Tabletop-oefening: zo test je je incident- en continuïteitsplan in 90 minuten
8 min leestijd Laatst gecontroleerd op
Een tabletop-oefening is een gesprek van ongeveer 90 minuten waarin een team aan tafel een realistisch incident doorloopt en toetst of het incident- en continuïteitsplan houvast geeft. Er wordt niets uitgezet of hersteld. Het resultaat is een lijst verbeterpunten met eigenaren, en bewijs van oefenen voor ISO 27001 en, waar van toepassing, de Cyberbeveiligingswet.
Een tabletop-oefening kost ongeveer 90 minuten en laat zien of je incident- en continuïteitsplan werkt voordat je het echt nodig hebt. Een team zit aan tafel, krijgt een scenario in stappen voorgelegd en bespreekt per stap wat het zou doen, wie beslist en wie wat communiceert. Er wordt niets uitgezet, hersteld of gemeld. Wat je wel krijgt, is een eerlijk beeld van de gaten in het plan en een lijst verbeterpunten met eigenaren.
Waarom oefenen aan tafel werkt
Een incidentresponsplan of bedrijfscontinuïteitsplan is geschreven op een rustig moment. Tijdens een incident blijkt pas of het telefoonnummer van de hostingpartij klopt, of iemand weet wie mag besluiten om een klantomgeving offline te halen, en of de back-up echt terug te zetten is binnen de tijd die je klanten hebt beloofd.
Een tabletop haalt die vragen naar voren zonder dat er iets kapot gaat. Het NCSC noemt de tabletop de gangbare vorm om crisisteams te laten oefenen, en benadrukt twee dingen: heldere oefendoelen die je vooraf deelt, en tijd voor evaluatie en vastlegging achteraf. Het NCSC vraagt ook om een veilige leeromgeving. Een oefening is geen beoordeling van personen, maar van het plan.
Opbouw van een tabletop-oefening
Elke tabletop heeft dezelfde onderdelen:
- Doelen. Twee of drie concrete vragen die je wilt beantwoorden, bijvoorbeeld: weten we binnen een uur wie beslist, en halen we de hersteltijd uit ons continuïteitsplan.
- Scenario. Een realistisch incident dat past bij jouw diensten, opgeknipt in drie of vier wendingen (injects) die de situatie steeds verder laten escaleren.
- Deelnemers en rollen. De mensen die bij een echt incident aan tafel zouden zitten.
- Evaluatie. Een nabespreking direct na de oefening en een kort verslag met actiepunten.
ENISA beschrijft in zijn methodologie voor cyberoefeningen dezelfde levenscyclus op grotere schaal: plannen, uitvoeren en evalueren. Voor een bedrijf van 10 tot 100 medewerkers volstaat een lichte versie van die cyclus.
Rollen
| Rol | Wat deze persoon doet |
|---|---|
| Spelleider | Bewaakt tijd en doelen, brengt de wendingen in en speelt de buitenwereld (klant, leverancier, pers). Heeft geen rol in het scenario. |
| Beslisser | Meestal een directielid. Neemt de beslissingen die het plan bij de directie legt. |
| IT- of securityverantwoordelijke | Beschrijft wat technisch zou gebeuren en wat nodig is voor herstel. |
| Communicatie en klantcontact | Formuleert berichten naar klanten, medewerkers en eventueel toezichthouders. |
| Notulist | Houdt een logboek bij van beslissingen, tijdstippen en open vragen. |
| Waarnemer (optioneel) | Let op waar het plan tekortschiet, zonder mee te praten. Vaak de ISMS-verantwoordelijke. |
Deze indeling sluit aan bij de samenstelling die het NCSC voor een crisisoefening adviseert: een beslisser, iemand voor interne en externe communicatie, iemand voor verslaglegging en ondersteuning, en de verantwoordelijke voor IT-beveiliging.
Draaiboek in 90 minuten
- 0 tot 10 minuten, opening. Doelen, spelregels en rollen. Iedereen heeft het plan bij de hand, maar leest het niet voor.
- 10 tot 25 minuten, eerste wending. Het eerste signaal. Vragen: wie merkt het op, wie wordt gebeld, is dit een incident volgens onze eigen definitie.
- 25 tot 45 minuten, tweede wending. De situatie wordt groter. Vragen: wie beslist over maatregelen die klanten raken, wat vertellen we klanten en wanneer.
