De uitdaging
Een evenementenlocatie werkt continu met externe partijen. Organisatoren, leveranciers, exposanten, artiesten. Het is een mega keten. Elke week nieuwe namen in de mailbox, elke week facturen en contracten die er allemaal net iets anders uitzien. Dit is een omgeving waarin phishing werkt, want niets is er standaard genoeg om verdacht te zijn.
MECC Maastricht (Maastrichts Expositie en Congres Centrum) is het grootste congres- en evenementencentrum van Limburg, gelegen aan het Forum 100 in Maastricht. De locatie is de thuisbasis van grote (inter)nationale beurzen, concerten en sportevenementen, waaronder het klassieke auto-evenement InterClassics Maastricht, de creatieve Creabeurs en meerdere concerten van artiesten als André Rieu.
Social Engineering werd een structureel probleem. MECC kreeg veel phishing binnen, was zich bewust van de social engineering gevaren en had geen actieve training om daar iets tegenover te zetten. Het risico was bekend alleen de weerbaarheid zelf niet.
Daar kwam een tweede overweging bij. Bij evenementen en congressen is veiligheid onderdeel van wat je aan een klant levert.
Voor onze events en congressen wilden we de veiligheid inbouwen, zodat klanten weten dat onze medewerkers bewust zijn van phishing en cyber risico’s.

Roy Sender
CISO, Mecc Maastricht
Directie als initiatiefnemers
Vòòr medewerkers begonnen met de training, heeft de directie zelf de gehele training doorlopen om ervoor te zorgen dat ze wisten waar het over ging, de kwaliteit goed getoetst werd en het principe bodem-down kon worden toegepast. Een goede zet als leiders van Mecc.
De directie besloot hierna dat deelname verplicht zou zijn. Dat leverde in het begin wrijving op, zoals bij elk verplicht traject. Die wrijving hield niet lang stand.
Medewerkers zijn erg blij dat ze de training volgen en kijken inmiddels uit naar de nieuwe lessen, omdat ze de lessen interessant, toepasselijk maar voornamelijk leuk vinden.

Roy Sender
CISO, Mecc Maastricht
Dat is geen bijkomstigheid. Awareness die als verplichting wordt afgevinkt verandert geen gedrag. Awareness waar mensen naar uitkijken wel. Het is ook de reden dat 93 procent van de organisatie meedoet en 92 procent van het toegewezen materiaal daadwerkelijk wordt afgerond.
Elk kwartaal wordt er opnieuw gekeken
Elk kwartaal zit een security consultant van Vallem aan tafel. Wat werkte, wat niet, waar staat de organisatie nu en wat gaat er het komende kwartaal in. In het eerste jaar zijn dat er vier geweest.
Dat is het verschil tussen een training en een programma. Een campagne die je één keer uitrolt geeft een piek en zakt daarna weg.
Het resultaat
Bij de nulmeting in juli 2025 klikte 16,95 procent van de medewerkers door op een phishing simulatie. Een jaar later is dat 5,95 procent. Een daling van 65 procent.
Wat er achter dat cijfer zit, is belangrijker dan het cijfer zelf. Mensen denken echt twee keer na voordat ze iets doen. Ze stellen veel vragen aan onze IT-partner of CISO over wat ze moeten doen. Het kennisniveau is over de hele linie omhooggegaan. Dat laat ons zien dat de bewustwording succesvol is geweest en de impact heeft die we wilden realiseren.
Die vragen zijn het echte signaal. Iemand die twijfelt en het navraagt, is een medewerker die het risico ziet. Dat gedrag is wat een aanval stopt, niet de kennis van een definitie.
86 procent van de deelnemers is inmiddels cyber gecertificeerd.
De keten vraagt erom
Naast de eigen risicoreductie speelt NIS2 mee. Wie levert aan organisaties die onder de richtlijn vallen, is onderdeel van hun keten en wordt daarop bevraagd. “Voor klanten die aan NIS2 moeten voldoen draagt dit er sterk aan bij, omdat jij onderdeel van hun keten bent. Dan moet je wel.”
Voor een locatie die werkt voor grote internationale organisatoren is dat geen theoretische kwestie. Dit word actief gecontroleerd bij een aanbesteding.
Dit hoort gewoon in het opleidingsplan van de werkgever te zitten. Het is geen must meer, je bent als werkgever verplicht om iets te doen voor je medewerkers.

Roy Sender
CISO, Mecc Maastricht





