Cyber tabletop-generator
Velg en hendelse, deltakerne og varigheten. Du får et KI-generert utkast med kjøreplan, hendelseskort og oppfølgingsliste. Se over utkastet på siden, og send arbeidsfilene til deg selv på e-post.
Øvelsespakke
Utkast til øvelse
Forhåndsvisning. Få alle dokumentene på epost. Når pakken er generert, kan du sende filene til deg selv.
Cyber tabletop-øvelse for Digitalsikkerhetsloven, NIS2, GDPR og internkontroll
En cyber tabletop-øvelse gjør krav til hendelseshåndtering praktiske: hvem beslutter, hvem varsler, hva dokumenteres, og hvilke tiltak skal følges opp etterpå. Generatoren lager et utkast til øvingsopplegg som må gjennomgås før bruk. Det passer for virksomheter som må kunne vise beredskap, ansvarslinjer og forbedring innen digital sikkerhet, personvern og informasjonssikkerhet.
Verktøyet passer for ledergruppe, krisestab, IT, sikkerhetsansvarlig, personvernansvarlig, kommunikasjon og andre som må samarbeide når en hendelse treffer. Målet er ikke å vinne et spill, men å avdekke uklare roller, svake beslutningspunkter, manglende kontaktlister og tiltak som bør prioriteres før neste reelle avvik.
Digitalsikkerhetsloven og NIS2: hendelseshåndtering og varsling
Virksomheter som omfattes av digitalsikkerhetsloven må kunne håndtere og varsle alvorlige hendelser som påvirker tjenesteleveransen. En tabletop-øvelse tester eskalering, roller, beslutninger, myndighetsvarsling og samhandling med leverandører før en reell hendelse oppstår.
Les mer om NIS2 og complianceGDPR og personopplysningsbrudd: 72 timer, risiko og dokumentasjon
Ved digitale angrep må virksomheten raskt avklare om personopplysninger er berørt, om Datatilsynet skal varsles, og om registrerte må informeres. Øvelsen legger inn GDPR-spørsmål om personopplysningsbrudd, risikovurdering, kommunikasjon og intern rapport.
Se personvern- og GDPR-rådgivningInformasjonssikkerhet, ISO 27001 og praktisk internkontroll
Et styringssystem for informasjonssikkerhet må være mer enn dokumenter. Øvelsen kobler policy, risiko, tilgangsstyring, leverandøravhengighet, backup, logger og gjenoppretting til konkrete beslutninger i en krisesituasjon.
Les om informasjonssikkerhetEtterlevelse gjennom årshjul, tiltak og ansvar
Resultatet bør inn i et tiltaksregister og følges opp i årshjul eller Gantt-plan. Det gjør cyberberedskap, GDPR-avvik, NIS2-forberedelse og internkontroll målbar over tid, med eiere, frister og gjentakende øvelser.
Lag årshjul for complianceSe over utkastet før øvelsen
Kontroller systemnavn, kontaktpunkter, varslingsrutiner og tidslinje. Avtal hvem som leder øvelsen og hvem som følger opp funnene. KI-forslagene må tilpasses deres beredskap.
Slik henger øvelsespakken sammen med kravene
- Fasilitatorguide: tester krisestab, roller, beslutningslinjer og varsling til ledelse, kunder, myndigheter og leverandører.
- Inject-kort: simulerer ransomware, datalekkasje, leverandørhendelse, utilgjengelige systemer eller mulig personopplysningsbrudd.
- Tiltaksregister: gjør funn om til eiere, prioritet, frister og dokumentert oppfølging for internkontroll og revisjon.
- Kalenderfiler: legger forberedelse, øvelse og etterarbeid inn i den operative hverdagen.
Ransomware og driftsstans
En ransomware tabletop exercise bør teste mer enn backup. Deltakerne må prioritere hvilke tjenester som skal opp først, hvem som beslutter eventuell nedstenging, hvordan kunder varsles, og hvordan ledelsen får et ærlig risikobilde mens tekniske fakta fortsatt er usikre.
Leverandørhendelse og sky-nedetid
Mange norske virksomheter er avhengige av SaaS, IT-driftsleverandører og underleverandører. En god cyberøvelse bør derfor teste kontaktpunkter, eskalering, alternative arbeidsmåter, kontraktskrav og hvordan dere dokumenterer vurderinger når hendelsen starter utenfor egen organisasjon.
Personopplysningsbrudd og GDPR-avvik
Når personopplysninger kan være berørt, må virksomheten raskt vurdere risiko for registrerte, 72-timersfristen, varsel til Datatilsynet og eventuell informasjon til berørte. Øvelsen gjør disse vurderingene konkrete før presset fra en faktisk hendelse oppstår.
Direktørsvindel, AI og sosial manipulasjon
Tabletop-formatet passer også for betalingsbedrageri, deepfake, misbruk av KI-verktøy og datalekkasje via uautoriserte tjenester. Da får økonomi, HR, ledelse, IT og kommunikasjon testet beslutninger sammen, ikke hver for seg.
Hvordan kjøre øvelsen
Start med en kort forventningsavklaring: hva skal testes, hvilke systemer er kritiske, og hvem må delta. Gjennomfør deretter scenarioet med inject-kort i tidsrekkefølge. Stopp underveis for beslutninger, varsling og dokumentasjon, og avslutt med en ærlig gjennomgang av hva som fungerte.
Etter øvelsen bør dere samle funn i et tiltaksregister med ansvarlig eier, frist og prioritet. De viktigste tiltakene bør inn i sikkerhetsarbeidet, ledelsesoppfølgingen eller årshjulet, slik at tabletop-øvelsen ikke bare blir en engangsaktivitet.
Vanlige spørsmål
- Hvor lang tid tar en cyber tabletop-øvelse? Mange får nytte av 90 til 120 minutter, men større leder- eller krisestabsøvelser kan settes opp som halvdag.
- Trenger deltakerne teknisk kompetanse? Nei. Øvelsen er laget for beslutninger, ansvar, kommunikasjon, personvern og prioritering, ikke teknisk hands-on respons.
- Kan pakken brukes uten ekstern fasilitator? Ja. Generatoren gir en praktisk fasilitatorguide, men virksomheter med høy risiko bør vurdere ekstern fasilitering eller kvalitetssikring.