- 45 tot 65 minuten, derde wending. Het scenario raakt continuïteit of wetgeving. Vragen: halen we de hersteltijd, moeten we melden, bij wie en binnen welke termijn.
- 65 tot 85 minuten, nabespreking. Wat ging goed, waar gaf het plan geen antwoord, wat moet anders.
- 85 tot 90 minuten, afsluiting. Actiepunten met eigenaar en datum.
De verhouding tussen spel en evaluatie is geen toeval. De crisisoefening ransomware van het NCSC rekent op 15 minuten voorbereiding, ongeveer 45 minuten spel en 30 minuten nabespreking. Wie de evaluatie inkort om het scenario af te maken, verliest het deel dat de meeste waarde oplevert.
Drie voorbeeldscenario's voor een SaaS- of hostingbedrijf
Ransomware in de beheeromgeving
Maandagochtend kan de supportafdeling niet inloggen op het ticketsysteem. Een uur later blijkt dat bestanden op een beheerserver zijn versleuteld en staat er een losgeldbericht. Tweede wending: de aanvaller dreigt klantgegevens te publiceren. Derde wending: de laatste bruikbare back-up van de beheeromgeving is drie dagen oud.
Wat je toetst: wie besluit systemen te isoleren, of back-ups gescheiden zijn van de omgeving die geraakt is, en wie beoordeelt of er een datalek is. Een datalek kan binnen 72 uur een melding bij de Autoriteit Persoonsgegevens vragen, en valt je organisatie onder de Cyberbeveiligingswet, dan geldt een vroegtijdige waarschuwing binnen 24 uur aan het CSIRT.
Uitval van de cloudprovider
De regio waarin je SaaS-platform draait, is onbereikbaar. De statuspagina van de provider meldt een onderzoek, zonder verwachte hersteltijd. Tweede wending: na vier uur bellen de eerste klanten met een contractuele beschikbaarheidsafspraak. Derde wending: de provider meldt dat herstel tot de volgende dag kan duren.
Wat je toetst: of er een uitwijkmogelijkheid bestaat en wie beslist die te gebruiken, of de hersteltijd uit je continuïteitsplan realistisch is, en hoe je klanten informeert als je eigen statuspagina bij dezelfde provider draait.
Datalek bij een leverancier
Een leverancier van je klantsupportsoftware meldt dat een onbevoegde toegang heeft gehad tot tickets. In die tickets staan screenshots met gegevens van patiënten, omdat een klant zorgsoftware bij je afneemt. Tweede wending: de leverancier kan niet zeggen welke tickets zijn ingezien. Derde wending: een klant vraagt binnen een dag om een schriftelijke verklaring.
Wat je toetst: of je weet welke gegevens bij welke leverancier liggen, wat je contracten zeggen over meldtermijnen, en hoe je je klant tijdig informeert zodat die zijn eigen meldplicht kan beoordelen.
Evalueren en opvolgen
De nabespreking levert drie soorten bevindingen op: wat in het plan ontbreekt, wat in het plan staat maar in de praktijk niet werkt, en wat mensen niet wisten. Leg ze vast in een kort verslag met datum, deelnemers, scenario, bevindingen en actiepunten.
Daarna begint het eigenlijke werk. Elk actiepunt krijgt een eigenaar en een datum, en loopt mee in het normale verbeterproces van het ISMS. Neem de uitkomsten mee in de directiebeoordeling. Bij de volgende oefening kijk je eerst of de vorige actiepunten zijn afgerond. Dat is precies wat een auditor wil zien: niet dat er is geoefend, maar dat de organisatie ervan heeft geleerd.
Koppeling met ISO 27001
ISO 27001 schrijft geen tabletop voor, maar een oefening levert bewijs bij een reeks maatregelen uit Annex A. In eigen woorden:
| Maatregel | Onderwerp | Wat de oefening laat zien |
|---|---|---|
| 5.24 | Voorbereiding op incidentbeheer | Rollen en procedures zijn bekend en werken. |
| 5.25 | Beoordelen van gebeurtenissen | Het team kan bepalen of iets een incident is. |
| 5.26 | Reageren op incidenten | De afgesproken aanpak is uitvoerbaar. |
| 5.27 | Leren van incidenten | Bevindingen leiden tot verbeteringen. |
| 5.28 | Verzamelen van bewijs | Het team weet wat het moet bewaren. |
| 5.29 | Informatiebeveiliging tijdens verstoring | Beveiliging blijft overeind als de normale gang wegvalt. |
| 5.30 | ICT-gereedheid voor bedrijfscontinuïteit | Herstel van ICT is gepland en getest tegen de doelen uit het continuïteitsplan. |
Vooral 5.30 vraagt om testen. Een tabletop vervangt daarbij geen technische hersteltest, maar laat wel zien of de mensen en beslissingen rond dat herstel kloppen. Combineer beide.
