Menu
Blog Header shape Blog Header shape
Crisisteam rond vergadertafel met incidentdocumenten en sticky notes, collega wijst naar whiteboard met responsplan, laptop open op voorgrond.

Wat is een tabletop exercise en hoe helpt het bij crisisvoorbereiding?

Ontdek hoe een tabletop exercise verborgen hiaten in je crisisrespons blootlegt — zonder systemen te verstoren.
Crisisteam rond vergadertafel met incidentdocumenten en sticky notes, collega wijst naar whiteboard met responsplan, laptop open op voorgrond.

Een tabletop exercise is een gestructureerde discussiesessie waarbij een team een crisis- of incidentscenario doorloopt zonder systemen daadwerkelijk te verstoren. Het doel is om te ontdekken hoe goed de organisatie voorbereid is, waar de samenwerking vastloopt en welke stappen in het crisisplan ontbreken of onduidelijk zijn. Juist omdat er geen echte tijdsdruk is, komen aannames en blinde vlekken snel aan het licht.

Wat gebeurt er tijdens een tabletop exercise?

Tijdens een tabletop exercise bespreekt een groep deelnemers een fictief maar realistisch scenario stap voor stap. Een facilitator introduceert het scenario en brengt regelmatig nieuwe ontwikkelingen in, waarna de deelnemers bespreken hoe ze zouden reageren. Er worden geen systemen aangeraakt en er is geen tijdsdruk zoals bij een echte crisis, maar de discussie is inhoudelijk serieus.

De sessie is bewust laagdrempelig gehouden. Het gaat niet om het afvinken van procedures, maar om het in kaart brengen van aannames, misverstanden en hiaten. Wie belt wie als het systeem uitvalt? Wie neemt de beslissing om een productieomgeving offline te halen? Wie communiceert naar klanten? Die vragen komen tijdens een tabletop exercise snel boven water, juist omdat er geen echte druk is die het denken vertroebelt.

Aan het einde van de sessie volgt een debriefing. Daarin worden de bevindingen samengevat, de knelpunten besproken en concrete verbeterpunten geformuleerd. Dat maakt de tabletop exercise niet alleen een leermoment, maar ook een startpunt voor verdere verbetering van de cyber resilience van de organisatie.

Welke scenario’s worden gebruikt in een tabletop exercise?

Veelgebruikte scenario’s in een tabletop exercise zijn ransomware-incidenten, datalekken, DDoS-verstoringen, CEO-fraude, problemen in de supply chain en uitval van kritieke systemen. De keuze voor een scenario hangt af van het risicoprofiel van de organisatie, de sector en de thema’s die intern als prioriteit worden gezien.

Een goed scenario is realistisch genoeg om serieus genomen te worden, maar breed genoeg om meerdere afdelingen en beslissingslagen te raken. Een ransomware-scenario raakt bijvoorbeeld niet alleen IT, maar ook directie, communicatie, juridische zaken en financiën. Dat maakt het scenario geschikt om de samenwerking en besluitvorming te testen.

Veelgebruikte categorieën zijn:

  • Ransomware en versleuteling van kritieke systemen
  • Datalekken met persoonsgegevens en AVG-meldplicht
  • Uitval van clouddiensten of SaaS-applicaties
  • Verstoring via een leverancier of derde partij
  • Misbruik van toegangsrechten door interne gebruikers (ook wel insider threat genoemd)
  • Verstoring van OT- of IoT-omgevingen

Wie moet er deelnemen aan een tabletop exercise?

Een tabletop exercise is het meest waardevol wanneer zowel technische als niet-technische betrokkenen aanwezig zijn. De ideale samenstelling omvat IT- en securityverantwoordelijken, maar ook directie, communicatie, juridische zaken, HR en operationeel management. Juist de interactie tussen die groepen maakt de sessie waardevol.

In de praktijk zien we dat tabletop exercises te vaak alleen door IT worden gedaan. Dat is een gemiste kans. Een cyberincident is nooit alleen een technisch vraagstuk. Beslissingen over communicatie naar klanten, het al dan niet betalen van losgeld, het informeren van toezichthouders of het tijdelijk stopzetten van processen worden genomen op directieniveau. Als die mensen nooit hebben geoefend, is de kans groot dat de afstemming tijdens een daadwerkelijk incident moeizamer verloopt.

Voor grotere organisaties kan het zinvol zijn om meerdere sessies te organiseren: een strategische sessie voor directie en een operationele sessie voor IT en security. Zo sluit het scenario aan bij het kennisniveau en de verantwoordelijkheden van de deelnemers.

Wat is het verschil tussen een tabletop exercise en een penetratietest?

Een tabletop exercise en een penetratietest zijn fundamenteel verschillend van aard. Een penetratietest is een technische test waarbij gespecialiseerde testers proberen toegang te krijgen tot systemen om kwetsbaarheden te vinden. Een tabletop exercise is een organisatorische oefening waarbij mensen bespreken hoe ze reageren op een incident. De een test technologie, de ander test mensen en processen.

