Ransomware tabletop-oefening – crisisteam test een ransomware-scenario onder druk

Ransomware tabletop-oefening: zo test u uw crisisteam echt

Ransomware tabletop-oefening: zo test u uw crisisteam echt

Een ransomware tabletop-oefening is een gestructureerde crisisoefening waarin uw crisisteam een realistisch ransomware-scenario doorloopt aan tafel — zonder de gevolgen van een echte aanval. Het doel: testen of uw team onder druk de juiste beslissingen neemt, voordat criminelen die test voor u afnemen. En dat testmoment komt vaker dan u denkt. In 2025 werd in Nederland van 65 ransomware-incidenten aangifte gedaan bij de politie, en bij 40 incidenten schoot een incident-responsebedrijf te hulp. Het werkelijke aantal ligt vrijwel zeker hoger, omdat lang niet elk slachtoffer aangifte doet.

De meeste organisaties hebben inmiddels een crisisplan. Of dat plan standhoudt op het moment dat de schermen op zwart gaan, blijkt pas in de oefening. Dit artikel laat zien hoe u een ransomware tabletop-oefening opzet die uw crisisteam echt test.

Wat is een ransomware tabletop-oefening?

Bij een tabletop-oefening zit het crisisteam samen aan tafel en speelt een scenario stap voor stap door. Er wordt niets daadwerkelijk platgelegd; de nadruk ligt op het besluitvormingsniveau — wie doet wat, wanneer, en hoe communiceert u naar binnen en naar buiten. Een oefenleider voert het scenario op met zogenoemde injects: nieuwe informatie die de situatie laat escaleren, zoals een afpersbericht, een persvraag of de melding dat back-ups óók versleuteld blijken.

Anders dan een presentatie of training creëert een tabletop-oefening echte beslissingsdruk: informatie komt onvolledig binnen, de tijd loopt door en de consequenties van keuzes worden meteen zichtbaar. Juist een ransomware-scenario leent zich hiervoor, omdat het razendsnel van een IT-probleem naar een bestuurskwestie verschuift.

De tabletop is bewust het lichtste oefenformat, en dat is een voordeel. Er komt geen techniek aan te pas, u heeft er geen dag productie voor nodig en toch legt hij de belangrijkste zwakke plekken bloot: onduidelijke beslissingsbevoegdheden, haperende communicatielijnen en aannames die niemand ooit heeft getoetst. Zwaardere vormen — een functionele oefening waarin systemen en meldprocessen echt worden beproefd, of een volledige simulatie — bouwen daarop voort. Begin klein en laat de complexiteit meegroeien met de volwassenheid van uw crisisorganisatie.

Waarom oefenen het verschil maakt

Een crisisplan is een belofte op papier. Het beschrijft wie welke rol heeft, hoe wordt opgeschaald en wie er naar buiten spreekt. Of die belofte houdt onder druk, hangt niet af van het document maar van het gedrag van mensen die moe zijn, onvolledig geïnformeerd en van meerdere kanten tegelijk onder druk staan. Die omstandigheden laten zich alleen in een oefening nabootsen.

De norm ISO 22301 voor business continuity management (BCM) biedt hier het methodische kader: die vraagt niet alleen dat continuïteits- en herstelplannen bestaan, maar dat ze periodiek worden getest en geëvalueerd. Een ransomware tabletop-oefening is precies het instrument waarmee u dat bewijs levert — en waarmee u zwakke plekken opspoort zolang ze nog niets kosten. Organisaties die regelmatig oefenen, reageren aantoonbaar sneller en beperken de impact van een incident aanzienlijk.

Opvallend is wáár het in de praktijk misgaat: zelden aan ontbrekende techniek, maar aan vragen die een oefening vooraf had beantwoord. Wie mag besluiten of er überhaupt over losgeld wordt gesproken? Wie informeert toezichthouders, klanten en pers — en met één stem? Hoe werkt de organisatie door als e-mail, telefonie en kernapplicaties tegelijk uitvallen? In een geoefend team zijn die rollen ingesleten; in een ongeoefend team worden ze midden in de crisis geïmproviseerd, onder tijdsdruk en uitputting. Juist die wrijving zichtbaar maken terwijl ze nog niets kost, is de kern van een ransomware tabletop-oefening.

Wat de cijfers van 2025 laten zien

Het beeld dat het NCSC over 2025 schetst, verklaart waarom een tabletop-oefening geen luxe meer is. Toegang tot netwerken werd het vaakst verkregen via misbruik van kwetsbaarheden en accountovernames — waarbij accountovernames ten opzichte van 2024 juist toenamen. Bij veel incidenten bleef het niet bij versleuteling: criminelen stalen ook data voor dubbele afpersing en dreigden die te publiceren of te verkopen. In totaal werden 39 unieke ransomware-families waargenomen.

