Mijn Blog
Blog, Digitale Veiligheid13 januari 2026

Social engineering in het onderwijs: waarom haast het echte lek is

Door Paul Ossewold

Een appje van de rector, een factuur die vandaag nog weg moet en een secretaresse die graag helpt. Meer heeft social engineering in het onderwijs niet nodig.


Het is kwart over drie. De laatste bel is gegaan, de gang loopt leeg en op de telefoon van de schoolsecretaresse verschijnt een bericht van de rector. Hij zit in een overleg met het bestuur, schrijft hij, en er ligt een factuur die vandaag nog betaald moet worden. Of zij dat even wil regelen. Het valt buiten de gewone procedure, dat weet hij, maar het is dringend. Ze maakt het bedrag over. De volgende ochtend vraagt de rector bij de koffieautomaat waar ze het over heeft.

Een docent klikt tussen twee lessen door op een mail over een verlopen Microsoft-wachtwoord en vult zijn gegevens in. Een ICT-coördinator installeert een gratis tooltje om toetsresultaten te exporteren, dat ongemerkt meer doet dan exporteren. Zulke verhalen hoor ik in de besturen waar ik werk steeds vaker. Leg ze naast elkaar en je ziet hetzelfde patroon. Niemand heeft een lek in de firewall gevonden. Iemand heeft haast gemaakt.

Dat is de kern van social engineering in het onderwijs. De aanvaller bespeelt mensen, zodat zij zelf de deur openzetten: een wachtwoord afgeven, een bijlage openen, geld overmaken. Technische kennis heeft hij daarvoor nauwelijks nodig. Hij heeft een geloofwaardig verhaal nodig en een moment waarop jij geen tijd hebt om erover na te denken.

Waarom social engineering in het onderwijs zo goed werkt

Een school draait op tijdsdruk. De bel bepaalt het ritme, de toetsweek de stemming, en tussen twee lessen zitten vijf minuten waarin je ook nog koffie wilt halen. In dat ritme is snel handelen een deugd. Een leraar die eerst drie keer controleert voordat hij reageert, houdt de boel op.

Bovendien is een school een open organisatie, in de goede zin van het woord. Collega’s helpen elkaar, ouders lopen binnen, de conciërge kent iedereen bij naam. Wie wil weten wie de rector is, wie de betalingen doet en wanneer de toetsweek begint, vindt dat meestal op de schoolwebsite, in de schoolgids of op LinkedIn. Een oplichter maakt daar in een uur een overtuigend verhaal van.

En dan de buit. Scholen verwerken leerlinggegevens, burgerservicenummers, zorgdossiers en informatie over thuissituaties. Het ICT-team is vaak klein; soms draagt één ICT-coördinator de zorg voor honderden medewerkers en duizenden leerlingen. Wie ergens binnenkomt, heeft veel te halen en weinig tegenstand.

Wat de aanvaller uitbuit, zijn juist de eigenschappen die we in het onderwijs waarderen. Behulpzaamheid: je laat een collega niet zitten. Respect voor gezag: een bericht van de rector of van DUO leg je niet zomaar naast je neer. En gevoeligheid voor urgentie: als iets nu moet, doe je het nu. Die laatste is de sleutel. Haal de haast weg en bijna elke aanval valt om.

De vormen die je op school tegenkomt

Phishing blijft de bekendste vorm. Een mail lijkt van Microsoft, van DUO of van het eigen bestuursbureau te komen en vraagt je in te loggen, een betaling te bevestigen of een bijlage te openen. Het afzenderadres klopt bijna: één letter anders, een vreemd domein achter het apenstaartje. DUO waarschuwt er zelf voor. In de drukte van een lesdag ziet bijna niemand het verschil.

CEO-fraude is de variant uit de openingsscène. De oplichter doet zich voor als rector of bestuurder en richt zich op wie betalingen kan doen. Het bericht komt vaak via WhatsApp of een privémailadres, met een reden waarom de gewone route vandaag even niet kan.

Bij vishing, phishing via de telefoon, belt iemand namens de helpdesk van Microsoft of de eigen ICT-leverancier. Er is een storing, hij wil op afstand meekijken en heeft daarvoor even je inloggegevens nodig. De stem klinkt vriendelijk en deskundig.

Lokaas speelt in op nieuwsgierigheid en op de reflex om iets gratis mee te nemen: een handige exporttool, lesmateriaal om te downloaden, een USB-stick die iemand op het plein vindt. Het programma doet wat het belooft en installeert ondertussen iets wat niemand bestelde.

