Je hebt een incidentresponsplan geschreven. Mooi. Maar werkt het? Dat weet je pas als je het test, en de goedkoopste manier om dat te doen is een tabletop-oefening: een scenario doorlopen aan tafel, zonder echte systemen plat te leggen. In een uur legt hij de gaten bloot die op papier onzichtbaar blijven.
Waarom oefenen niet optioneel is
Annex A-maatregel 5.24 vraagt dat incidentbeheer is gepland en voorbereid. Een plan dat nooit is geoefend, is een aanname. Tijdens een echt incident, met de klok van 72 uur die tikt, is er geen tijd om te ontdekken dat niemand weet wie mag beslissen.
Zo houd je een tabletop
- Kies een realistisch scenario. De vier die het MKB het vaakst raken: ransomware, een gecompromitteerd e-mailaccount, een datalek, of uitval van een kritieke leverancier.
- Verzamel het team. Het incidentteam plus directie, één tot twee uur.
- Ontvouw het scenario stapsgewijs. “Het is maandagochtend, de bestanden op de server zijn versleuteld. Wat doen jullie nu?” Voeg gaandeweg complicaties toe.
- Noteer wat schuurt. Onbekende beslissers, ontbrekende contacten, onduidelijke mandaten, de vraag “wie belt de klant?”
- Werk het plan bij op basis van wat je vond.
Wat een tabletop blootlegt
| Op papier | In de oefening |
|---|---|
| ”Het incidentteam beslist” | Wie precies? En als die op vakantie is? |
| ”We melden bij de AP” | Wie doet dat, en waar staat het nummer? |
| ”We hebben een back-up” | Hoe lang duurt herstellen echt? |
| ”We informeren klanten” | Wie schrijft de tekst, wie keurt hem goed? |
Tip van Control One: De logboekrol wordt in echte incidenten het vaakst vergeten en het hardst gemist. Oefen expliciet dat iemand tijdens het incident alle acties en besluiten noteert; dat dossier heb je later nodig voor de AP, de verzekeraar en de evaluatie.
Jaarlijks herhalen
Eén oefening per jaar volstaat voor de meeste MKB-organisaties, aangevuld na elk echt incident. Voor de auditor is de oefenregistratie het bewijs dat je incidentproces leeft; voor jezelf is het de enige manier om te weten of het plan werkt.
Wil je weten of jouw incidentvoorbereiding op orde is? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Annex A 8.31: Scheiding van ontwikkel-, test- en productieomgevingen
Maatregel 8.31 van ISO 27001 Annex A eist gescheiden ontwikkel-, test- en productieomgevingen: aparte toegang, geen productiedata in test en beheerste promotie.
Annex A 5.24: Planning en voorbereiding van incidentbeheer
Maatregel 5.24 van ISO 27001 Annex A eist een gepland en voorbereid incidentbeheerproces met rollen, procedures en meldkanalen. Zo zet je het op.
Annex A 5.25: Beoordeling van beveiligingsgebeurtenissen
Maatregel 5.25 van ISO 27001 Annex A eist dat gebeurtenissen worden beoordeeld en geclassificeerd: is dit een incident of niet? Zo richt je de triage in.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Directiebetrokkenheid bij informatiebeveiliging: waarom de top niet weg kan kijken
Informatiebeveiliging is geen IT-feestje maar een directieverantwoordelijkheid. Zo maak je directiebetrokkenheid concreet, en waarom de auditor er als eerste naar vraagt.