Hoe zet je een eerste oefening op?
- Doel: bijvoorbeeld binnen vijftien minuten beslissen wie de spoedplanning overneemt; dit is een oefendoel, geen wettelijke norm.
- Start met beperkte feiten. Voeg later een onbereikbare leverancier, onzekere datastatus of uitval van de vervanger toe.
- Vraag deelnemers steeds: wat weten we, wie mag beslissen, welk alternatief is veilig en wanneer informeren we anderen?
- Noteer waar de oefening afwijkt van het echte plan en wat niet getest is.
Het NCSC over oefeningen raadt aan doel en scope vooraf te bepalen. De oefening hoort bij herstelvoorbereiding, maar simuleert niet vanzelf echte systeemcapaciteit.
Een gespreksoefening toetst besluiten en samenwerking; zij bewijst geen technische hersteltijd. Leg aannames, open punten en hertest vast.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Scenario en doel | Welke verstoring en welk leerdoel? | Fictief: cloudplanning valt op vrijdag 16:00 uit; besluit over spoedplanning. |
| Deelnemers en ontbrekende rol | Wie oefent; wie ontbreekt? | Bedrijfsleider, planner, IT-contact; leverancier en vervanger ontbreken. |
| Inject 1: eerste signaal | Welke feiten zijn bekend en welke niet? | SaaS onbereikbaar; oorzaak, duur en persoonsgegevens onbekend. |
| Besluit 1: veiligheid en werk | Wie activeert welk veilig alternatief? | Bedrijfsleider activeert telefonische spoedroute; klantlijst blijft afgeschermd. |
| Inject 2: langer dan gedacht | Wat als leverancier geen hersteltijd kan geven? | Na 2 uur geen ETA; prioriteiten en communicatie moeten opnieuw worden beoordeeld. |
| Melding en communicatie | Wie toetst welke route en goedkeuring? | Privacycheck open; geen automatische AP- of Cbw-melding op basis van uitval alleen. |
| Herstel en acceptatie | Welke controles vóór hervatting en wie beslist? | Planner controleert afspraken; IT controleert veiligheid; terugzet niet gesimuleerd. |
| Wat werkte en wat niet | Welk bewijs komt uit de oefening? | Bellijst werkte; vervanger kon contactlijst niet vinden. |
| Verbeteractie en termijn | Wie voert actie uit, wanneer? | Bedrijfsleider maakt offline contactkaart; datum nog vast te leggen. |
| Hertest en status | Hoe bewijs je dat de verbetering werkt? | Nieuwe tabletop plus afzonderlijke technische hersteltest; beide nog open. |
Tabletop-scenario en verbeterregister als bewerkbare CSV
Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Fictief vrijdagmiddagscenario
Bij een fictief installatiebedrijf valt de cloudplanner vrijdag om 16:00 uit. De telefonische spoedroute werkt, maar niemand weet hoe papieren afspraken maandag veilig in het systeem terugkomen. De leverancier meldt geen hersteltijd. Het team besluit klanten alleen bevestigde feiten te geven; de privacyverantwoordelijke beoordeelt afzonderlijk of gegevens geraakt zijn. Open acties: terugvoerprocedure schrijven, vervanger aanstellen en een echte restore testen.
Wat is bewijs van verbetering?
Leg voor elk gat de eigenaar, termijn, gewijzigde werkwijze en hertest vast. Een nieuwe bellijst is pas waardevol als een vervanger die buiten de uitgevallen omgeving kan bereiken. Meet bij een technische test ook functionele taak en werkelijk gegevensverlies. Het British Library-incidentrapport noemt bruikbare back-ups maar herstelbelemmeringen door infrastructuur; de CrowdStrike-RCA is een leveranciersverslag van een mislukte update. Geen van beide is een algemene garantiestandaard.
Wanneer is de uitkomst nog onvoldoende?
Als onbekende oorzaak, ontbrekende vervanger, niet-geteste uitwijk of gemiste RTO openstaan, rapporteer dat expliciet. Geef geen groen eindoordeel door veel kleinere positieve punten. Escaleer een ernstig risico naar de bevoegde beslisser en plan een passende herhaling; noem een gespreksoefening geen bewezen herstel.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- NCSC: oefenen voor een cyberincident — Doel, scope en tabletop-oefening; officiële guidance.
- NCSC: herstel van een cyberincident — Herstelplan, leveranciers, testen, RTO/RPO en evaluatie; officiële guidance.
- NCSC: hoe test ik een back-up? — Technische en functionele hersteltest onderscheiden; officiële guidance.
- British Library: Learning lessons from the cyber-attack, 8 maart 2024 — Eigen incidentrapport, p. 2–4 en 17–18; back-ups zonder herstelbare infrastructuur, crisisoverleg buiten e-mail.
- CrowdStrike: Channel File 291 Root Cause Analysis, 6 augustus 2024 — Leverancierseigen RCA van foutieve contentupdate; oorzaak en aangekondigde verbeteringen, geen onafhankelijke rechterlijke vaststelling.
- NESO: North Hyde Review Final Report, 2 juli 2025 — Officieel Brits onafhankelijk onderzoek, par. 2.1–2.3: transformatorbrand, uitval en afhankelijkheden; geen Nederlandse wettelijke norm.
