Wat is een tabletop-oefening?

Een tabletop-oefening (TTX) is een op discussie gebaseerde oefening waarin sleutelpersonen aan de hand van een realistisch scenario stap voor stap bespreken hoe zij op een incident of crisis zouden reageren, zonder dat systemen of installaties daadwerkelijk worden aangeraakt. Een facilitator voert de deelnemers door het scenario en brengt telkens nieuwe ontwikkelingen in, de zogeheten injects. Zo wordt zichtbaar of het incidentresponsplan werkt, of iedereen zijn rol kent en waar besluitvorming en communicatie haperen. In OT-omgevingen is de tabletop-oefening de veiligste manier om een cyberincident te oefenen, omdat de draaiende productie buiten schot blijft.


🎯 Waarom houdt u een tabletop-oefening?

Een plan dat nooit is beoefend, is een aanname. Een tabletop-oefening toetst die aanname op vier punten:

  • Het plan — kloppen de procedures, contactlijsten en escalatiepaden in het incidentresponsplan en het continuïteitsplan?
  • De rollen — weet de operator, de OT-engineer en de crisismanager wie welke beslissing neemt?
  • De besluitvorming — wie besluit de installatie stil te leggen, de koppeling met het kantoornetwerk te verbreken of over te gaan op handbediening?
  • De communicatie — hoe lopen de interne alarmering, de melding aan de toezichthouder en het crisiscommunicatieplan?

Daarnaast heeft een oefening een leereffect: deelnemers uit IT en OT leren elkaars taal en belangen kennen voordat de crisis zich aandient.


🔄 Hoe verschilt een tabletop-oefening van andere oefenvormen?

Het Amerikaanse Homeland Security Exercise and Evaluation Program (HSEEP) van FEMA onderscheidt oefeningen op basis van discussie en oefeningen op basis van uitvoering. NIST SP 800-84 uit 2006 hanteert voor IT-plannen dezelfde lijn: bij een tabletop-oefening wordt geen apparatuur ingezet, bij een functionele oefening voeren deelnemers hun taken uit in een gesimuleerde omgeving. De tabletop-oefening is de bekendste vorm uit de eerste groep.

Vorm Type Wat gebeurt er? Inspanning Risico voor OT
Tabletop-oefening Discussie Scenario bespreken aan tafel, geen systemen aanraken Laag (enkele uren) Geen
Drill Uitvoering Eén procedure echt uitvoeren, zoals een hersteltest Gemiddeld Laag, mits in testomgeving
Functionele oefening Uitvoering Teams voeren taken uit in een gesimuleerde omgeving Hoog Laag tot gemiddeld
Grootschalige oefening (full-scale) Uitvoering Meerdere organisaties, echte middelen en personeel Zeer hoog Gemiddeld, vraagt strikte afbakening

Verwante technische oefeningen zoals aanvalssimulaties en purple teaming testen vooral detectie. Een tabletop-oefening richt zich op mensen, processen en beslissingen.


🏭 Welke OT-scenario’s zijn geschikt voor een tabletop-oefening?

Een goed scenario is plausibel, raakt de kern van het bedrijf en dwingt tot lastige keuzes. Vijf scenario’s komen in industriële oefeningen steeds terug:

Scenario Kernvraag voor de deelnemers
Ransomware verspreidt zich van IT naar OT Wanneer verbreken we de IT/OT-koppeling en draaien we door zonder kantoorsystemen?
Gecompromitteerde toegang van een leverancier Hoe sluiten we toegang op afstand af en wie belt de leverancier?
Gemanipuleerde instelwaarden (setpoints) Hoe merken operators dat procesinstellingen afwijken en welke waarden zijn betrouwbaar?
Loss of view / loss of control Kunnen we zonder HMI veilig produceren of moeten we gecontroleerd afschakelen?
Onverwachte trip van het SIS Is het een storing of een aanval, en mag de installatie opnieuw worden opgestart?

