{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/table-top-exercise","url":{"en":"https://atlas.maintz.dev/en/terms/security/table-top-exercise/","da":"https://atlas.maintz.dev/da/terms/security/table-top-exercise/"},"term":{"en":"Table-top exercise","da":"Table-top-øvelse"},"aka":{"en":["tabletop exercise","TTX"],"da":["skrivebordsøvelse"]},"domain":["security"],"cluster":"incident-response","layer":"people","status":"current","summary":{"en":"A practice session around a table where a team talks through a made-up crisis step by step to test its plans.","da":"En øvelse rundt om et bord, hvor et team taler sig igennem en tænkt krise trin for trin for at afprøve sine planer."},"body":{"formal":{"en":"A discussion-based exercise in which an exercise leader feeds a fictional incident, stage by stage, to the people named in the plans, who state their decisions so gaps in roles and procedures show up without touching live systems.","da":"En samtalebaseret øvelse, hvor en mødeleder trin for trin præsenterer en fiktiv hændelse for de personer, planerne udpeger, og de fortæller, hvad de vil gøre, så huller i roller og procedurer viser sig uden at røre de rigtige systemer."},"plain":{"en":"Like a football team walking through a set play on a board before trying it on the pitch.","da":"Ligesom et fodboldhold, der gennemgår et standardspil på en tavle, før de prøver det på banen."},"inPractice":{"en":"A municipality's leadership team spends two hours on a scenario in which a ransom note has appeared on every screen; halfway through they discover nobody knows who may contact the police.","da":"En kommunes ledelse bruger to timer på et scenarie, hvor et krav om løsesum er dukket op på alle skærme; halvvejs opdager de, at ingen ved, hvem der må kontakte politiet."},"whyItMatters":{"en":"A plan that has never been practised usually fails on the first real day, and finding the flaws in a meeting room is cheap.","da":"En plan, der aldrig er øvet, fejler som regel første gang, det gælder, og det er billigt at finde fejlene i et mødelokale."}},"deepDive":{"en":"NIST SP 800-84 (2006), the guide to test, training and exercise programmes for IT plans, distinguishes tabletop exercises, which are discussion-based and conducted in a classroom setting, from functional exercises, in which participants perform their duties in a simulated operational environment. The US Homeland Security Exercise and Evaluation Program (HSEEP) uses the same split between discussion-based exercises (seminars, workshops, tabletop exercises and games) and operations-based exercises (drills, functional and full-scale exercises), and recommends progressing from the former to the latter as plans mature. ISO 22301:2019 clause 8.5 requires an exercise programme, and ISO 22398 gives guidelines for exercises.\n\nA table-top exercise is built around a scenario and a master scenario events list (MSEL): a timed sequence of injects, each a piece of new information such as an alert from the SOC, a call from a journalist, a ransom note, a regulator's question or the discovery that backups are encrypted. The facilitator releases injects in stages, often compressing hours or days into minutes, and asks participants what they know, what they decide, who they inform and what they need. Objectives are defined beforehand and tied to specific plan elements, for example testing whether the 24-hour NIS2 early warning can be issued, whether decision authority for disconnecting from the internet is clear, or whether the communication plan works without email.\n\nRoles are separated. The facilitator steers the discussion and keeps the scenario credible; evaluators or observers record gaps against the objectives; a scribe keeps a timeline; and players act in their real roles, ideally with deputies participating so that the plan is not tested only with the most experienced people. Scenarios should be plausible for the organisation, drawing on current threat assessments, and should contain deliberate complications rather than a smooth path. Sessions for executive groups are usually kept to a few hours.\n\nThe exercise ends with an immediate hot wash, where participants share impressions while fresh, followed by an after-action report and improvement plan that assigns owners and deadlines, which feeds the same corrective-action tracking as incident lessons learned. Table-top exercises do not test technical capability: they cannot show that a backup restores within its RTO, which requires a functional test. National and EU-level exercises such as ENISA's Cyber Europe series apply the same method at the scale of sectors and countries.","da":"NIST SP 800-84 (2006), vejledningen i test-, trænings- og øvelsesprogrammer for IT-planer, skelner mellem table-top-øvelser, der er samtalebaserede og foregår i et mødelokale, og funktionelle øvelser, hvor deltagerne udfører deres opgaver i et simuleret driftsmiljø. Det amerikanske Homeland Security Exercise and Evaluation Program (HSEEP) bruger samme opdeling mellem samtalebaserede øvelser (seminarer, workshops, table-top-øvelser og spil) og operationelle øvelser (drills, funktionelle øvelser og fuldskalaøvelser) og anbefaler at bevæge sig fra de første til de sidste, efterhånden som planerne modnes. ISO 22301:2019 afsnit 8.5 kræver et øvelsesprogram, og ISO 22398 giver retningslinjer for øvelser.