Psychologie

De psychologie van de klik: waarom we erin trappen

Phishing is geen puur IT-probleem, maar vooral een vorm van psychologische beïnvloeding. Aanvallers maken doelbewust gebruik van menselijke reflexen en emoties. Door in te spelen op bijvoorbeeld urgentie, autoriteit, angst of nieuwsgierigheid verkleinen ze de ruimte voor kritisch nadenken en sturen ze ons richting een snelle, automatische reactie.

Bijgewerkt september 2026

Zes psychologische drukpunten

Aanvallers gebruiken hiervoor de volgende psychologische drukpunten:

Tijdsdruk & Urgentie

Stress

"Uw account wordt binnen 2 uur geblokkeerd."

Stress activeert een overlevingsreflex en vernauwt de focus. Hierdoor ziet de ontvanger belangrijke rode vlaggen, zoals een afwijkend mailadres, volledig over het hoofd.

Autoriteit

Gehoorzaamheid

"Een bericht dat ogenschijnlijk van de CEO, de IT-helpdesk of de bank komt."

In een professionele setting zijn we erop getraind om instructies van autoriteitsfiguren snel en zonder tegenspraak op te volgen.

Angst & Consequenties

Fight or Flight

"Dreigen met een incassobureau, een boete of het mislopen van een belangrijke deal."

Angst creëert paniek en dwingt tot onmiddellijke actie om de 'pijn' te vermijden.

Hulpvaardigheid

Empathie

"Een 'collega' of 'leverancier' die dringend hulp nodig heeft met het wijzigen van een rekeningnummer."

Aanvallers misbruiken simpelweg de positieve, collegiale cultuur van een organisatie. Veelvoorkomend bij BEC en CEO-fraude.

Nieuwsgierigheid & Beloning

Beloning

"Een document met de titel 'Reorganisatie 2026' of 'Aanpassing salarishuis'."

De menselijke drang om te weten wat de impact op henzelf is, overruilt de natuurlijke voorzichtigheid.

Routine

De automatische piloot

"Een notificatie die exact lijkt op de tientallen SharePoint- of Teams-meldingen die een medewerker dagelijks krijgt."

Het brein herkent het patroon en klikt puur uit gewoonte en werkdruk.

Waarom dit bij gerichte aanvallen extra goed werkt

Bij spearphishing worden deze drukpunten versterkt met persoonlijke context: uw naam, functie, collega's en actuele projecten. Daardoor voelt het bericht niet als een aanval, maar als normaal werk. Lees meer over de onderliggende technieken op de pagina over social engineering, en hoe deze drukpunten terugkomen bij business email compromise en CEO-fraude.

Wat gebeurt er na de klik?

Wat gebeurt er in de eerste 5 minuten na een foute klik? Vaak niets, uit schaamte.

Lees de visie op Cyberschaamte.nl

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.