Vier verpakkingen, telkens dezelfde inhoud. Een afzender die je vertrouwt en een reden om snel te handelen.

Wat het Normenkader IBP FO vraagt

Het Normenkader IBP FO behandelt de menselijke kant uitdrukkelijk als bestuursopgave. Norm HR.06 vraagt om een bewustwordingsprogramma dat gebruikers bewust maakt van hun verantwoordelijkheid voor de vertrouwelijkheid, beschikbaarheid en integriteit van informatie. Op volwassenheidsniveau 3 staat dat programma in het informatiebeveiligingsplan en loopt het door de hele organisatie. Een losse presentatie op een studiedag haalt dat niveau niet.

De tijdlijn ligt vast. Vóór 1 januari 2027 heeft elk bestuur een zelfevaluatie en een plan van aanpak; vóór 2030 haalt het op alle normen niveau 3. Wie bewustwording nog als klus voor de ICT-afdeling ziet, ontdekt bij de zelfevaluatie dat HR.06 in het domein personeelsbeheer staat. Daarmee hoort het bij de schoolleiding en bij HR. Daarover schreef ik eerder in Het Normenkader is geen ICT-feestje.

Ik hoor dan vaak: we hebben toch al een e-learning? Die heeft zin. Toch zegt een afgeronde module weinig over wat iemand om kwart over drie doet met een appje van de rector. Kennis over phishing en gedrag onder tijdsdruk zijn twee verschillende dingen. Een bewustwordingsprogramma dat werkt, oefent het tweede.

Zeven stappen die vertraging inbouwen

Social engineering voorkom je dus vooral door op de juiste momenten langzamer te werken.

  • Maak melden makkelijk. Wie op een link klikte en dat binnen tien minuten meldt, verdient een bedankje. Wie het uit schaamte verzwijgt, geeft de aanvaller dagen voorsprong.
  • Leer één reflex aan. Voelt een verzoek dringend en vraagt het om directe actie, dan is dat precies het moment om te stoppen.
  • Controleer via een ander kanaal. Bel de rector op het nummer dat je al kent of loop even binnen bij de administratie. Antwoord nooit via het kanaal waarlangs het verzoek binnenkwam.
  • Leg betaalroutes vast. Spreek af dat geen enkele betaling buiten de procedure om gaat, ook niet op verzoek van de rector. Laat de rector dat zelf in het team uitspreken.
  • Oefen met eigen voorbeelden. Korte sessies met verdachte mails uit de eigen school werken beter dan een jaarlijkse algemene presentatie. De digicoach kan die voorbeelden verzamelen en in teamoverleggen bespreken. Een nagebootste phishingmail helpt ook, zolang je de uitkomst gebruikt om van te leren.
  • Zet tweefactorauthenticatie aan. Doe dat in elk geval voor beheeraccounts, e-mail en financiële systemen. Een gestolen wachtwoord is dan nog geen open deur.
  • Neem het gebouw mee. Wie loopt er binnen zonder zich te melden? Wie kent de alarmcode? Social engineering stopt niet bij de digitale voordeur; over de fysieke kant schreef ik in fysieke beveiliging op school.

De meeste van deze stappen kosten geen geld. Ze kosten iets anders: de bereidheid om op een drukke school af en toe trager te zijn. Dat vraagt iets van de schoolleiding. Een directeur die in de teamvergadering zegt “bel me gerust terug als je twijfelt of een bericht echt van mij komt”, geeft collega’s toestemming om te vertragen. Zonder die toestemming wint de haast.

Terug naar kwart over drie. Stel dat de secretaresse die middag had teruggebeld. Het had haar een minuut gekost. De rector had misschien wat kortaf opgenomen, midden in zijn overleg, en gevraagd waarom ze belde. Zou jouw rector op dat moment blij zijn met dat telefoontje?


Volgende stap. Wil je weten hoe jullie ervoor staan met bewustwording en de rest van het Normenkader? In de workshop Normenkader IBP FO vertalen we normen als HR.06 naar jullie eigen praktijk. Met een inventarisatie heb je binnen zes tot acht weken een helder beeld voor bestuur en directie. Of plan een gratis kennismaking van 45 minuten.

Lees ook. Fysieke beveiliging op school: de vergeten kant van het Normenkader en Het Normenkader: geen ICT-feestje.


Bron: Kennisnet, Norm HR.06 Bewustwording informatiebeveiliging; SIVON, Normenkader IBP FO; DUO, Fraude melden.