Die dubbele afpersing verandert de aard van de crisis. Het is niet langer alleen de vraag óf en wanneer u herstelt vanaf een back-up, maar ook: onderhandelt u, informeert u betrokkenen over gestolen persoonsgegevens, en hoe voorkomt u dat reputatieschade de operationele schade overtreft? Dat zijn bestuurlijke vragen, geen IT-vragen. Een tabletop-oefening dwingt uw organisatie ze te beantwoorden vóór het moment waarop elke minuut telt. Daar komt bij dat toegang steeds vaker via een simpele accountovername binnenkomt: een geldig wachtwoord, geen spectaculaire hack. Dat maakt het scenario voor vrijwel elke organisatie realistisch — ook voor wie denkt geen voor de hand liggend doelwit te zijn.

Zo zet u een ransomware tabletop-oefening op

  1. Kies een realistisch scenario. Sluit aan bij het dreigingsbeeld: ransomware met datadiefstal en afpersing is het meest waarschijnlijke scenario. Maak het herkenbaar voor úw sector, infrastructuur en risicoprofiel — geen standaardverhaal.
  2. Bepaal doelen en scope. Wilt u de opschaling van IT-incident naar directiebesluit testen, de crisiscommunicatie of het samenspel met uw incident-responsepartner? Eén scherpe focus levert meer op dan een overladen scenario.
  3. Zet de juiste rollen aan tafel. Een ransomware-aanval is geen zaak van alleen IT. Directie, IT/security, communicatie, juridische zaken en de relevante bedrijfsonderdelen horen erbij — net als in het echt.
  4. Voer realistisch uit met injects. Laat de oefenleider gedoseerd nieuwe informatie inbrengen onder tijdsdruk. De wrijving die daarbij ontstaat, is geen storing maar juist het leermateriaal.
  5. Evalueer en scherp het plan aan. De oefening eindigt niet met het scenario, maar met een eerlijke nabespreking. Elk gat dat u vindt, vloeit terug in het crisisplan, de rolverdeling en de bereikbaarheidslijsten.

Wie een gestructureerde start zoekt, kan gebruikmaken van kant-en-klaar oefenmateriaal. Zo bieden het NCSC en SURF handleidingen en scenario’s voor cybercrisisoefeningen die u helpen de eerste oefening snel en gericht op te zetten.

NIS2 en de Cyberbeveiligingswet: oefenen wordt zorgplicht

Oefenen is niet langer vrijblijvend. De Nederlandse Cyberbeveiligingswet — de nationale uitwerking van de Europese NIS2-richtlijn — treedt op 15 augustus 2026 in werking. De wet verplicht organisaties in vitale en belangrijke sectoren tot een zorgplicht, een meldplicht en registratie bij de toezichthouder, en legt bestuurders een expliciete verantwoordelijkheid op. Periodiek oefenen als onderdeel van incidentmanagement is daarbij gangbare praktijk — ook onder ISO 27001 en ISO 22301.

Voor bestuurders is dat relevanter dan het klinkt. De zorgplicht vraagt om aantoonbare maatregelen, niet alleen om een document in de kast. Een gedocumenteerde ransomware tabletop-oefening — met scenario, deelnemers, bevindingen en verbeteracties — is precies zo’n bewijsstuk. Het laat zien dat de organisatie haar continuïteitsmaatregelen niet alleen heeft bedacht, maar ook heeft getest.

Lessen voor bestuurders

De organisaties die een cybercrisis relatief goed doorstaan, hebben zelden het betere beveiligingsproduct — ze hebben het geoefende crisisteam. Drie dingen tellen. Ten eerste: begin, in plaats van te wachten op het perfecte plan; een eenvoudige tabletop levert meer op dan het beste ongeteste draaiboek. Ten tweede: maak oefenen routine, minstens jaarlijks en met oplopende moeilijkheidsgraad. Ten derde: zet de directie zelf aan tafel, want in het echt beslist zij ook.

Wie de eerste stap niet alleen wil zetten, kan gebruikmaken van realistische oefenscenario’s en simulaties: een op uw sector toegesneden ransomware-scenario, professioneel begeleid, met een schriftelijke evaluatie en concrete verbeteracties.

Een ransomware tabletop-oefening kost een dagdeel; een echte aanval zonder voorbereiding kost weken. Wie het ernstgeval oefent voordat het zich voordoet, verandert een plan op papier in echte handelingsbekwaamheid. Dat is het verschil tussen een organisatie die een crisis doorstaat en een die haar ondergaat.