bewustwording van medewerkers.
Voor de audit- en compliancekant sluit dit aan op de wereld van de IT-auditor, die toetst of het awareness-programma daadwerkelijk bestaat, wordt uitgevoerd en meetbare resultaten oplevert. Een goed gedocumenteerd, doorlopend programma is precies het bewijsmateriaal dat een auditor of toezichthouder wil zien.
De bouwstenen van een modern awareness- en human-risk-programma
Een volwassen programma is veel meer dan een jaarlijkse e-learning. De belangrijkste bouwstenen die je in de praktijk — en in vacatureteksten — tegenkomt:
- Doorlopende trainingen en e-learning — korte, rolgerichte modules verspreid over het jaar in plaats van één lange sessie, afgestemd op risico en functie (van de balie tot de boardroom).
- Phishing-simulaties — gecontroleerde nep-phishing om gedrag te meten en te oefenen. Het meest effectief als leermoment met positieve bekrachtiging, niet als afrekeninstrument.
- Campagnes en communicatie — thematische campagnes (wachtwoorden, thuiswerken, reizen, AI-fraude), posters, intranet, video en events zoals de Cybersecurity Awareness Month.
- Nudging en gedragsontwerp — het makkelijk maken van veilig gedrag: een duidelijke meldknop, tijdige hints en het wegnemen van drempels, geïnspireerd op gedragswetenschap.
- Security Champions — een netwerk van enthousiaste medewerkers in de business die awareness dichter bij de teams brengen — een concept dat je ook terugziet bij DevSecOps.
- Meldcultuur — mensen aanmoedigen én belonen om verdachte zaken te melden, zodat het SOC en het incident response-team sneller kunnen handelen.
- Metrics en rapportage — klikpercentages, meldratio's, risicoscores per afdeling en trends over tijd, gerapporteerd aan de CISO en de directie.
De rode draad: gedrag zichtbaar maken, drempels wegnemen en positief bekrachtigen. Programma's die vooral straffen of betrappen, ondermijnen het vertrouwen en daarmee juist de veiligheidscultuur die ze willen opbouwen.
De rollen: wie werkt er in security awareness en human risk?
Rond de menselijke factor is de afgelopen jaren een heel ecosysteem aan functies ontstaan — van de uitvoerende awareness-medewerker tot de programmamanager die het geheel aanstuurt en aan de directie rapporteert. De belangrijkste titels die je in vacatures tegenkomt:
| Rol | Focus | Niveau |
|---|---|---|
| Security Awareness Officer / Medewerker | Voert campagnes, trainingen, e-learning en phishing-simulaties uit en ondersteunt de organisatie | Uitvoerend / operationeel |
| Security Awareness & Training Specialist / Consultant | Ontwerpt trainingsprogramma's en content en adviseert over aanpak en doelgroepen | Specialistisch |
| Human Risk Manager | Meet en stuurt datagedreven op menselijk risico per persoon, team en afdeling | Specialistisch / senior |
| Security Culture Consultant / Change-specialist | Werkt aan gedragsverandering en een blijvende veiligheidscultuur | Specialistisch |
| Phishing-/simulatiespecialist | Bouwt, verstuurt en analyseert phishing-simulaties en vertaalt data naar interventies | Uitvoerend / technisch |
| Awareness- / HRM-programmamanager | Verantwoordelijk voor het hele programma, het budget, de KPI's en de rapportage | Leidinggevend |
| CISO / ISO / BISO | Eigenaar van awareness binnen de securitygovernance en de verbinding met de business | Coördinerend / strategisch |
De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één awareness-officer alle taken, vaak als onderdeel van het CISO Office. Bij grote ondernemingen, banken en de overheid bestaan aparte teams voor training, gedrag en cultuur, aangestuurd door een programmamanager en uiteindelijk door de CISO. De verbinding met de business loopt daarbij vaak via de Business Information Security Officer (BISO), en de content en campagnes worden regelmatig samen met communicatie en HR gemaakt.
Op zoek naar een functie in Security Awareness of Human Risk Management?
Van Security Awareness Officer en Human Risk Manager tot Security Culture Consultant, phishing-simulatiespecialist of awareness-programmamanager bij een bank, overheidsorganisatie, zorginstelling of adviesbureau: op IT Compliance Jobs vind je de nieuwste vacatures in security en compliance in heel Nederland.
Bekijk alle vacaturesWat verdien je in security awareness en human risk management?
Omdat het vak snel professionaliseert en de vraag door NIS2, DORA en de AI-gedreven dreiging toeneemt, is de beloning de afgelopen jaren gestegen. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Junior / medewerker security awareness | 0–2 jaar | €38.000 – €50.000 |
| Security Awareness Officer / Specialist | 2–5 jaar | €50.000 – €70.000 |
| Human Risk Manager / Security Awareness Manager | 5–8 jaar | €70.000 – €95.000 |
| Security Culture Lead / Awareness-programmamanager | 8+ jaar | €90.000 – €120.000 |
| Interim / ZZP awareness-consultant (uurtarief) | Senior | €90 – €150 per uur |
De exacte beloning hangt sterk af van de sector en de omvang van het programma. Banken, verzekeraars, de overheid en grote ondernemingen betalen doorgaans het best, omdat de menselijke factor daar direct raakt aan toezicht, continuïteit en reputatie. Ter vergelijking kun je ook de bredere salaristrends in IT-security en compliance voor 2026 en de CISO-salarissen bekijken.
