Een appje van de rector, een factuur die vandaag nog weg moet en een secretaresse die graag helpt. Meer heeft social engineering in het onderwijs niet nodig.
Het is kwart over drie. De laatste bel is gegaan, de gang loopt leeg en op de telefoon van de schoolsecretaresse verschijnt een bericht van de rector. Hij zit in een overleg met het bestuur, schrijft hij, en er ligt een factuur die vandaag nog betaald moet worden. Of zij dat even wil regelen. Het valt buiten de gewone procedure, dat weet hij, maar het is dringend. Ze maakt het bedrag over. De volgende ochtend vraagt de rector bij de koffieautomaat waar ze het over heeft.
Een docent klikt tussen twee lessen door op een mail over een verlopen Microsoft-wachtwoord en vult zijn gegevens in. Een ICT-coördinator installeert een gratis tooltje om toetsresultaten te exporteren, dat ongemerkt meer doet dan exporteren. Zulke verhalen hoor ik in de besturen waar ik werk steeds vaker. Leg ze naast elkaar en je ziet hetzelfde patroon. Niemand heeft een lek in de firewall gevonden. Iemand heeft haast gemaakt.
Dat is de kern van social engineering in het onderwijs. De aanvaller bespeelt mensen, zodat zij zelf de deur openzetten: een wachtwoord afgeven, een bijlage openen, geld overmaken. Technische kennis heeft hij daarvoor nauwelijks nodig. Hij heeft een geloofwaardig verhaal nodig en een moment waarop jij geen tijd hebt om erover na te denken.
Een school draait op tijdsdruk. De bel bepaalt het ritme, de toetsweek de stemming, en tussen twee lessen zitten vijf minuten waarin je ook nog koffie wilt halen. In dat ritme is snel handelen een deugd. Een leraar die eerst drie keer controleert voordat hij reageert, houdt de boel op.
Bovendien is een school een open organisatie, in de goede zin van het woord. Collega’s helpen elkaar, ouders lopen binnen, de conciërge kent iedereen bij naam. Wie wil weten wie de rector is, wie de betalingen doet en wanneer de toetsweek begint, vindt dat meestal op de schoolwebsite, in de schoolgids of op LinkedIn. Een oplichter maakt daar in een uur een overtuigend verhaal van.
En dan de buit. Scholen verwerken leerlinggegevens, burgerservicenummers, zorgdossiers en informatie over thuissituaties. Het ICT-team is vaak klein; soms draagt één ICT-coördinator de zorg voor honderden medewerkers en duizenden leerlingen. Wie ergens binnenkomt, heeft veel te halen en weinig tegenstand.
Wat de aanvaller uitbuit, zijn juist de eigenschappen die we in het onderwijs waarderen. Behulpzaamheid: je laat een collega niet zitten. Respect voor gezag: een bericht van de rector of van DUO leg je niet zomaar naast je neer. En gevoeligheid voor urgentie: als iets nu moet, doe je het nu. Die laatste is de sleutel. Haal de haast weg en bijna elke aanval valt om.
Phishing blijft de bekendste vorm. Een mail lijkt van Microsoft, van DUO of van het eigen bestuursbureau te komen en vraagt je in te loggen, een betaling te bevestigen of een bijlage te openen. Het afzenderadres klopt bijna: één letter anders, een vreemd domein achter het apenstaartje. DUO waarschuwt er zelf voor. In de drukte van een lesdag ziet bijna niemand het verschil.
CEO-fraude is de variant uit de openingsscène. De oplichter doet zich voor als rector of bestuurder en richt zich op wie betalingen kan doen. Het bericht komt vaak via WhatsApp of een privémailadres, met een reden waarom de gewone route vandaag even niet kan.
Bij vishing, phishing via de telefoon, belt iemand namens de helpdesk van Microsoft of de eigen ICT-leverancier. Er is een storing, hij wil op afstand meekijken en heeft daarvoor even je inloggegevens nodig. De stem klinkt vriendelijk en deskundig.
Lokaas speelt in op nieuwsgierigheid en op de reflex om iets gratis mee te nemen: een handige exporttool, lesmateriaal om te downloaden, een USB-stick die iemand op het plein vindt. Het programma doet wat het belooft en installeert ondertussen iets wat niemand bestelde.
Vier verpakkingen, telkens dezelfde inhoud. Een afzender die je vertrouwt en een reden om snel te handelen.
Het Normenkader IBP FO behandelt de menselijke kant uitdrukkelijk als bestuursopgave. Norm HR.06 vraagt om een bewustwordingsprogramma dat gebruikers bewust maakt van hun verantwoordelijkheid voor de vertrouwelijkheid, beschikbaarheid en integriteit van informatie. Op volwassenheidsniveau 3 staat dat programma in het informatiebeveiligingsplan en loopt het door de hele organisatie. Een losse presentatie op een studiedag haalt dat niveau niet.
De tijdlijn ligt vast. Vóór 1 januari 2027 heeft elk bestuur een zelfevaluatie en een plan van aanpak; vóór 2030 haalt het op alle normen niveau 3. Wie bewustwording nog als klus voor de ICT-afdeling ziet, ontdekt bij de zelfevaluatie dat HR.06 in het domein personeelsbeheer staat. Daarmee hoort het bij de schoolleiding en bij HR. Daarover schreef ik eerder in Het Normenkader is geen ICT-feestje.
Ik hoor dan vaak: we hebben toch al een e-learning? Die heeft zin. Toch zegt een afgeronde module weinig over wat iemand om kwart over drie doet met een appje van de rector. Kennis over phishing en gedrag onder tijdsdruk zijn twee verschillende dingen. Een bewustwordingsprogramma dat werkt, oefent het tweede.
Social engineering voorkom je dus vooral door op de juiste momenten langzamer te werken.
De meeste van deze stappen kosten geen geld. Ze kosten iets anders: de bereidheid om op een drukke school af en toe trager te zijn. Dat vraagt iets van de schoolleiding. Een directeur die in de teamvergadering zegt “bel me gerust terug als je twijfelt of een bericht echt van mij komt”, geeft collega’s toestemming om te vertragen. Zonder die toestemming wint de haast.
Terug naar kwart over drie. Stel dat de secretaresse die middag had teruggebeld. Het had haar een minuut gekost. De rector had misschien wat kortaf opgenomen, midden in zijn overleg, en gevraagd waarom ze belde. Zou jouw rector op dat moment blij zijn met dat telefoontje?
Volgende stap. Wil je weten hoe jullie ervoor staan met bewustwording en de rest van het Normenkader? In de workshop Normenkader IBP FO vertalen we normen als HR.06 naar jullie eigen praktijk. Met een inventarisatie heb je binnen zes tot acht weken een helder beeld voor bestuur en directie. Of plan een gratis kennismaking van 45 minuten.
Lees ook. Fysieke beveiliging op school: de vergeten kant van het Normenkader en Het Normenkader: geen ICT-feestje.
Bron: Kennisnet, Norm HR.06 Bewustwording informatiebeveiliging; SIVON, Normenkader IBP FO; DUO, Fraude melden.
Niemand vond een lek in de firewall. Iemand had haast.
Ik help besturen om bewustwording te oefenen in de eigen praktijk, zoals norm HR.06 van het Normenkader IBP FO vraagt. Workshop Normenkader IBP FO
Ik gebruik cookies om te zien welke pagina's gelezen worden en om video's te kunnen tonen. Je kiest zelf; je keuze wordt een jaar onthouden.