Beide zijn waardevol, maar ze beantwoorden andere vragen. Een penetratietest laat zien waar de technische beveiliging verbeterd kan worden. Een tabletop exercise laat zien waar de organisatorische respons verbeterd kan worden. Voor een volwassen aanpak van bedrijfscontinuïteit en incident response zijn beide nuttig.

Een ander belangrijk verschil is de impact. Een penetratietest kan in sommige gevallen invloed hebben op productiesystemen en vereist zorgvuldige voorbereiding. Een tabletop exercise heeft geen technische impact en is daardoor eenvoudiger in te plannen, ook voor organisaties die nog aan het begin staan van hun security-volwassenheid.

Hoe vaak zou een organisatie een tabletop exercise moeten doen?

Een organisatie voert bij voorkeur minimaal één keer per jaar een tabletop exercise uit, maar twee keer per jaar is beter. Eén keer per jaar is het absolute minimum om de crisisrespons actueel te houden. Wanneer de organisatie groeit, fusies of overnames plaatsvinden, nieuwe systemen in gebruik worden genomen of het risicolandschap verandert, is een hogere frequentie verstandig.

Daarnaast zijn er specifieke momenten waarop een tabletop exercise extra waardevol is:

  1. Na een significante wijziging in de IT-infrastructuur of cloudstrategie
  2. Na een incident, bijna-incident of een verstoring bij een vergelijkbare organisatie
  3. Bij de invoering van nieuwe wetgeving zoals NIS2 of DORA
  4. Wanneer nieuwe medewerkers in sleutelposities zijn gestart
  5. Als voorbereiding op een externe audit of certificeringstraject

Regelmatig oefenen zorgt ervoor dat cyberweerbaarheid geen papieren begrip blijft, maar iets wat de organisatie daadwerkelijk beheerst. Net als bij de Minimum Viable Company gaat het erom te weten wat je minimaal nodig hebt om te blijven functioneren, en of je dat ook echt kunt uitvoeren als het erop aankomt.

Wat levert een tabletop exercise concreet op?

Een tabletop exercise levert een helder overzicht op van hiaten in de crisisrespons, onduidelijkheden in verantwoordelijkheden en verbeterpunten in procedures en communicatie. Het resultaat is geen technisch rapport, maar een praktisch actieplan waarmee de organisatie direct aan de slag kan om de voorbereiding op incidenten te verbeteren.

Organisaties halen na een tabletop exercise vaak de volgende inzichten op:

  • Onduidelijke escalatiepaden en beslissingsbevoegdheden
  • Ontbrekende of verouderde contactlijsten en communicatieprotocollen
  • Onderschatting van de hersteltijd bij uitval van kritieke applicaties
  • Gebrek aan duidelijkheid over meldplichten richting toezichthouders
  • Onvoldoende afstemming tussen IT, directie en communicatie

Die inzichten zijn direct bruikbaar. Ze geven richting aan verbeteringen in het incident response plan, de procedures voor herstel na een grote verstoring en de interne samenwerking. Een tabletop exercise is daarmee niet het eindpunt, maar het begin van een gerichter verbeterproces rondom het zorgen dat je bedrijf door kan draaien.

Hoe OpenSight helpt bij crisisvoorbereiding

OpenSight begeleidt organisaties bij het opzetten en uitvoeren van tabletop exercises die aansluiten op hun specifieke risicoprofiel, sector en volwassenheidsniveau. Dat gebeurt niet vanuit een standaardscript, maar op basis van grondige kennis van het risicolandschap en de operationele context van de organisatie. Concreet betekent dat:

  • Scenariokeuze die aansluit op de meest relevante risico’s voor jouw organisatie
  • Begeleiding van zowel technische als niet-technische deelnemers
  • Een gestructureerde debriefing met concrete verbeterpunten
  • Koppeling aan bredere thema’s zoals incident response, cyber resilience en compliance
  • Opvolging via advies of implementatietrajecten waar dat nuttig is

Een tabletop exercise is een van de meest effectieve en toegankelijke manieren om inzicht te krijgen in hoe goed je organisatie voorbereid is op een cyberincident. Wil je weten wat een sessie voor jouw organisatie kan opleveren? Neem contact met ons op en we bespreken samen de mogelijkheden.

Related Articles

Deze website maakt gebruik van cookies

Er worden cookies gebruikt om functionaliteiten op de website mogelijk te maken, statistieken bij te houden, gebruikersvoorkeuren op te slaan en voor marketingdoeleinden.

Bekijk hier onze privacyverklaring
ALLES ACCEPTEREN
ALLES WEIGEREN
WIJZIGEN

Deze cookies zijn noodzakelijk om de website te laten functioneren en kunnen daarom niet worden uitgeschakeld.

Deze cookies verzamelen anonieme data waarmee we statistieken kunnen analyseren en de website kunnen verbeteren.

Deze cookies bewaren persoonlijke voorkeuren zoals taal of regio om het gedrag en design van de website op af te stemmen.

Deze cookies maken het mogelijk om (gepersonaliseerde) advertenties te tonen.

OPSLAAN