Cybercrisisoefening (tabletop)

Een cybercrisisoefening is een begeleide sessie waarin uw crisisteam een realistisch cyberincident doorloopt en de besluiten neemt die dan nodig zijn. De meest gebruikte vorm is de tabletop: rond de tafel, aan de hand van een scenario, zonder dat er iets in uw systemen gebeurt.

Op deze pagina leest u hoe een oefening verloopt, welke vormen er zijn, welke scenario’s wij het vaakst doorlopen en hoe u de oefening gebruikt als bewijs voor de Cyberbeveiligingswet (CBW), ISO 27001 en NEN 7510.

De aanleiding is meestal een van twee dingen. Er is een plan opgesteld dat nooit is beproefd, of een auditor of klant vraagt om aan te tonen dat u voorbereid bent.

Wat een cybercrisisoefening is en hoe een tabletop verloopt

Bij een tabletop oefening krijgt uw team een scenario voorgelegd dat zich stap voor stap ontvouwt, en moet het op elk moment besluiten wat het doet.

De begeleider brengt de situatie in en voegt gaandeweg nieuwe informatie toe. Een medewerker meldt iets vreemds. Een uur later blijkt een server niet meer bereikbaar. Daarna belt een klant met een vraag die suggereert dat er gegevens op straat liggen. Het team moet steeds beslissen: opschalen of niet, melden of nog niet, communiceren of afwachten.

Er gebeurt niets in uw echte omgeving. Dat is precies de kracht. Niemand hoeft bang te zijn om iets kapot te maken, dus het gesprek gaat over de afwegingen zelf. Wat wij vrijwel altijd zien is dat de techniek niet het probleem is. Het loopt vast op de vraag wie mag beslissen.

Een tabletop duurt doorgaans een dagdeel. Dat is genoeg om een scenario met een paar wendingen door te lopen en aan het eind gezamenlijk terug te kijken.

Cybersecurity Projecten | QENSORA
Specialist in cybersecurity | QENSORA

Wat een oefening uw organisatie oplevert

Het doel is niet om te ontdekken wat er mis is. Het doel is dat uw team sneller en rustiger beslist als het echt gebeurt.

Dat klinkt zacht, maar het is heel concreet. Teams die geoefend hebben, verliezen de eerste uren niet aan de vraag wie erover gaat. Zij weten wie de directie informeert, wie met klanten praat en wanneer de meldklok begint te lopen.

Daarnaast levert een oefening bijna altijd een aantal praktische verbeterpunten op. Telefoonnummers die niet meer kloppen. Een plan dat alleen in de omgeving staat die bij een incident onbereikbaar is. Een leverancier waarvan niemand weet hoe die buiten kantoortijd bereikbaar is.

Het derde is aantoonbaarheid. Een oefenverslag met deelnemers, datum, bevindingen en opvolging is een bewijsstuk dat u zowel aan een auditor als aan een klant kunt laten zien.

Tabletop, simulatie of live test: welke vorm past bij uw team

Er zijn drie oefenvormen die in de praktijk worden gebruikt. Ze sluiten elkaar niet uit, maar ze horen wel in een bepaalde volgorde.

Voor vrijwel elke organisatie is de tabletop het juiste beginpunt. Wie met een live test begint, test techniek terwijl de besluitvorming nog niet staat, en dat is de omgekeerde volgorde.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Drie scenario's die wij het vaakst doorlopen

Een scenario werkt alleen als het herkenbaar is. Deze drie sluiten aan bij wat er in Nederlandse organisaties werkelijk gebeurt.

Ransomware waarbij ook de back-ups zijn geraakt

Dit scenario test de zwaarste besluiten. Legt u de dienstverlening stil om verspreiding te stoppen, terwijl u nog niet weet hoe groot het is? Wie neemt dat besluit, en wat als die persoon niet bereikbaar is? Verderop komt onvermijdelijk de vraag over een losgeldeis op tafel, en daar blijkt of daar vooraf over is nagedacht.

Een datalek bij een leverancier in uw keten

Hier ligt het incident buiten uw eigen muren, maar de verantwoordelijkheid deels binnen. Het team moet uitzoeken welke gegevens er bij die leverancier stonden, wat er in de verwerkersovereenkomst is afgesproken, en of er een melding richting de Autoriteit Persoonsgegevens nodig is. Dit scenario legt vrijwel altijd bloot dat het leveranciersoverzicht niet actueel is.

Een gecompromitteerd account van een bestuurder

Dit is het scenario met de meeste sociale complexiteit. Er is meegelezen in mail, mogelijk is er uit naam van de bestuurder gecommuniceerd, en de betrokkene is zelf onderdeel van het probleem. Het team moet handelen zonder dat de gebruikelijke gezagslijn vanzelfsprekend is. Dat maakt het ongemakkelijk en daarom leerzaam.