Het ransomware-scenario is gebaseerd op incidenten zoals Colonial Pipeline in mei 2021, waar een aanval op het kantoornetwerk ertoe leidde dat de pijpleiding uit voorzorg werd stilgelegd. Loss of control kwam in december 2015 voor in Oekraïne, toen aanvallers de bedienwerkstations van regionale netbeheerders overnamen en ruim 200.000 afnemers zonder stroom kwamen te zitten.


🧱 Wie neemt deel aan een tabletop-oefening?

Een OT-oefening werkt alleen als alle disciplines die bij een echt incident nodig zijn aan tafel zitten:

  • OT-engineers en operators — kennen het proces, de veiligheidsgrenzen en de mogelijkheden van handbediening
  • IT en SOC — detectie, analyse, isolatie en herstel van systemen
  • Management en crisisteam — beslissen over stilleggen, kosten en prioriteiten
  • Communicatie — interne berichten, pers en klanten
  • Juridisch en compliance — meldplicht, aansprakelijkheid en contact met de toezichthouder
  • Leveranciers en integrators — kennis van de besturing en contractuele afspraken over ondersteuning

Naast de spelers zijn er een facilitator, die het scenario stuurt, en observatoren, die vastleggen wat goed gaat en waar het knelt.


🛠️ Hoe organiseert u een tabletop-oefening stap voor stap?

  1. Bepaal doelen — kies drie tot vijf meetbare doelen, bijvoorbeeld “binnen 30 minuten besluiten of de IT/OT-koppeling wordt verbroken”.
  2. Schrijf het scenario — baseer het op uw eigen risicoanalyse en architectuur, niet op een generiek verhaal.
  3. Ontwikkel injects — plan nieuwe informatie per fase: een alarm, een losgeldbericht, een journalist aan de telefoon, een leverancier die niet bereikbaar is.
  4. Kies facilitator en observatoren — een neutrale facilitator houdt tempo en focus; observatoren noteren met een vast formulier.
  5. Voer de oefening uit — reken op twee tot vier uur, met een veilige sfeer waarin fouten mogen.
  6. Houd een directe nabespreking (hot wash) — direct na afloop bespreken deelnemers wat goed ging en wat beter kan, terwijl de indrukken vers zijn.
  7. Schrijf een evaluatierapport (after-action report) — leg sterke punten, knelpunten en bevindingen per doel vast.
  8. Maak een verbeterplan — elke bevinding krijgt een actie, een eigenaar en een deadline, en de volgende oefening toetst of de verbetering werkt.

Gratis startmateriaal is beschikbaar via CISA, dat met de CISA Tabletop Exercise Packages (CTEP’s) meer dan honderd aanpasbare pakketten aanbiedt, onder meer voor ransomware, insiderdreiging en compromittering van industriële besturingssystemen. Elk pakket bevat voorbeelddoelen, scenario’s, discussievragen en sjablonen voor uitnodiging, evaluatie en after-action report.


🔐 Welke rol speelt de tabletop-oefening in Cbw en IEC 62443?

Onder de Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, is oefenen geen vrijblijvende goede gewoonte meer. Het Cyberbeveiligingsbesluit eist in artikel 9 dat entiteiten hun continuïteitsplan en herstelplan periodiek testen en hun plan voor crisisbeheer periodiek testen en beoefenen. Artikel 18 vraagt bovendien een periodieke, schriftelijk vastgelegde evaluatie van de doeltreffendheid van de genomen maatregelen. Een tabletop-oefening met een after-action report levert precies dat bewijs.

Een goed scenario oefent ook de meldplicht: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand. Juist die klok wordt in de praktijk vaak vergeten.

IEC 62443-2-1, sinds de tweede editie van augustus 2024 opgebouwd uit security program elements, behandelt incidentafhandeling in SPE 7 (event and incident management) en herstel in SPE 8 (system integrity and availability). Oefeningen zijn een gangbare manier om aan te tonen dat die processen in de praktijk werken.

