De BOEM Breachgame: een cybercrisis meemaken zonder de schade

Eén beamer, jullie eigen mensen om tafel en een aanval die zich voor hun ogen ontvouwt. Ongeveer een uur lang moet het team beslissen onder tijdsdruk, met de gevolgen meteen op het scherm. Deelnemers hebben geen telefoon, app of account nodig. Wij begeleiden de sessie, of jullie draaien hem zelf met een licentie op ons platform.

Het beamerscherm van de BOEM Breachgame met een beslismoment en het gevolg van de keuze

Waarom meemaken blijft hangen en uitleggen niet

Iedereen weet wat er moet gebeuren, tot het gebeurt

Op papier is een incident overzichtelijk. Er is een plan, er zijn rollen en er is een telefoonlijst. In het echt gaat het mis op de plekken die in geen enkel plan staan: wie mag besluiten dat de productie stilgaat, wie belt de klant, en wat doe je als de leverancier niet opneemt.

De breachgame zet precies dat op scherp, in één sessie, zonder dat er iets kapotgaat.

Een aanval begint zelden bij techniek

Een wachtwoord uit een oud lek bij een heel andere partij, één klik van een collega, en iemand is binnen. Dat is de route die we in de praktijk het vaakst zien, en het is ook de route die je met firewalls en scanners niet dichtzet. Uitleggen dat dit kan gebeuren helpt matig. Het een keer meemaken werkt.

Waarom een oefening iets doet wat een presentatie niet doet

Mensen onthouden wat ze hebben meegemaakt. Een middag waarin je het eigen bedrijf ziet omvallen vergeet niemand, en het gesprek dat daarna op gang komt gaat over echte afspraken in plaats van over beleid. In de sessie wordt zichtbaar waar het eigenaarschap ontbreekt: wie hakt de knoop door, wie mag de pers te woord staan, en wie belt de toezichthouder. Dat zijn geen technische vragen, en juist daarom komen ze in een technische test nooit boven water.

Wat de wet hierover zegt

De Cyberbeveiligingswet vraagt om incidentafhandeling en bedrijfscontinuïteit, en om bestuurders die weten waar ze op moeten sturen. ISO 27001 vraagt niet alleen dat je continuïteitsplannen hebt, maar ook dat je ze test en dat je die test kunt aantonen. Een oefening met een verslag erbij is precies dat bewijs. Voor de aparte plicht van bestuurders is er de NIS2 directietraining; de breachgame is de oefening die daar goed op volgt.

Hoe een sessie verloopt

Voordat we een scenario schrijven doen we een scan op wat er publiek over jullie te vinden is: domeinen, subdomeinen en inloggegevens van medewerkers die in bekende datalekken staan. Die vondsten worden het startpunt van het verhaal, zodat de sessie over jullie organisatie gaat en niet over een verzonnen bedrijf. Die scan is onderdeel van de sessie en zit in de prijs. Hij is volledig passief: wij kijken alleen naar wat er publiek te vinden is en vallen niets aan. Een los vooronderzoek is er niet voor nodig.

Op basis van die vondsten en jullie sector bouwen we het scenario. Een productiebedrijf krijgt een ander verhaal dan een zorginstelling of een softwareleverancier, en de directie krijgt andere beslismomenten dan de werkvloer. Voorbereiding kost jullie vrijwel niets: wij hebben alleen de domeinnamen nodig en een idee van wie er aan tafel zit.

De oefening duurt ongeveer een uur en loopt in vier fasen, van het eerste signaal tot de nasleep. Per fase komen er situatie-updates binnen, gevolgd door een beslismoment met een paar opties. Het team overlegt, kiest, en ziet direct wat die keuze oplevert. Daarna volgt de debrief.

De hele oefening speelt zich af op de beamer. Deelnemers hebben geen telefoon, geen app en geen account nodig, dus er is geen technische voorbereiding en niemand zit in zijn scherm te kijken. De teams zitten fysiek om tafel en praten met elkaar, en dat is precies waar het om gaat.

Achter de sessie zit ons eigen platform. De spelbegeleider bepaalt wanneer de volgende situatie komt, kan een aftelling starten als het team blijft hangen, en heeft extra verdiepingsvragen bij de hand voor als het gesprek stilvalt. Elke keuze wordt vastgelegd, zodat het verslag achteraf klopt met wat er echt is gebeurd.

De sessie heeft vaste speldoelen die we langslopen. Zijn de getroffen systemen op tijd losgekoppeld? Is de back-up beschermd tegen ransomware? Is er een crisisteam met echte beslissingsbevoegdheid? Is de escalatielijn gevolgd? Is er gemeld bij de toezichthouder en is het NCSC ingeschakeld? En de vraag die altijd emotie oplevert: is er geweigerd te betalen, ook toen de druk werd opgevoerd?

Na de debrief krijgen jullie een verslag met de gemaakte keuzes, de punten waar het misliep en de afspraken die ontbraken. Dat is meteen jullie bewijs dat er geoefend is, bruikbaar richting directie en auditor, en het is een concrete lijst met wat er nu geregeld moet worden.

De sessie werkt met het managementteam, met een crisisteam of met een gemengde groep van directie, IT en de mensen die op zo’n dag de telefoon opnemen. Zes tot vijftien deelnemers werkt het beste. Er is geen voorkennis nodig en niemand hoeft zich voor te bereiden.