De meldketen oefenen: wie informeert wie, en binnen welke termijn

Dit is het onderdeel waar crisisteams in de praktijk op vastlopen. Niet omdat de termijnen onbekend zijn, maar omdat niemand weet wie de klok start.

De Cyberbeveiligingswet kent drie momenten: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand. Zijn er persoonsgegevens geraakt, dan geldt daarnaast de meldplicht bij de Autoriteit Persoonsgegevens binnen 72 uur. Dat is een aparte melding bij een andere instantie.

Tijdens de oefening laten wij die klok echt lopen. Het team krijgt op enig moment de vraag of hier sprake is van een significant incident, en vanaf welk moment dat is vastgesteld. Dat gesprek is vrijwel altijd het meest verhelderende deel van de dag.

Daarnaast oefenen wij de interne keten. Wie belt de bestuurder, en wat als die in het buitenland zit? Wie informeert medewerkers, en wat zegt u tegen klanten voordat u alles weet? De termijnen en contactgegevens horen vast te liggen in uw incident response plan, en de oefening toetst of dat klopt.

AVG & Privacy | QENSORA
CISO as a Service | QENSORA

Wie er aan tafel hoort en hoe een oefendag verloopt

Een oefening zonder de directie is een oefening van het halve probleem. De zwaarste besluiten liggen namelijk bij het bestuur.

Aan tafel horen de coördinator van het crisisteam, iemand met kennis van de IT-omgeving, iemand namens de directie, iemand voor communicatie en, als er persoonsgegevens in het spel zijn, de privacy officer. Bij uitbesteed beheer is het waardevol om uw IT-leverancier te laten aanschuiven, al is het maar voor één scenario.

Een groep van zes tot twaalf mensen werkt het best. Bij meer deelnemers wordt het een presentatie in plaats van een oefening. Wilt u een bredere groep betrekken, dan is een tweede sessie met een ander scenario effectiever dan één grote bijeenkomst.

De dag zelf verloopt in vier delen. Een korte introductie over spelregels en rollen. Het scenario in drie of vier wendingen. Een gezamenlijke terugblik waarin het team zelf de knelpunten benoemt. En tot slot het vastleggen van de verbeterpunten met een eigenaar erbij.

Wat u na afloop in handen heeft

Een oefening zonder verslag verdampt binnen twee weken. Daarom is de vastlegging onderdeel van de opdracht.

Die vier tot vijf documenten vormen samen het dossier waarmee u aantoont dat uw voorbereiding meer is dan een plan in een la.

ISO 27001 | QENSORA
Azure Cloud | QENSORA

Uw oefening als bewijs voor wet en norm

Oefenen is niet alleen verstandig. Het is in verschillende kaders ook een verwachting waar bewijs bij hoort.

De zorgplicht onder de Cyberbeveiligingswet vraagt om incidentafhandeling en crisisbeheer. Een geoefend plan is de meest directe manier om te laten zien dat u dat serieus invult. De wet geldt vanaf 15 augustus 2026.

ISO 27001 vraagt om een procedure voor informatiebeveiligingsincidenten en om leren van incidenten. Een auditor vraagt daarbij naar het bewijs: een vastgesteld plan, een oefenverslag en de opvolging van bevindingen. In de zorg geldt NEN 7510 met vergelijkbare eisen.

Het praktische advies is om de oefening op te nemen in de jaarcyclus van uw ISMS. Dan komt het bewijs vanzelf op het juiste moment beschikbaar en hoeft u er voor een audit niets extra’s voor te doen.

Onze aanpak in zes stappen, van intake tot oefenrapport

De voorbereiding bepaalt de opbrengst. Een scenario dat niet bij uw organisatie past, levert een leuke ochtend op en verder weinig.

1. Voer de intake

Wij bespreken uw omgeving, uw klantbeloftes en wat u zorgen baart. U levert uw crisisplan en incident response plan aan, als die er zijn. Dat levert de basis op voor een scenario dat herkenbaar is voor iedereen aan tafel.

2. Stel het scenario op

Wij schrijven een scenario op maat, met wendingen die aansluiten op uw systemen en uw keten. U controleert of de aannames kloppen zonder het scenario met het team te delen. Dat levert een oefening op waarin niemand het antwoord vooraf kent.

3. Bepaal de deelnemers en de rollen

Wij adviseren over de samenstelling en over wie welke rol speelt. U nodigt de deelnemers uit en zorgt dat de directie aanschuift. Dat levert een tafel op waaraan de besluiten werkelijk genomen kunnen worden.

4. Begeleid de oefening

Wij leiden de sessie, brengen de wendingen in en bewaken het tempo. U zorgt voor een ruimte en voor een dagdeel zonder onderbrekingen. Dat levert een oefening op waarin het team zelf ontdekt waar het vastloopt.

