Ga naar inhoud

NIS2 ·

Tabletop cyber-oefening: NIS2- en ISO-bewijs in 2026

Een incidentresponsplan in een la is waardeloos op het moment dat het misgaat. NIS2 en ISO 27001 vragen dan ook niet alleen om een plan op papier, maar om aantoonbare oefening. De goedkoopste en effectiefste manier om dat te doen is de tabletop-oefening: een begeleide gesprekssessie waarin je een cyberincident naspeelt zonder dat er echt iets kapotgaat. In 90 minuten test je of bestuur, IT, legal en communicatie weten wat ze moeten doen — en je levert er meteen auditbewijs mee.

Wat is een tabletop precies?

Bij een tabletop zitten de sleutelrollen om tafel en doorloopt een facilitator stap voor stap een scenario. Op vaste momenten introduceert de facilitator “injects” — nieuwe informatie die de situatie laat escaleren (“de back-up blijkt ook versleuteld”, “een journalist belt”). De deelnemers beslissen hardop wat ze zouden doen. Het gaat niet om technische heldendaden, maar om besluitvorming onder druk: wie mag de productieomgeving platleggen, wanneer meld je bij de toezichthouder, wie praat met de pers?

Scenario’s die er in 2026 toe doen

Kies scenario’s die passen bij je grootste risico’s. Vier die vrijwel altijd relevant zijn:

  • Ransomware met back-up-dilemma: je systemen zijn versleuteld — herstel je van back-up, en klopt je hersteltijd (RTO) echt?
  • Uitval van een kritieke SaaS-leverancier: je belangrijkste clouddienst ligt eruit; wat is je uitwijk en hoe informeer je klanten?
  • Datalek met meldplicht: persoonsgegevens zijn gelekt — de AVG-klok (72 uur) én de NIS2-meldketen lopen tegelijk.
  • Keten-incident bij een tier-1-leverancier: een toeleverancier is gehackt; welke van jouw data of diensten raakt dat, en wat mag je contractueel eisen?

Wie zit er aan tafel?

De kracht van een tabletop is dat het geen IT-feestje is. Nodig minstens uit: een bestuurslid of directeur (voor de knopen die geld of reputatie raken), IT/security, iemand met kennis van juridische en privacyverplichtingen, en communicatie. Juist de wrijving tussen die rollen — “we moeten dit meteen naar buiten brengen” versus “eerst indammen” — is waar de leerpunten zitten.

Zo bereid je het voor

Een goede oefening staat of valt met voorbereiding. Schrijf het scenario en de injects vooraf uit (meestal drie tot vijf injects van oplopende ernst). Stel een tijdlijn op, wijs een facilitator aan die niet meespeelt, en zorg dat iemand notuleert. Voor het MKB is 90 minuten ruim voldoende; maak het niet te ingewikkeld, want de eerste keer legt vooral de basisreflexen bloot.

De documentatie is je bewijs

Hier zit de auditwaarde. Leg na afloop vast: de agenda en het scenario, de deelnemers, de genomen besluiten, de gaps die naar boven kwamen, en een corrigerend actieplan (CAP) met eigenaar en deadline per gap. Koppel dit aan je NIS2-dossier, je incidentmanagementproces en je bedrijfscontinuïteitsplan (BCM). Zonder dat verslag heeft de oefening voor de certificerende instelling niet plaatsgevonden.

Wat een tabletop bijna altijd blootlegt

De terugkerende leerpunten zijn opvallend constant: niemand weet zeker wie mag besluiten om systemen offline te halen; de meldtermijnen worden onderschat; de communicatie naar klanten is niet voorbereid; en de back-up is nog nooit écht teruggezet. Dat zijn precies de zaken die je liever tijdens een oefening ontdekt dan tijdens een echte aanval.

Veelgemaakte fouten

  • Alleen IT uitnodigen — dan mis je de bestuurs- en communicatiebesluiten die juist het verschil maken.
  • Geen injects — zonder escalatie blijft het een gezellig gesprek zonder druk.
  • Geen verslag — dan is er geen bewijs én geen opvolging.
  • Eenmalig — een oefening van twee jaar geleden telt niet meer; plan het als vast ritme.

Frequentie en ritme

Plan minimaal jaarlijks een tabletop; vitale sectoren en organisaties die onder de strengere NIS2-categorie vallen vaker. Varieer het scenario zodat je niet elk jaar hetzelfde oefent. Volg de open acties uit het vorige CAP op in de volgende sessie — zo laat je aan toezicht én bestuur zien dat oefenen een levend proces is, geen vinkje.

Aan de slag

Begin klein: kies één scenario, nodig de vier kernrollen uit, en blok 90 minuten. Alleen dat al tilt je incidentgereedheid en je auditbewijs een niveau hoger. Meer weten over de samenhang met toezicht? Bekijk onze pagina over NIS2 of doe de gratis readiness-scan.

Verdiep in de kennisbank

Doe de NIS2 readiness scan

Zet NIS2-eisen naast je bestaande ISMS en prioriteer acties.

Start NIS2-scan

← Terug naar overzicht