Oefenen onder NIS2 en de Cyberbeveiligingswet
De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, geldt sinds 15 augustus 2026. De zorgplicht vraagt onder meer om bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en om crisisbeheer. Het NCSC adviseert daarnaast om maatregelen periodiek, bijvoorbeeld jaarlijks, te toetsen op effectiviteit, en noemt cybercrisisoefeningen als manier om medewerkers voor te bereiden.
De wet noemt geen tabletop bij naam. Een tabletop is wel een goede plek om de meldplicht te oefenen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand. Ook als je zelf niet onder de wet valt, kan een klant die dat wel doet vragen hoe jij als leverancier oefent.
Zelf beginnen
Kies één scenario dat bij je diensten past, nodig vier tot zes mensen uit en plan 90 minuten. Wie een startpunt zoekt, kan de gratis online tabletop-module van Trustbird gebruiken: je uploadt je eigen beleid en procedures, deelnemers beantwoorden individueel meerkeuzevragen over een scenario dat daarop is gebaseerd, en na afloop zie je een samenvatting van het rapport; het volledige rapport is een eenmalige betaalde download. Een AI-gegenereerd rapport vervangt geen auditor. Welke vorm je ook kiest, de waarde zit in de nabespreking en in de actiepunten die je daarna afrondt.
Veelgestelde vragen
Wat is een tabletop-oefening?
Een tabletop-oefening is een oefening in gespreksvorm waarin een team samen een scenario doorloopt en bespreekt welke beslissingen het zou nemen. Er worden geen systemen aangeraakt; getoetst wordt of het plan, de rollen en de communicatie kloppen.
Hoe lang duurt een tabletop-oefening?
Voor een bedrijf van 10 tot 100 medewerkers is 90 minuten een werkbare lengte. Dat is genoeg voor één scenario met drie wendingen en een evaluatie van minstens 20 minuten.
Hoe vaak moet je een tabletop-oefening houden?
ISO 27001 en de Cyberbeveiligingswet noemen geen vaste frequentie voor een tabletop. Het NCSC adviseert maatregelen periodiek, bijvoorbeeld jaarlijks, op effectiviteit te toetsen, en veel organisaties oefenen daarom minstens één keer per jaar en na grote wijzigingen.
Wie doet mee aan een tabletop-oefening?
De mensen die bij een echt incident beslissen en handelen, meestal directie, de verantwoordelijke voor IT of security, communicatie of klantcontact en iemand die het logboek bijhoudt. Een spelleider zonder eigen rol in het scenario leidt de oefening.
Telt een tabletop-oefening als bewijs voor een ISO 27001-audit?
Een verslag met deelnemers, scenario, bevindingen en opgevolgde actiepunten is bruikbaar bewijs bij de maatregelen voor incidentbeheer en continuïteit. De auditor kijkt vooral of de verbeterpunten ook echt zijn opgepakt.
Lees ook
Continuïteit
Business continuity plan voor een softwarebedrijf: wat erin moet
Lees verder
Wet- en regelgeving
Cyberbeveiligingswet: wat de Nederlandse NIS2-wet betekent voor IT-leveranciers
Lees verder
Managementsysteem en beleid
Wat is een ISMS, en waarom een spreadsheet stopt bij de tweede norm
Lees verder
ISO 27001
ISO 27001 in gewone taal: wat het is en wat het van een softwareleverancier vraagt
Lees verder
Wet- en regelgeving
NIS2-zorgplicht en meldplicht: wat je klant straks van jou vraagt
Lees verder
Bronnen
- NCSC, Oefen en bereid je voor op een cyberincident
- NCSC, Crisisoefening ransomware
- NCSC, Zorgplicht onder de Cyberbeveiligingswet
- NCSC, Meldplicht onder de Cyberbeveiligingswet
- Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht
- Autoriteit Persoonsgegevens, Data breach? This is what you have to do
- ENISA, The ENISA Cybersecurity Exercise Methodology
- ISO, ISO/IEC 27001 Information security management systems
Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.
Word design partner