5. Kijk gezamenlijk terug

Wij begeleiden de nabespreking waarin het team de knelpunten benoemt. U laat iedereen aan het woord, ook de deelnemers die weinig hebben gezegd. Dat levert verbeterpunten op die intern gedragen worden, in plaats van bevindingen van buiten.

6. Lever het rapport en de opvolging

Wij leveren het oefenrapport met geprioriteerde verbeterpunten en werken het crisisplan bij. U wijst eigenaren aan en agendeert de opvolging. Dat levert een dossier op dat direct bruikbaar is als auditbewijs.

Cyberbeveiligingswet (NIS2) | QENSORA
Compliance | QENSORA

Wat de omvang van de oefening bepaalt

Een oefening is een afgebakende opdracht, maar de omvang verschilt. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo begeleidt QENSORA uw cybercrisisoefening

Wij bereiden de oefening voor, begeleiden de sessie en leveren het rapport. Wij spelen daarbij geen rol in uw crisisteam.

Die scheiding is bewust. De begeleider moet buiten het scenario blijven staan om te kunnen observeren en om het tempo te bewaken. Uw eigen mensen nemen de besluiten, want zij zijn het die dat straks ook echt moeten doen.

Wat wij toevoegen is de combinatie van techniek en compliance. Een scenario moet technisch kloppen, anders haakt uw IT-collega af. Tegelijk moet de meldketen juridisch kloppen, anders oefent u een verkeerde reflex in. Die twee sluiten bij ons op elkaar aan.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij de Cyberbeveiligingswet, ISO 27001 en NEN 7510. Hij voert de intake zelf en bepaalt met u welke vorm bij uw team past. Is er nog geen plan, dan is dat het eerlijke advies om mee te beginnen.

Ontbreekt er iemand die het crisisteam kan leiden, dan kan die rol tijdelijk extern worden ingevuld via CISO as a Service. Wilt u het bestuur breder meenemen, kijk dan naar de boardroom training NIS2.

NEN 7510 | QENSORA
Cybersecurity | QENSORA

Rust in het team op het moment dat het telt

De waarde van een oefening zit in de gesprekken die u anders pas voert als het al misgaat. Wie mag beslissen, wat zeggen wij naar buiten, en vanaf wanneer loopt de klok.

Wilt u weten welke vorm bij uw organisatie past? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of u met een tabletop begint of dat er eerst iets anders nodig is.

Veelgestelde vragen over een cybercrisisoefening

Wat is een tabletop oefening precies?

Een tabletop is een oefening rond de tafel, waarbij een begeleider een scenario inbrengt en het team besluiten neemt. Er gebeurt niets in de echte systemen. De vorm komt uit crisismanagement en wordt ook buiten cyber gebruikt. Het voordeel is dat u besluitvorming en communicatie oefent zonder enig risico.

Een tabletop duurt doorgaans een dagdeel, inclusief introductie en nabespreking. De voorbereiding kost ons meer tijd dan de sessie zelf, want het scenario wordt op uw organisatie geschreven. Een simulatie met meerdere teams vraagt een langere dag en meer afstemming vooraf.

Het crisisteam en iemand namens de directie. Juist de bestuurlijke besluiten lopen tijdens een oefening vast, en die kunt u niet namens iemand anders oefenen. Zes tot twaalf deelnemers werkt het beste. Bij uitbesteed IT-beheer is het waardevol om uw leverancier te laten aanschuiven.

Het helpt, maar het is geen voorwaarde. Zonder plan wordt de oefening vooral een manier om te ontdekken welke afspraken er ontbreken, en dat is een prima startpunt. Wel adviseren wij dan om direct na de oefening het plan op te stellen, zolang het gesprek nog vers is.

De wet schrijft geen oefenfrequentie voor. Wel vraagt de zorgplicht om incidentafhandeling en crisisbeheer, en dat moet u aantoonbaar invullen. Een geoefend plan met een verslag is daarvoor de meest praktische onderbouwing. Ook ISO 27001-auditors vragen er in de praktijk naar.

Eén keer per jaar is een werkbaar ritme voor de meeste organisaties. Oefen daarnaast tussentijds als het team sterk is gewijzigd, als u van IT-leverancier bent veranderd of na een werkelijk incident. Varieer het scenario, anders oefent u vooral het scenario en niet het besluiten.

Dat is de meest waardevolle uitkomst. Een oefening waarin alles vlekkeloos gaat, was te makkelijk. Wij brengen bevindingen zonder oordeel en gericht op verbetering, en de nabespreking is er juist op ingericht dat het team zelf de knelpunten benoemt. Dat werkt beter dan een rapport van buiten.

Ja, en dat is vaak leerzaam. Ketenincidenten lopen juist vast op de overdracht tussen organisaties. Wel vraagt het extra afstemming vooraf over rollen, vertrouwelijkheid en verwachtingen. Wij adviseren om eerst intern te oefenen en pas daarna de keten erbij te betrekken.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.