Ze zijn de hoeksteen van onze samenleving; allemaal wonen we in een gemeente. We en vertrouwen erop dat onze persoonsgegevens bij een overheid als de gemeente goed bewaard blijven. We willen niet dat iemand met kwaad in de zin zomaar toegang heeft tot deze gegevens. Helaas blijkt uit recente ervaringen dat dit vertrouwen soms misplaatst is.
Waarom gemeenten een aantrekkelijk doelwit zijn
Gemeenten beheren namelijk een bijzondere combinatie van gegevens: BSN-nummers, inkomensinformatie, zorgdossiers, uitkeringsgegevens. Vrijwel iedereen staat ergens in een gemeentelijk systeem. Dat maakt gemeenten interessant voor criminelen die gericht op zoek zijn naar persoonlijke data.
Als iemand bij een gemeente ongezien toegang krijgt tot een werkplek, printerruimte of onbeheerde laptop, kan dat snel meer betekenen dan alleen een ongemakkelijk moment. Vaak is een zelfverzekerd optreden en een geloofwaardig verhaal voldoende om voorbij de balie te komen. Zeker als iemand een werkjas draagt, haast simuleert of vriendelijk groet. Persoonsgegevens, interne documenten en toegang tot systemen waar inwoners op vertrouwen lopen dan risico.
Recent onderzoek laat zien dat de risico’s voor Nederlandse gemeenten reëel zijn en toenemen. Het Cybersecuritybeeld Nederland 2025 beschrijft een dreigingslandschap dat diverser en onvoorspelbaarder wordt.
Wat is social engineering?
Social engineering is het beïnvloeden van mensen om toegang te krijgen tot informatie, systemen of ruimtes. Niet via een technische kwetsbaarheid, maar via vertrouwen, druk, haast of een geloofwaardig verhaal.
Een social engineering test laat zien hoe goed processen, medewerkers en fysieke beveiliging in de praktijk werken. Dankzij deze vorm van cybersecurity dienstverlening kun je ontdekken waar persoonsgegevens, systemen en gemeentelijke dienstverlening extra bescherming nodig hebben.
De afgelopen tijd vragen gemeenten Cybernext steeds vaker om zulke testen. Deze testen zijn gericht op het beoordelen van de beveiligingsmaatregelen en bewustzijn van medewerkers. Dat voelt soms bijna als een spelletje Capture the Flag, waarbij we specifieke doelstellingen moeten behalen om de test als geslaagd te beschouwen. Deze doelstellingen kunnen variëren van het betreden van een serverruimte tot het innemen van een werkplek en het uitvoeren van een netwerkscan, of zelfs het kopiëren van een werknemerspas.
3 vormen van social engineering die we toepassen bij gemeenten
Een social engineering test bij een gemeente begint altijd met een duidelijke scope en concrete doelstellingen die we samen vooraf bepalen. Binnen die kaders passen we verschillende benaderingen toe.
- Bij een fysieke mystery guest-test proberen we daadwerkelijk een gebouw of beveiligde ruimte binnen te komen. Eén van de meest effectieve methoden die we zelf toepassen, is ons voordoen als een technicus die de printers komt repareren of updaten. Printers hebben vaak problemen en over het algemeen zijn mensen erg blij als deze weer werken, wat deze truc bijna altijd succesvol maakt.
- Bij een phishing simulatie sturen we gerichte e-mails die echte aanvallen nabootsen. We meten wie op de link klikt, wie inloggegevens invoert en wie de mail correct meldt. De resultaten geven een concreet beeld van het digitale bewustzijn per team of afdeling.
- Bij vishing bellen we medewerkers op met een overtuigend scenario. Iemand die zich voordoet als helpdesk, als toezichthouder of als collega van een andere vestiging. Gemeenten zijn via openbare telefoonnummers makkelijk bereikbaar, wat dit type aanval laagdrempelig maakt voor kwaadwillenden.
Eenvoudig bij gemeenten fysiek binnenkomen
Op basis van onze fysieke mystery guest testen blijkt het heel eenvoudig te zijn om binnen te komen. We worden zelden gevraagd naar een naam of het bedrijf waarvoor we zouden werken. Ook wordt niet gecontroleerd of er wel iemand langs zou komen voor de updates. Dit is bijzonder, aangezien men daarmee een vreemde direct toegang geeft tot cruciale systemen en gegevens.
Eenmaal binnen is het prijsschieten; een netwerkingang voor een laptop biedt al snel toegang tot de rest van het netwerk. Een gekopieerde tag of pas geeft toegang tot andere ruimtes en soms krijgen we zelfs hulp van een ICT-medewerker om toegang te krijgen tot de serverruimte.
AI maakt aanvallen geloofwaardiger
Sociale manipulatie is niet nieuw, maar de middelen worden steeds geavanceerder. AI maakt het mogelijk om overtuigende phishingmails te schrijven in vlekkeloos Nederlands, stemmen na te bootsen voor geloofwaardige telefoontjes en deepfake video’s te genereren van vertrouwde gezichten. In onze simulaties houden we rekening met die nieuwe realiteit, zodat je ziet hoe je organisatie reageert op de aanvallen van vandaag, niet die van vijf jaar geleden.
Wat er nodig is voor preventie
Een social engineering test geeft inzicht, maar het echte werk begint daarna. Een paar maatregelen die direct verschil maken:
- Stel een verificatieprocedure in voor onverwachte bezoekers en leveranciers. Wie er niet op de lijst staat, wordt niet binnengelaten zonder check. Dat klinkt vanzelfsprekend, maar bij onze tests blijkt het in de praktijk zelden te worden toegepast.
- Zorg voor duidelijke afspraken over toegangspassen en badges. Ze liggen nu te vaak op bureaus of worden zonder controle gekopieerd. Beperk het gebruik van onbeperkte netwerkpoorten op werkplekken die voor bezoekers toegankelijk zijn. Network Access Control (NAC) kun je inzetten om onbekende apparaten buiten de deur te houden.
- Train medewerkers structureel. Niet eenmalig bij indiensttreding, maar periodiek en met herkenbare scenario’s. Bewustzijn slijt snel als het niet wordt onderhouden.
BIO2 en de Cyberbeveiligingswet als kader
Gemeenten vallen onder de Baseline Informatiebeveiliging Overheid (BIO2), die informatiebeveiliging structureel verplicht stelt. Daarbinnen is het testen van de menselijke kant van beveiliging geen optie maar een logisch onderdeel van een professionele aanpak.
Met de komst van de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, groeit ook de bestuurlijke verantwoordelijkheid voor aantoonbare weerbaarheid. Een social engineering test levert daarvoor concrete documentatie op.
Een goede test geeft rust en richting
Een test laat zien waar vertrouwen goed werkt en waar het kwetsbaar wordt. Dat inzicht helpt om afspraken scherper te maken, medewerkers beter te ondersteunen en risico’s te verkleinen.
Wil je weten hoe jouw gemeente reageert op een realistisch scenario? Cybernext denkt graag mee over een passende social engineering test, eventueel in combinatie met een pentest of awareness-aanpak.
Neem gerust en vrijblijvend contact op. Dan bespreken we samen wat voor jouw gemeente het meest logisch is.







