Direct advies nodig? +31 85 130 79 79

Producten

AIO Awareness

Training, phishingsimulatie en rapportage

MDR + ITDR

24/7 detectie en response, ook op identiteiten

Pentesting

Extern, intern en whitebox onderzoek

Cyber Insurance

Dekking voor de schade na een incident

Incident Response

Hulp op het moment dat het misgaat

Klantverhaal

Een op de drie klikte. Dit is hoe Mad Science het menselijk risico onder controle kreeg.

Klant

Mad-science

Vestigingsplaats

Eindhoven

Omvang

400 Medewerkers

Klant sinds

1 Oktober, 2025.

De omgeving

Actief op 32.000 scholen, bereikt jaarlijks 700.000 kinderen en werkt met 1 op de 3 Nederlandse basisscholen.

Uitrol

Live in 2 dagen

Prestaties

68% minder klikken op phishing.

Van 32,6 procent bij de nulmeting naar 10,2 procent tien maanden later.

Medewerkers melden verdachte mails zelf.

Doorsturen naar collega’s is vervangen door rapporteren aan IT.

De training zit vast in de onboarding.

Elke nieuwe medewerker begint er automatisch mee.

Bij Mad Science werken een paar honderd mensen in het veld, elke dag bij een andere school of opdrachtgever, allemaal met hun eigen account. Het aanvalsoppervlak is dan geen centraal netwerk, maar het gedrag van iedere medewerker afzonderlijk. Er was geen incident of geen datalek, alleen het vermoeden dat de basiskennis sterk uiteenliep. De menselijke nulmeting maakte dat vermoeden hard: bijna een op de drie medewerkers klikte door op een phishing mail. Tien maanden later is dat er nog maar een op de tien.

Na de nulmeting startte een doorlopend awareness programma met een doorlopende kwartaalevaluatie, inmiddels drie rondes ver. De verandering zit niet alleen in het cijfer dat gemeten word: medewerkers sturen verdachte mails niet meer naar elkaar door, maar melden ze zelf. De training is nu vast onderdeel van de onboarding, dus elke nieuwe medewerker start ermee.

Mensen snappen nu dat phishing een actueel en gevaarlijk iets is. Ik zie vooral dat ze het niet meer naar elkaar doorsturen. Ze signaleren het zelf en reageren erop.

Harald Bouten

Harald Bouten

Hoofd Operatie

De uitdaging

Het risico van een organisatie met een paar honderd mensen in het veld zit zelden in één systeem. Iedereen logt ergens anders in, met een eigen account, bij steeds andere opdrachtgevers. Het aanvalsoppervlak is dan geen centraal netwerk, maar het afzonderlijke gedrag van elke medewerker en bij een organisatie die met scholen en kinderen werkt, gaat dat gedrag niet alleen over de eigen data, maar ook over de gegevens van de kinderen en scholen waar ze voor werken.

Mad Science is een educatieve organisatie die interactieve, hands-on wetenschap- en techniek programma’s aanbiedt voor kinderen van 5 tot 12 jaar. Onder het motto “Inspireer, heb plezier en maak verschil” verzorgt de organisatie door heel Nederland naschoolse cursussen, workshops, kinderfeestjes en vakantiekampen. 380 medewerkers in scope, waarvan 101 recent toegevoegd.

Geen incident, maar een menselijke nulmeting voor inzicht.

De aanleiding was geen cyber aanval of datalek, maar een aanname over de eigen organisatie: een grote, verspreide groep gebruikers met sterk uiteenlopende basiskennis. De aanbeveling om er iets mee te doen kwam van Zzapps, de IT-partner van Mad Science.

We hebben een grote groep gebruikers met een diverse basiskennis van hoe je hiermee omgaat. Onze mensen komen bij heel veel verschillende klanten en loggen overal in met hun eigen account. Vanuit die interesse zijn we begonnen met een nulmeting en daarna snel overgegaan op de training oplossing. De nulmeting bevestigde dat het een sterke zet zou zijn.

Harald Bouten

Hoofd Operatie, Mad-science

Die menselijke meting bracht een risico aan het licht dat vooraf niet zichtbaar was: 32,57 procent van de medewerkers klikte door op een phishing e-mails. Voor Harald Bouten, IT-manager en Hoofd Operatie, zat er nog een tweede reden onder.

Een bedrijf als het onze moet juist een voorbeeld zijn, omdat we veel met scholen en kinderen werken.

Hoe het liep

Bij de nulmeting in oktober 2025 lag de phishingratio op 32,57 procent. Op 27 juli 2026, nog geen tien maanden later, is dat 10,2 procent. Een daling van ruim 68 procent.

Die cijfers zijn een lopend gemiddelde en bewegen nog. Het programma draait pas drie kwartalen en bij elke campagne komt er data bij, dus het percentage zakt naar verwachting verder door.

De deelname vraagt om context. Van de 380 medewerkers doet 58 procent mee, is 55,6 procent van het materiaal afgerond en haalde 43 procent de certificering in de eerste poging. De verklaring zit grotendeels in de 101 medewerkers die recent zijn toegevoegd en nog aan het begin staan. Zij drukken alle drie de cijfers. Ondertussen is de phishing ratio met ruim 68 procent gedaald terwijl de organisatie nog volop mensen aan het meenemen was.

Van doorsturen naar zelf signaleren

Het duidelijkste signaal komt niet uit een dashboard, maar uit Haralds eigen inbox.

Ik krijg een mail van mijn teamleider over een verstuurde mail uit de simulatie, dat die er zo goed uitzag maar nep was.

Harald Bouten

Hoofd Operatie, Mad-science

Iemand die een verdachte mail herkent en er uit zichzelf melding van maakt, is het gedrag dat een aanval stopt. En het bleef niet bij één persoon.

Mensen snappen dat phishing een actueel en gevaarlijk iets is. Alles is veel zichtbaarder geworden. De rapporteringen gaan omhoog, maar ik zie vooral dat mensen het niet meer naar elkaar doorsturen. Ze signaleren het zelf en reageren erop. Het is een levend onderwerp in de organisatie geworden.

Nu vast onderdeel van de onboarding

De awareness training is standaard opgenomen in de onboarding van de organisatie. Elke medewerker krijgt het te zien en ze vinden de lessen leuk.

Ik dacht ook dat het wel prima was, maar toen we de nulmeting deden werd duidelijk dat we een risico hadden. Voer op zijn minst een nulmeting uit, om te achterhalen hoe het ervoor staat. Doe er alles aan om het bewustzijn te vergroten. En heb je de financiële middelen niet, maak het dan in ieder geval kenbaar binnen de organisatie.

Harald Bouten

Hoofd Operatie, Mad-science