Waarom ik de Ransomware Board Game speel met directies

Door: Patrick Jordens

 

De cybersecurity training voor bestuurders die écht iets doet

 

Ik doe dit werk nu een aantal jaar. Ik praat met bestuurders over cyberrisico’s, governance, beleid en wetgeving. Goede gesprekken, inhoudelijk sterk. Maar er is één moment waarop ik elke keer weer onder de indruk ben van wat er gebeurt aan tafel. En dat is tijdens onze Ransomware Board Game: de cybersecurity training voor bestuurders die ik inmiddels bij tientallen directies heb gespeeld.

 

Vorige week speelde ik de sessie met de directie van een bedrijf in de voedselketen. Een groep van ruim tien mensen. Bestuurders, directeuren, een IT-verantwoordelijke. Mensen die gewend zijn om beslissingen te nemen. Mensen die hun bedrijf kennen.

 

En toch.

 

Zodra de simulatie start en de eerste boodschap van de hacker op het scherm verschijnt, verandert er iets in de ruimte. Het wordt opeens heel concreet. Niet abstract, niet theoretisch. Het voelt echt.

 

De discussies die een gewone cybersecurity training niet uitlokt

Wat me elke keer weer raakt, is niet zozeer wat mensen antwoorden op de vragen in het spel. Het is wat ze tegen elkaar zeggen terwijl ze nadenken over het antwoord.

 

Deze sessie was daarop geen uitzondering. Sterker nog, er kwamen inzichten voorbij die ik in al die jaren nog niet zo had gehoord.

 

Eén deelnemer merkte op dat een ransomware-aanval bijna altijd in het weekend begint. En dat je juist dan even de tijd hebt, zolang de beurs dicht is en de druk van buiten even wegvalt. Gebruik die tijd, zei hij, om de juiste mensen op te lijnen en maandag voor de opening van de markt je communicatie klaar te hebben. Scherp. Praktisch. En volkomen terecht.

 

Een ander vertelde dat ze hun back-up recent hadden getest. Hij deed het niet. Gelukkig ontdekt in een oefening en niet in een crisis. Maar het maakte de discussie over betalen opeens een stuk minder abstract. Want als je back-up het niet doet en herstel maanden kan duren, verschuift die principiële “nee” heel snel.

 

En dan was er de vraag die ik het meest waardevol vind in elke cybersecurity training met een bestuur: wat kun je eigenlijk nog doen als je systemen volledig uitvallen? Kunnen chauffeurs nog rijden? Kunnen orders nog de deur uit? Kun je handmatig een vrachtbrief schrijven? Voor sommige bedrijven is het antwoord verrassend hoopvol. Maar je moet het wel weten voordat het zover is.

 

Wat deze cybersecurity training voor bestuurders doet wat andere vormen niet doen

Ik geef ook presentaties. Ik schrijf beleidsdocumenten. Ik begeleid risicoanalyses. Dat is allemaal zinvol en nodig. Maar de Ransomware Board Game doet iets wat die andere vormen niet doen: hij zet mensen in de situatie zelf.

 

En in die situatie komen vragen naar boven die anders op de achtergrond blijven. Wie communiceert er naar de buitenwereld? Wie neemt de beslissing over betalen? Wat zeg je tegen je personeel? Hoe ga je om met een journalist die weet dat je gehackt bent? Wie belt de IT-leverancier en wanneer?

 

Dit zijn geen IT-vragen. Dit zijn bestuursvragen. En ze horen thuis aan de bestuurstafel, niet in een technisch overleg.

 

Cybersecurity training voor bestuurders: wat NIS2 van u vraagt

Voor organisaties die onder de Europese NIS2-richtlijn vallen is een cybersecurity training voor bestuurders bovendien geen keuze maar een verplichting. De wet schrijft voor dat bestuurders aantoonbaar getraind zijn op het gebied van informatiebeveiliging en governance. De Ransomware Board Game is een waardevolle aanvulling op die verplichte training, omdat hij bestuurders niet alleen informeert maar ook laat ervaren.

 

Waarom ik dit blijf doen

Elke keer als ik deze sessie afsluit, zie ik hetzelfde gebeuren. De deelnemers praten door. Ze maken lijstjes. Ze kijken elkaar aan en zeggen: dit moeten we regelen. Dat draaiboek moet er komen. Die back-up moet getest worden. We moeten weten wie wat doet als het misgaat.

 

Dat is precies wat ik wil bereiken. Niet angst zaaien. Niet indruk maken met technisch jargon. Maar bestuurders laten voelen wat een cyberaanval met hun organisatie doet, zodat ze er klaar voor zijn als het echt gebeurt.

 

Want één ding is zeker: de vraag is niet of het een keer gebeurt. De vraag is of u er dan 3-0 voor staat of 3-0 achter.

 

Wilt u de Ransomware Board Game als cybersecurity training voor uw bestuur ook een keer spelen? Neem contact met ons op via info@tt3p.nl of 088 38 38 38 3.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity