Cyber tabletop-generator
Lag en realistisk cyberøvelse med KI, tilpasset virksomheten din. Forhåndsvis øvelsen på siden, og få den komplette arbeidspakken sendt på e-post som dokumenter, regneark og kalenderfiler.
Øvelsespakke
Klar for øvelse
Forhåndsvisning. Få alle dokumentene på epost. Når pakken er generert, kan du sende filene til deg selv.
Cyber tabletop-øvelse for Digitalsikkerhetsloven, NIS2, GDPR og internkontroll
En cyber tabletop-øvelse gjør krav til hendelseshåndtering praktiske: hvem beslutter, hvem varsler, hva dokumenteres, og hvilke tiltak skal følges opp etterpå. Generatoren erstatter ikke juridisk rådgivning, men gir et konkret øvingsopplegg for virksomheter som må kunne vise beredskap, ansvarslinjer og forbedring innen digital sikkerhet, personvern og informasjonssikkerhet.
Verktøyet passer for ledergruppe, krisestab, IT, sikkerhetsansvarlig, personvernansvarlig, kommunikasjon og andre som må samarbeide når en hendelse treffer. Målet er ikke å vinne et spill, men å avdekke uklare roller, svake beslutningspunkter, manglende kontaktlister og tiltak som bør prioriteres før neste reelle avvik.
Digitalsikkerhetsloven og NIS2: hendelseshåndtering og varsling
Virksomheter som omfattes av digitalsikkerhetsloven må kunne håndtere og varsle alvorlige hendelser som påvirker tjenesteleveransen. En tabletop-øvelse tester eskalering, roller, beslutninger, myndighetsvarsling og samhandling med leverandører før en reell hendelse oppstår.
Les mer om NIS2 og complianceGDPR og personopplysningsbrudd: 72 timer, risiko og dokumentasjon
Ved digitale angrep må virksomheten raskt avklare om personopplysninger er berørt, om Datatilsynet skal varsles, og om registrerte må informeres. Øvelsen legger inn GDPR-spørsmål om personopplysningsbrudd, risikovurdering, kommunikasjon og intern rapport.
Se personvern- og GDPR-rådgivningInformasjonssikkerhet, ISO 27001 og praktisk internkontroll
Et styringssystem for informasjonssikkerhet må være mer enn dokumenter. Øvelsen kobler policy, risiko, tilgangsstyring, leverandøravhengighet, backup, logger og gjenoppretting til konkrete beslutninger i en krisesituasjon.
Les om informasjonssikkerhetEtterlevelse gjennom årshjul, tiltak og ansvar
Resultatet bør inn i et tiltaksregister og følges opp i årshjul eller Gantt-plan. Det gjør cyberberedskap, GDPR-avvik, NIS2-forberedelse og internkontroll målbar over tid, med eiere, frister og gjentakende øvelser.
Lag årshjul for complianceRelevante søk denne siden dekker
Bruk verktøyet når dere søker etter en praktisk cyberøvelse, beredskapsøvelse eller tabletop exercise for norske krav.
Slik henger øvelsespakken sammen med kravene
- Fasilitatorguide: tester krisestab, roller, beslutningslinjer og varsling til ledelse, kunder, myndigheter og leverandører.
- Inject-kort: simulerer ransomware, datalekkasje, leverandørhendelse, utilgjengelige systemer eller mulig personopplysningsbrudd.
- Tiltaksregister: gjør funn om til eiere, prioritet, frister og dokumentert oppfølging for internkontroll og revisjon.
- Kalenderfiler: legger forberedelse, øvelse og etterarbeid inn i den operative hverdagen.
Ransomware og driftsstans
En ransomware tabletop exercise bør teste mer enn backup. Deltakerne må prioritere hvilke tjenester som skal opp først, hvem som beslutter eventuell nedstenging, hvordan kunder varsles, og hvordan ledelsen får et ærlig risikobilde mens tekniske fakta fortsatt er usikre.
Leverandørhendelse og sky-nedetid
Mange norske virksomheter er avhengige av SaaS, IT-driftsleverandører og underleverandører. En god cyberøvelse bør derfor teste kontaktpunkter, eskalering, alternative arbeidsmåter, kontraktskrav og hvordan dere dokumenterer vurderinger når hendelsen starter utenfor egen organisasjon.
Personopplysningsbrudd og GDPR-avvik
Når personopplysninger kan være berørt, må virksomheten raskt vurdere risiko for registrerte, 72-timersfristen, varsel til Datatilsynet og eventuell informasjon til berørte. Øvelsen gjør disse vurderingene konkrete før presset fra en faktisk hendelse oppstår.
Direktørsvindel, AI og sosial manipulasjon
Tabletop-formatet passer også for betalingsbedrageri, deepfake, misbruk av KI-verktøy og datalekkasje via uautoriserte tjenester. Da får økonomi, HR, ledelse, IT og kommunikasjon testet beslutninger sammen, ikke hver for seg.
Hvordan kjøre øvelsen
Start med en kort forventningsavklaring: hva skal testes, hvilke systemer er kritiske, og hvem må delta. Gjennomfør deretter scenarioet med inject-kort i tidsrekkefølge. Stopp underveis for beslutninger, varsling og dokumentasjon, og avslutt med en ærlig gjennomgang av hva som fungerte.
Etter øvelsen bør dere samle funn i et tiltaksregister med ansvarlig eier, frist og prioritet. De viktigste tiltakene bør inn i sikkerhetsarbeidet, ledelsesoppfølgingen eller årshjulet, slik at tabletop-øvelsen ikke bare blir en engangsaktivitet.
Vanlige spørsmål
- Hvor lang tid tar en cyber tabletop-øvelse? Mange får nytte av 90 til 120 minutter, men større leder- eller krisestabsøvelser kan settes opp som halvdag.
- Trenger deltakerne teknisk kompetanse? Nei. Øvelsen er laget for beslutninger, ansvar, kommunikasjon, personvern og prioritering, ikke teknisk hands-on respons.
- Kan pakken brukes uten ekstern fasilitator? Ja. Generatoren gir en praktisk fasilitatorguide, men virksomheter med høy risiko bør vurdere ekstern fasilitering eller kvalitetssikring.