Gå til hovedindhold

Læringsspil om risikostyring, it-beredskab og adfærd

Styrelsen for Samfundssikkerhed har udviklet tre dialogbaserede brætspil – Under Angreb, Vær Beredt og Adfærdsindsatsen – om henholdsvis risikostyring, it-beredskab og adfærd inden for cyber- og informationssikkerhed. 

Rådgivningen står bag spillene, der er blevet en integreret rådgivningsydelse og anvendes i forbindelse med rådgivningsforløb samt enkeltstående workshops om risikostyring, it-beredskab eller adfærd.

En workshop har en varighed af cirka to timer og indeholder en kort introduktion, cirka 90 minutters spilsession og en opsamling med anbefalinger. Spillene skaber rammer for faglig dialog samt erfarings- og vidensdeling mellem spillerne.
En workshop faciliteres af medarbejdere i Rådgivningen og kan bookes ved direkte henvendelse til Rådgivningen. 

Du kan læse mere om de enkelte spil herunder. 

Under angreb

Under Angreb skaber rammer for en bedre forståelse af risikostyringsprocessen inden for cyber- og informationssikkerhed med inspiration fra ISO/IEC 27005 – Vejledning i håndtering af informationssikkerhedsrisici, herunder risikovurdering- og håndtering.

Spillet henvender sig til flere dele af organisationen, både tekniske og ikke-tekniske medarbejdere, sikkerhedsmedarbejdere, forretning og ledelse. Vi har erfaring med alle dele og har med stor succes gennemført spilsessioner inden for og på tværs af afdelinger/organisationer (internt/eksternt). Spillet er for alle, der ønsker en bedre forståelse for risikostyring på cyber- og informationssikkerhedsområdet.

Gennem spillet anvendes centrale begreber inden for risikostyring, såsom aktiv, sårbarhed, trussel og risiko. Spillerne får indsigt i deres fælles og eventuelt individuelle brug af begreberne, hvilket kan bidrage til at etablere en fælles begrebsforståelse og sprog om risikostyring. Spillet giver samtidig en praktisk forståelse af risikovurdering og -håndtering og sammenhængen mellem aktiv, sårbarhed og trussel, samt konsekvenserne af forskellige cyberangreb.

Spillets forløb

Under Angreb fører spillerne gennem en række år i en fiktiv mellemstor dansk virksomhed i rollen som direktionen. Spillerne præsenteres for virksomhedens aktiver og sårbarheder samt et konkret trusselsbillede i form af forskellige trusselsscenarier, der potentielt kan ramme virksomheden. Med afsæt heri skal spillerne vurdere sandsynligheden for og konsekvensen af angreb samt prioritere deres ressourcer for at imødegå angreb og sikre virksomhedens aktiver bedst muligt.

Lykkes det, vil spillerne opleve, at de afbøder de fleste angreb. Men bryder et angreb igennem virksomhedens forsvar, får det konsekvenser for virksomhedens produktion, økonomi og omdømme. På den måde får spillerne forståelse af risikostyringsprocessen inden for cyber- og informationssikkerhed, samt vigtigheden af at forstå og imødegå de konstante trusler på området.

Vær beredt

Vær Beredt har fokus på it-beredskab inden for cyber- og informationssikkerhed med inspiration fra bl.a. ISO/IEC 22301 – Forretningskontinuitet og Helhedsorienteret Beredskabsplanlægning samt Rådgivningens arbejde med it-beredskabsplaner i praksis.

Spillet henvender sig særligt til beredskabsfaglige medarbejdere, men kan også være relevant for sikkerhedsmedarbejdere, forretning og ledelse. Vi har erfaring med alle dele og har med stor succes gennemført spilsessioner inden for og på tværs af afdelinger/organisationer (internt/eksternt). Spillet er for alle, der ønsker en faglig dialog om it-beredskab på cyber- og informationssikkerhedsområdet.

Gennem spillet anvendes centrale begreber inden for beredskabs- og kontinuitetsplanlægning, afhængighederne herimellem samt vigtigheden af at være beredt! Spillerne får indsigt i deres fælles og eventuelt individuelle forståelse af begreberne, hvilket kan bidrage til at etablere en fælles forståelse og sprog om it-beredskab. Spillet giver samtidig en praktisk forståelse af konsekvenserne ved ikke at være beredt, når krisen rammer.

Spillets forløb

Vær Beredt fører spillerne gennem et cyberangreb på en fiktiv dansk energivirksomhed i rollen som den nye ledelse. Ved spillets start rammes virksomheden af en hændelse, som ikke kan håndteres inden for normal drift, hvorfor it-beredskabet aktiveres. Herefter er spillerne afhængige af den eksisterende it-beredskabsplan, som ikke har været opdateret eller testet de senest fire år, hvorfor spillerne er udfordret af svagheder i planen.

Spillerne har ansvar for at aktivere, mobilisere og organisere kriseberedskabet samt at håndtere krisen, sideløbende med at omdømme og forretningskontinuitet skal opretholdes. Spillets formål er at skabe en bedre forståelse for vigtigheden af en handlingsorienteret, overskuelig, opdateret og testet it-beredskabsplan, samt helhedsorienteret beredskabs- og kontinuitetsplanlægning.

Adfærdsindsatsen

Adfærdsindsatsen handler om adfærd, og hvordan man kan arbejde med det menneskelige aspekt inden for cyber- og informationssikkerhed. Med afsæt i vejledningen Metode til arbejde med adfærdsindsatser inden for cyber- og informationssikkerhed har spillet fokus på at implementere de rette adfærdsindsatser over for velkendte cyberrisici.

Spillet henvender sig bredt til organisationen, da det både kan inspirere informationssikkerhedsmedarbejdere til det videre arbejde med adfærdsindsatser og/eller bidrage til en bedre forståelse for hensigten med forskellige tekniske, organisatoriske, menneskelige og fysiske sikkerhedstiltag. Spillet kan være med til at understøtte en faglig dialog om, hvordan man kan tilgå mennesker og adfærdsproblemer inden for cyber- og informationssikkerhed og arbejde risikobaseret med adfærdsindsatser.

Spillets forløb

Adfærdsindsatsen fører spillerne gennem en periode i en fiktiv større dansk virksomhed i rollen som CISO (Chief Information Security Officer). Spillerne præsenteres for en række velkendte cyberrisici samt eksisterende adfærdsproblemer i virksomheden. Adfærdsproblemerne opstår, når medarbejdere gør noget, de ikke bør gøre (fx klikker på links) eller ikke gør noget, de bør gøre (fx ikke opdaterer deres software). Spillerne skal forholde sig til de eksisterende adfærdsproblemer og forsøge at imødegå dem med de rette adfærdsindsatser.

I praksis skal spillerne forsøge at øge virksomhedens resiliens gennem tekniske, organisatoriske, fysiske og ikke mindst menneskelige sikkerhedstiltag. Der er fokus på at implementere et risikobaseret og helhedsorienteret cyberforsvar, hvor medarbejderne inddrages aktivt som medspillere. Der er dermed også fokus på vigtigheden af en stærk fælles sikkerhedskultur.

Kontakt Rådgivningen for at høre mere om mulighederne for at booke en spil-workshop: