Cybersäkerhetspoker & Incidentbingo
Är ni redo att gå "all-in" mot cyberhoten? Glöm tråkiga säkerhetsgenomgångar, nu lär vi oss cybersäkerhet på det roliga sättet. Med incident-bingo, risk-chips och skarpa scenarion utmanar vi varandra i vem som har bäst strategi när verkligheten (och lagen) knackar på dörren. Så här spelar ni spelet där vinnaren får choklad och förloraren får... utbilda resten av kontoret.
1. Förberedelserna: ”All-in med cybersäkerhetslagen”
Deltagare: En blandad grupp av IT-ansvariga, chefer, och nyfikna medarbetare som tror att ”123456” är ett starkt lösenord. Spelledare: En certifierad cybersäkerhetsexpert (eller någon som har googlat ”cybersäkerhet” på lunchen). Utrustning:
- En däck med säkerhetskort (t.ex. ”Phishing-attack”, ”Ouppdaterad mjukvara”, ”USB-minne på parkeringen”).
- Chips i form av ”kompetenspoäng” (eller riktiga chips, om ni vill höja insatsen).
- En ”Lagens kravarna”-tabell (GDPR, NIS2, PUL etc.) som fungerar som regelbok.
- En ”Incident-bingo”-bricka för extra spänning.
2. Spelets gång: ”Bluffa inte med säkerheten”
A. Utdelning av kort (”Säkerhetshänder”)
Varje spelare får fem kort som representerar vanliga cybersäkerhetsrisker eller åtgärder:
- ♠ Mänsklig faktor: ”Anställd klickar på länk i mailet ’Din paketleverans väntar!’”
- ♥ Tekniska sårbarheter: ”Servern kör Windows XP och en katt sover på tangentbordet.”
- ♦ Lagkrav: ”GDPR kräver att ni rapporterar dataintrång inom 72 timmar—men ni upptäcker det först efter 73.”
- ♣ Åtgärder: ”MFA aktiverat”, ”Regelbunden säkerhetsutbildning”, ”Backup off-site”.
B. Insatsen: ”Vad är din riskaptit?”
Spelarna satsar kompetenspoäng på hur allvarlig de tror risken är. Exempel:
- ”Jag tror att ’USB-minne på parkeringen’ bara kostar 10 poäng—det är ju bara en Excel-fil med alla lösenord!”
- ”’Ouppdaterad mjukvara’? Det där är 50 poäng—vi blev hackade förra gången!”
C. Floppen: ”Verkligheten slår till”
Spelledaren vänder upp tre verklighetskort som visar vad som faktiskt hände i liknande fall:
- ”Företag X förlorade 2 miljoner på en ransomware-attack efter att någon öppnat en bilaga.”
- ”Företag Y fick böta 20 miljoner kronor för att de glömde kryptera personuppgifter.” Spelarna får nu chansen att ”höja” (föreslå en åtgärd) eller ”lägga sig” (ge upp och acceptera böterna).
D. Turn & River: ”Lagen kommer på besök”
Ytterligare två kort vänds—nu med fokus på lagliga konsekvenser:
- ”Datainspektionen kommer på inspektion—ni har 30 minuter på er att förklara varför ni inte har loggar.”
- ”En anställd anmäler er till facket för bristande säkerhet—nu är det PR-kris.”
E. Visning: ”Vem har bäst säkerhetsstrategi?”
Spelarna visar sina kort och argumenterar för sin strategi. Vinnaren är den som:
- Har minst riskpoäng (d.v.s. hanterat hoten bäst enligt lagens krav).
- Har bäst motivering (”Vi införde MFA och utbildade alla—det står ju i NIS2!”).
- Inte glömde backupa (annars diskvalificeras man omedelbart).
3. Vinstpotten: ”Kompetens istället för kontanter”
- Förloraren får äran att hålla en säkerhetsföreläsning för hela kontoret.
- Vinnaren får titeln ”Cybersäkerhetsmästare” och en chokladkaka formad som ett hänglås.
- Alla får en checklista över vad de lärt sig—och en påminnelse om att byta lösenord.
4. Bonusrunda: ”Incident-bingo”
Under spelets gång kan spelarna kryssa av på sin bingobricka när någon säger:
- ”Det händer aldrig oss.”
- ”Vi är för små för att bli hackade.”
- ”IT-avdelningen fixar det.” Första som får bingo får lov att skicka ett test-phishingmail till chefen.
5. Laglig påminnelse (för att det ska vara seriöst)
Spelet följer GDPR:s krav på medvetenhetsträning (Artikel 39) och NIS2:s direktiv om riskhantering. Allt dokumenteras i en ”Säkerhetslogg” som kan visas upp vid revision. (Eller så skriver ni ”Vi spelade poker och lärde oss saker—kolla vår bingobricka!”.)