Het regiescherm van de spelbegeleider met het draaiboek en de knop om de volgende situatie te tonen
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Jullie eigen gegevens als startpunt: geen verzonnen casus, maar wat er echt van jullie organisatie op straat ligt.
  • Geen techniek nodig bij de deelnemers: één beamer, verder niets. Geen accounts, geen app, geen installatie.
  • Een uur, niet een dag: past in een MT-overleg of een teamdag, en levert toch een concrete lijst met afspraken op.
  • Bewijs dat je hebt geoefend: een verslag dat je aan een auditor kunt laten zien.
  • Ons eigen platform: wij hebben het gebouwd, dus we kunnen het scenario aanpassen aan wat er bij jullie speelt.

Wat kost de breachgame?

Twee manieren om het te doen

Je kunt de sessie door ons laten begeleiden, inclusief de scan en het scenario. Of je neemt een licentie op het platform en draait de oefening zelf, zo vaak als je wilt.

BOEM-medewerker geconcentreerd achter een laptop

Wij begeleiden de sessie: 2.000 euro

Daar zit alles in: de scan op jullie eigen gelekte gegevens, het scenario op maat, de sessie van ongeveer een uur met een spelbegeleider van BOEM en het verslag achteraf. Eén bedrag, geen nacalculatie.

Zit je in het Security Partner-model, dan is het inbegrepen

Bij ons Security Partner-model van 1.500 euro per maand hoort de breachgame gewoon bij het abonnement, net als awareness en de periodieke hardening. Dan is oefenen geen los besluit meer dat elk jaar opnieuw langs de begroting moet.

Zelf draaien met een jaarlicentie

Wil je de oefening in eigen hand houden, bijvoorbeeld omdat je hem op meerdere locaties of meerdere keren per jaar wilt spelen, dan kun je een licentie op het platform nemen. Je begeleidt de sessie dan zelf met de geleide modus, die stap voor stap vertelt wat je moet doen, ook de eerste keer.

  • Basis, 1.500 euro per jaar: één volledige crisisoefening per jaar, gepersonaliseerd voor jullie organisatie en sector, met een niveau voor de directie en een niveau voor de werkvloer, plus het debriefrapport.
  • Plus, 3.500 euro per jaar: tot vier oefeningen per jaar, meerdere scenario’s en aanvalstypes, en voorrang bij support.
  • Onbeperkt, 5.900 euro per jaar: onbeperkt oefenen met onbeperkt scenario’s, voor organisaties die er een doorlopend programma van maken.

Alle bedragen zijn exclusief btw. Voor de meeste organisaties is één keer per jaar oefenen genoeg, dus begin gerust klein.

Het is een cybercrisisoefening die op een beamer wordt gespeeld. Je team krijgt een aanval voorgeschoteld die zich in vier fasen ontvouwt, met beslismomenten waarop ze onder tijdsdruk moeten kiezen. De gevolgen van elke keuze verschijnen direct op het scherm. Het scenario is opgebouwd rond gegevens die echt van jullie organisatie op straat liggen.

Ongeveer een uur, inclusief de debrief. Daarmee past het in een managementoverleg of een teamdag. Wil je er dieper op ingaan, dan kunnen we de sessie verlengen met extra bespreekvragen per fase.

Nee. De hele oefening speelt zich af op één scherm in de zaal. Deelnemers hebben geen telefoon, app of account nodig en hoeven niets te installeren. Dat is bewust: zo praten mensen met elkaar in plaats van in hun eigen scherm te kijken.

Een sessie die wij begeleiden kost 2.000 euro, inclusief de scan op jullie gelekte gegevens, het scenario op maat en het verslag. Bij een Security Partner-abonnement van 1.500 euro per maand zit de breachgame in het abonnement. Wil je zelf oefenen, dan is er een jaarlicentie vanaf 1.500 euro per jaar. Alle bedragen zijn exclusief btw.

Nee. Er wordt niets aangevallen en er gaat niets uit de lucht. De scan vooraf is volledig passief: we kijken alleen naar wat er publiek te vinden is, zoals inloggegevens die in bekende datalekken zijn opgedoken. Wil je wel weten wat er technisch te misbruiken valt, dan is een pentest daarvoor het juiste middel.

Ja, als onderdeel van je dossier. De Cyberbeveiligingswet vraagt om incidentafhandeling en continuïteit, en ISO 27001 vraagt dat je continuïteitsplannen worden getest. Het verslag van de sessie is het bewijs dat die test heeft plaatsgevonden, met datum, deelnemers en uitkomsten. Het vervangt geen risicoanalyse en geen managementsysteem.

De mensen die op zo’n dag echt beslissen: directie of MT, de verantwoordelijke voor IT, communicatie, en degene die de klanten of patiënten te woord staat. Zes tot vijftien deelnemers werkt het beste. Bij grotere organisaties spelen we de sessie soms twee keer, één keer met de directie en één keer met de werkvloer.

Ja. Met een licentie op het platform draai je de oefening zelf, zo vaak als je licentie toestaat. De geleide modus vertelt de begeleider stap voor stap wat er moet gebeuren, dus je hebt er geen ervaring voor nodig. Er is ook een uitdraai op papier voor het geval de beamer of het netwerk het laat afweten.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend gesprek kijken we welke vorm past: een sessie die wij begeleiden of een licentie waarmee je het zelf doet. We laten het platform live zien en spelen een stukje mee, zodat je weet wat je in de zaal krijgt. Daarna weet je precies wat het kost en wat het oplevert.

Plan vrijblijvende kennismaking

Oefenen voordat het echt gebeurt

Vrijblijvende kennismaking
Voorstel op maat

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.