In Nederland organiseren het NCSC en de NCTV daarnaast de nationale cyberoefening ISIDOOR. Aan ISIDOOR IV, van 13 tot en met 15 november 2023, deden ruim 3.000 deelnemers van 120 organisaties mee; de volgende editie staat op zijn vroegst eind 2027 gepland.


⚠️ Welke valkuilen komen vaak voor?

  • Alleen IT aan tafel — zonder operators blijven de fysieke gevolgen en de veiligheid buiten beeld.
  • Een te rooskleurig scenario — als alles volgens plan gaat, leert niemand iets.
  • Geen vervolg — een oefening zonder verbeterplan met eigenaren levert alleen een prettige middag op.
  • Te technisch — een tabletop-oefening draait om beslissingen, niet om forensische details.
  • Te zelden oefenen — een gangbaar minimum is één oefening per jaar, plus een extra oefening na grote wijzigingen in organisatie of architectuur.

❓ Veelgestelde vragen

Wat is het verschil tussen een tabletop-oefening en een simulatie?

Een tabletop-oefening is een discussie aan tafel waarin deelnemers bespreken hoe zij op een scenario reageren, zonder systemen aan te raken. Een simulatie of functionele oefening laat teams hun taken daadwerkelijk uitvoeren in een gesimuleerde omgeving. De tabletop-oefening is goedkoper en veiliger voor OT, maar test de technische uitvoering niet.

Hoe lang duurt een tabletop-oefening?

Een tabletop-oefening duurt meestal twee tot vier uur, inclusief een korte hot wash direct na afloop. De voorbereiding, met doelen, scenario en injects, kost doorgaans enkele weken. Het after-action report en het verbeterplan volgen in de weken na de oefening.

Hoe vaak moet u een tabletop-oefening houden?

Het Cyberbeveiligingsbesluit schrijft voor dat het plan voor crisisbeheer periodiek wordt getest en beoefend, zonder een vaste termijn te noemen. In de praktijk is minimaal één tabletop-oefening per jaar gangbaar. Na grote wijzigingen, zoals een nieuwe OT-architectuur of reorganisatie, is een extra oefening verstandig.

Is een tabletop-oefening verplicht onder NIS2 en de Cyberbeveiligingswet?

De Cyberbeveiligingswet noemt de tabletop-oefening niet bij naam, maar het Cyberbeveiligingsbesluit verplicht entiteiten hun continuïteits-, herstel- en crisisplannen periodiek te testen. Een tabletop-oefening met een schriftelijk after-action report is een van de eenvoudigste manieren om dat aantoonbaar te doen. Ook de evaluatieplicht van artikel 18 kan er deels mee worden ingevuld.

Waar vindt u gratis scenario’s voor een tabletop-oefening?

CISA biedt met de CISA Tabletop Exercise Packages meer dan honderd gratis, aanpasbare pakketten, ook voor ransomware en aanvallen op industriële besturingssystemen. Elk pakket bevat doelen, een scenario, discussievragen en sjablonen. Voor een OT-tabletop-oefening past u het scenario aan op uw eigen installatie en processen.

Wat is een inject in een tabletop-oefening?

Een inject is een nieuwe ontwikkeling die de facilitator tijdens een tabletop-oefening inbrengt, zoals een alarm, een losgeldbericht of een telefoontje van de pers. Injects houden het scenario realistisch en dwingen deelnemers tot nieuwe beslissingen. Ze worden vooraf gepland per fase van het incident.


📌 Samengevat

Een tabletop-oefening laat IT, OT en management aan tafel een realistisch cyberincident doorlopen, zodat gaten in plannen, rollen en besluitvorming boven water komen voordat een echte aanval de productie raakt. Met heldere doelen, OT-specifieke injects, een hot wash en een verbeterplan met eigenaren wordt de oefening ook bewijs voor de test- en evaluatieplicht uit het Cyberbeveiligingsbesluit en voor bedrijfscontinuïteit en incidentrespons.