Vaardigheden en certificeringen die tellen
Security awareness is een vak waarin mensen vanuit heel verschillende hoeken instromen: communicatie, HR, onderwijs, marketing, security of IT. Juist die diversiteit is een kracht, want het werk vraagt een unieke mix van competenties:
- Communicatie en didactiek — complexe securitythema's begrijpelijk en aantrekkelijk maken voor iedereen, van de werkvloer tot de boardroom.
- Securitykennis — voldoende begrip van phishing, social engineering, wachtwoorden, data en de actuele dreigingen om geloofwaardig te adviseren.
- Gedrag en psychologie — snappen waarom mensen doen wat ze doen, en gedragsontwerp (nudging) inzetten om veilig gedrag makkelijker te maken.
- Data en meten — met cijfers over klik- en meldgedrag risico's zichtbaar maken en het programma onderbouwd bijsturen.
- Stakeholdermanagement — samenwerken met HR, communicatie, IT, de CISO en de directie.
Certificeringen zijn geen harde eis, maar geven wel richting en geloofwaardigheid. Waardevol zijn de SANS-opleidingen rond het managen van menselijk risico (zoals MGT433 en de SANS Security Awareness Professional (SSAP)), aangevuld met bredere securitycertificeringen als Security+ voor de basis en CISM of CISSP voor wie richting management doorgroeit. Voor de privacygerelateerde kant sluiten CIPP/E en het werk van de privacy officer goed aan. Minstens zo belangrijk als een titel is aantoonbare ervaring: campagnes opgezet, gedrag gemeten en aantoonbaar veranderd, en samengewerkt met de business.
Het carrièrepad: zo kom je het vak in
Er zijn meerdere routes naar een rol in security awareness en human risk management — en dat maakt het een toegankelijk vakgebied:
- Vanuit communicatie, HR of onderwijs: professionals die goed zijn in overtuigen, trainen en veranderen, verdiepen zich in security en groeien door naar awareness-specialist.
- Vanuit security of IT: een SOC-analist, beheerder of adviseur die affiniteit heeft met mensen en communicatie, stapt over naar de gedragskant van security.
- Via een awareness-traineeship of stage: steeds meer grote organisaties — denk aan het CISO Office van een telecom- of financiële partij — werven junior awareness-talent dat wordt opgeleid tot specialist.
- Doorgroei: van awareness-officer naar Human Risk Manager en Security Culture Lead, en vervolgens richting CISO Office, BISO of een bredere securitymanagementrol.
Omdat het vak op het snijvlak van mens, techniek en compliance zit, is het een dankbaar en toekomstvast vertrekpunt. De kennis is overdraagbaar naar vrijwel elke sector, en de vraag blijft door de nieuwe wetgeving en de AI-gedreven dreiging structureel hoog.
Welke werkgevers zoeken awareness- en human-risk-professionals?
De vraag is breed en groeit in vrijwel elke sector. Op IT Compliance Jobs zie je awareness- en human-risk-vacatures bij onder meer banken, verzekeraars en fintechs (streng toezicht en DORA), bij de overheid, gemeenten en vitale sectoren (NIS2 en de BIO), bij zorginstellingen (NEN 7510 en gevoelige patiëntgegevens), bij grote ondernemingen en multinationals met een eigen CISO Office, en bij gespecialiseerde awareness- en securityadviesbureaus die programma's als dienst leveren. Functietitels variëren van “Security Awareness Officer”, “Awareness & Training Specialist” en “Human Risk Manager” tot “Security Culture Consultant” en “Awareness Programmamanager”. Door de aanhoudende druk vanuit NIS2, DORA en de AI-gedreven social engineering blijft de vraag de komende jaren naar verwachting hoog.
Conclusie: de mens als sterkste schakel
Security awareness en human risk management markeren een nuchtere waarheid van de moderne beveiliging: techniek alleen houdt aanvallers niet buiten, want de makkelijkste ingang loopt via mensen. In een wereld waarin ongeveer zes op de tien datalekken een menselijke handeling kennen, waarin AI phishing angstaanjagend overtuigend maakt en waarin NIS2, ISO 27001 en DORA training wettelijk verplichten, is het opbouwen van veilig gedrag en een gezonde veiligheidscultuur geen bijzaak meer maar een kerntaak. En het vak zelf groeit: van eenmalige e-learning naar het meten en veranderen van échte gedragspatronen. Of je nu instapt vanuit communicatie, HR of security, je verdiept als human risk manager, of doorgroeit naar programmamanager en het CISO Office: dit is een mensgericht, dankbaar en toekomstvast vakgebied met uitstekend perspectief.
Klaar voor de volgende stap? Bekijk de actuele vacatures in security, awareness en compliance op IT Compliance Jobs en vind de organisatie die vandaag de menselijke factor serieus neemt.