\n\nEn table-top-øvelse bygges op omkring et scenarie og en drejebog med tidsfastsatte injects (et master scenario events list, MSEL), hvor hvert inject er en ny oplysning, fx en alarm fra SOC'en, et opkald fra en journalist, et krav om løsesum, et spørgsmål fra en tilsynsmyndighed eller opdagelsen af, at backupperne er krypteret. Øvelseslederen frigiver injects i etaper, ofte med timer eller dage presset sammen til minutter, og spørger deltagerne, hvad de ved, hvad de beslutter, hvem de informerer, og hvad de har brug for. Formålene fastlægges på forhånd og knyttes til bestemte dele af planen, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer, om beslutningskompetencen til at koble fra internettet er klar, eller om kommunikationsplanen virker uden mail.\n\nRollerne er adskilt. Øvelseslederen styrer drøftelsen og holder scenariet troværdigt; evaluatorer eller observatører noterer huller op mod formålene; en referent fører en tidslinje; og deltagerne agerer i deres rigtige roller, helst med stedfortrædere med, så planen ikke kun afprøves med de mest erfarne. Scenarierne bør være realistiske for organisationen, bygge på aktuelle trusselsvurderinger og indeholde bevidste komplikationer frem for en glat vej. Øvelser for ledelsesgrupper holdes som regel på nogle få timer.\n\nØvelsen slutter med en umiddelbar hot wash, hvor deltagerne deler indtryk, mens de er friske, efterfulgt af en evalueringsrapport og en forbedringsplan med ansvarlige og frister, som indgår i samme opfølgning på korrigerende handlinger som erfaringsopsamlingen efter rigtige hændelser. Table-top-øvelser afprøver ikke den tekniske formåen: de kan ikke vise, at en backup kan gendannes inden for sin RTO, hvilket kræver en funktionel test. Nationale øvelser og øvelser på EU-niveau som ENISA's Cyber Europe-serie bruger samme metode i sektor- og landeskala."},"howTo":{"steps":{"en":["Choose which plan or part of a plan to test and write two to four concrete objectives, for example whether the NIS2 early warning can go out within 24 hours.","Pick a realistic scenario based on current threat assessments and write a timed list of injects, such as a SOC alert, a ransom note, a journalist calling and encrypted backups.","Invite the people named in the plan and their deputies, and appoint a facilitator, observers who note gaps against the objectives, and a scribe who keeps the timeline.","Open with the ground rules - no blame, answer in your real role, and treat systems as unavailable wherever the scenario says so.","Run the session for two to four hours, releasing injects in stages and asking what people know, what they decide, whom they inform and what they are missing.","Hold a short hot wash straight afterwards while impressions are fresh.","Write an after-action report listing the gaps against each objective, with an improvement plan that has owners and deadlines.","Update the plans, follow up the actions and book the next exercise, at least once a year, moving on to functional tests as the plans mature."],"da":["Vælg, hvilken plan eller del af en plan der skal afprøves, og skriv to til fire konkrete formål, fx om den tidlige varsling efter NIS2 kan sendes inden 24 timer.","Vælg et realistisk scenarie ud fra aktuelle trusselsvurderinger, og skriv en tidsplan med injects som en alarm fra SOC'en, et krav om løsesum, et opkald fra en journalist og krypterede backups.","Invitér de personer, planen udpeger, og deres stedfortrædere, og udpeg en øvelsesleder, observatører, der noterer huller op mod formålene, og en referent, der fører tidslinjen.","Start med spillereglerne - ingen skyld, svar i din rigtige rolle, og betragt systemer som utilgængelige, hvor scenariet siger det.","Gennemfør øvelsen på to til fire timer, frigiv injects i etaper, og spørg, hvad deltagerne ved, hvad de beslutter, hvem de informerer, og hvad de mangler.","Hold en kort hot wash lige bagefter, mens indtrykkene er friske.","Skriv en evalueringsrapport med de fundne huller for hvert formål og en forbedringsplan med ansvarlige og frister.","Opdatér planerne, følg op på handlingerne, og planlæg næste øvelse mindst én gang om året, så I går videre til funktionelle test, efterhånden som planerne modnes."]},"pitfalls":{"en":["Scripting a smooth scenario where nothing goes wrong, so no gaps show up.","Only inviting the most experienced people and never testing the deputies.","Ending without a report and owned actions, so the same gaps appear again next year.","Treating a table-top as proof that backups or failover work, which only a technical test can show."],"da":["At skrive et glat scenarie, hvor intet går galt, så ingen huller kommer frem.","Kun at invitere de mest erfarne og aldrig afprøve stedfortræderne.","At slutte uden rapport og handlinger med ejere, så de samme huller dukker op igen næste år.","At tage en table-top-øvelse som bevis for, at backup eller failover virker, hvilket kun en teknisk test kan vise."]},"guides":[{"title":"CISA Tabletop Exercise Packages","url":"https://www.cisa.gov/resources-tools/services/cisa-tabletop-exercise-packages","publisher":"CISA","tier":"official-doc"},{"title":"NIST SP 800-84 - Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities","url":"https://csrc.nist.gov/pubs/sp/800/84/final","publisher":"NIST","tier":"standard"},{"title":"Exercise in a Box","url":"https://www.ncsc.gov.uk/information/exercise-in-a-box","publisher":"NCSC UK","tier":"official-doc"},{"title":"Øvelser","url":"https://www.brs.dk/da/redningsberedskab-myndighed/krisestyring2-og-beredskabsplanlagning/helhedsorienteret-beredskabsplanlagning/ovelser/","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"security/contingency-plan","confidence":"high","strength":"normal"},{"type":"requires","to":"security/incident-response","confidence":"high","strength":"normal"},{"type":"causes","to":"security/lessons-learned","confidence":"high","strength":"normal"}],"depth":6,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST SP 800-84","tier":"standard"}],"draft":true}