Direct advies nodig? +31 85 130 79 79

Producten

AIO Awareness

Training, phishingsimulatie en rapportage

MDR + ITDR

24/7 detectie en response, ook op identiteiten

Pentesting

Extern, intern en whitebox onderzoek

Cyber Insurance

Dekking voor de schade na een incident

Incident Response

Hulp op het moment dat het misgaat

Klantverhaal

Hoe MECC Maastricht het menselijk risico in twaalf maanden onder controle kreeg

Klant

Mecc Maastricht

Vestigingsplaats

Forum 100, Maastricht

Omvang

100+ Medewerkers

Klant sinds

1 juli, 2025

Uitrol

Live binnen 1 werkdag

Prestaties

86% van het personeel is cyber gecertificeerd.

Zij hebben de cyber basistraining volledig afgerond.

65% minder klikken op phishing.

Van 16,95 procent bij de nulmeting naar 5,95 procent een jaar later.

93% van de organisatie doet mee.

Van het toegewezen materiaal wordt 92 procent ook echt afgerond.

Bij MECC Maastricht komen elke week nieuwe organisatoren, leveranciers en exposanten in de mailbox. Facturen en contracten die er allemaal net iets anders uitzien. In zo’n omgeving is niets standaard genoeg om verdacht te zijn, en dat maakt phishing tot een structureel risico. MECC kende dat risico, maar had er nog niets tegenover staan. Samen zetten we een awareness programma neer dat elk kwartaal wordt bijgesteld op wat de organisatie op dat moment nodig heeft. Een jaar later klikt nog maar een op de zeventien medewerkers door op een phishing simulatie, waar dat er eerst bijna een op de zes waren.

Dat resultaat komt niet uit één campagne. De directie doorliep de training als eerste en maakte deelname daarna verplicht. Elk kwartaal schuift een security consultant van Vallem aan om te bepalen wat er volgt. Inmiddels doet 93 procent van de organisatie mee en stellen medewerkers uit zichzelf vragen voordat ze klikken.

Onze medewerkers denken echt twee keer na voordat ze iets doen. Ze stellen nu vragen aan onze IT-partner of CISO. Het kennisniveau is over de hele linie omhooggegaan.

Roy Senden

Roy Senden

CISO

De uitdaging

Een evenementenlocatie werkt continu met externe partijen. Organisatoren, leveranciers, exposanten, artiesten. Het is een mega keten. Elke week nieuwe namen in de mailbox, elke week facturen en contracten die er allemaal net iets anders uitzien. Dit is een omgeving waarin phishing werkt, want niets is er standaard genoeg om verdacht te zijn.

MECC Maastricht (Maastrichts Expositie en Congres Centrum) is het grootste congres- en evenementencentrum van Limburg, gelegen aan het Forum 100 in Maastricht. De locatie is de thuisbasis van grote (inter)nationale beurzen, concerten en sportevenementen, waaronder het klassieke auto-evenement InterClassics Maastricht, de creatieve Creabeurs en meerdere concerten van artiesten als André Rieu.

Social Engineering werd een structureel probleem. MECC kreeg veel phishing binnen, was zich bewust van de social engineering gevaren en had geen actieve training om daar iets tegenover te zetten. Het risico was bekend alleen de weerbaarheid zelf niet.

Daar kwam een tweede overweging bij. Bij evenementen en congressen is veiligheid onderdeel van wat je aan een klant levert.

Voor onze events en congressen wilden we de veiligheid inbouwen, zodat klanten weten dat onze medewerkers bewust zijn van phishing en cyber risico’s.

Roy Sender

CISO, Mecc Maastricht

Directie als initiatiefnemers

Vòòr medewerkers begonnen met de training, heeft de directie zelf de gehele training doorlopen om ervoor te zorgen dat ze wisten waar het over ging, de kwaliteit goed getoetst werd en het principe bodem-down kon worden toegepast. Een goede zet als leiders van Mecc.

De directie besloot hierna dat deelname verplicht zou zijn. Dat leverde in het begin wrijving op, zoals bij elk verplicht traject. Die wrijving hield niet lang stand.

Medewerkers zijn erg blij dat ze de training volgen en kijken inmiddels uit naar de nieuwe lessen, omdat ze de lessen interessant, toepasselijk maar voornamelijk leuk vinden.

Roy Sender

CISO, Mecc Maastricht

Dat is geen bijkomstigheid. Awareness die als verplichting wordt afgevinkt verandert geen gedrag. Awareness waar mensen naar uitkijken wel. Het is ook de reden dat 93 procent van de organisatie meedoet en 92 procent van het toegewezen materiaal daadwerkelijk wordt afgerond.

Elk kwartaal wordt er opnieuw gekeken

Elk kwartaal zit een security consultant van Vallem aan tafel. Wat werkte, wat niet, waar staat de organisatie nu en wat gaat er het komende kwartaal in. In het eerste jaar zijn dat er vier geweest.

Dat is het verschil tussen een training en een programma. Een campagne die je één keer uitrolt geeft een piek en zakt daarna weg.

Het resultaat

Bij de nulmeting in juli 2025 klikte 16,95 procent van de medewerkers door op een phishing simulatie. Een jaar later is dat 5,95 procent. Een daling van 65 procent.

Wat er achter dat cijfer zit, is belangrijker dan het cijfer zelf. Mensen denken echt twee keer na voordat ze iets doen. Ze stellen veel vragen aan onze IT-partner of CISO over wat ze moeten doen. Het kennisniveau is over de hele linie omhooggegaan. Dat laat ons zien dat de bewustwording succesvol is geweest en de impact heeft die we wilden realiseren.

Die vragen zijn het echte signaal. Iemand die twijfelt en het navraagt, is een medewerker die het risico ziet. Dat gedrag is wat een aanval stopt, niet de kennis van een definitie.

86 procent van de deelnemers is inmiddels cyber gecertificeerd.

De keten vraagt erom

Naast de eigen risicoreductie speelt NIS2 mee. Wie levert aan organisaties die onder de richtlijn vallen, is onderdeel van hun keten en wordt daarop bevraagd. “Voor klanten die aan NIS2 moeten voldoen draagt dit er sterk aan bij, omdat jij onderdeel van hun keten bent. Dan moet je wel.”

Voor een locatie die werkt voor grote internationale organisatoren is dat geen theoretische kwestie. Dit word actief gecontroleerd bij een aanbesteding.

Dit hoort gewoon in het opleidingsplan van de werkgever te zitten. Het is geen must meer, je bent als werkgever verplicht om iets te doen voor je medewerkers.

Roy Sender

CISO, Mecc Maastricht