TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT

Cybersäkerhetspoker & Incidentbingo

Är ni redo att gå "all-in" mot cyberhoten? Glöm tråkiga säkerhetsgenomgångar, nu lär vi oss cybersäkerhet på det roliga sättet. Med incident-bingo, risk-chips och skarpa scenarion utmanar vi varandra i vem som har bäst strategi när verkligheten (och lagen) knackar på dörren. Så här spelar ni spelet där vinnaren får choklad och förloraren får... utbilda resten av kontoret.

1. Förberedelserna: ”All-in med cybersäkerhetslagen”

Deltagare: En blandad grupp av IT-ansvariga, chefer, och nyfikna medarbetare som tror att ”123456” är ett starkt lösenord. Spelledare: En certifierad cybersäkerhetsexpert (eller någon som har googlat ”cybersäkerhet” på lunchen). Utrustning:

  • En däck med säkerhetskort (t.ex. ”Phishing-attack”, ”Ouppdaterad mjukvara”, ”USB-minne på parkeringen”).
  • Chips i form av ”kompetenspoäng” (eller riktiga chips, om ni vill höja insatsen).
  • En ”Lagens kravarna”-tabell (GDPR, NIS2, PUL etc.) som fungerar som regelbok.
  • En ”Incident-bingo”-bricka för extra spänning.

2. Spelets gång: ”Bluffa inte med säkerheten”

A. Utdelning av kort (”Säkerhetshänder”)

Varje spelare får fem kort som representerar vanliga cybersäkerhetsrisker eller åtgärder:

  • Mänsklig faktor: ”Anställd klickar på länk i mailet ’Din paketleverans väntar!’”
  • Tekniska sårbarheter: ”Servern kör Windows XP och en katt sover på tangentbordet.”
  • Lagkrav: ”GDPR kräver att ni rapporterar dataintrång inom 72 timmar—men ni upptäcker det först efter 73.”
  • Åtgärder: ”MFA aktiverat”, ”Regelbunden säkerhetsutbildning”, ”Backup off-site”.

B. Insatsen: ”Vad är din riskaptit?”

Spelarna satsar kompetenspoäng på hur allvarlig de tror risken är. Exempel:

  • ”Jag tror att ’USB-minne på parkeringen’ bara kostar 10 poäng—det är ju bara en Excel-fil med alla lösenord!”
  • ”’Ouppdaterad mjukvara’? Det där är 50 poäng—vi blev hackade förra gången!”

C. Floppen: ”Verkligheten slår till”

Spelledaren vänder upp tre verklighetskort som visar vad som faktiskt hände i liknande fall:

  • ”Företag X förlorade 2 miljoner på en ransomware-attack efter att någon öppnat en bilaga.”
  • ”Företag Y fick böta 20 miljoner kronor för att de glömde kryptera personuppgifter.” Spelarna får nu chansen att ”höja” (föreslå en åtgärd) eller ”lägga sig” (ge upp och acceptera böterna).

D. Turn & River: ”Lagen kommer på besök”

Ytterligare två kort vänds—nu med fokus på lagliga konsekvenser:

  • ”Datainspektionen kommer på inspektion—ni har 30 minuter på er att förklara varför ni inte har loggar.”
  • ”En anställd anmäler er till facket för bristande säkerhet—nu är det PR-kris.”

E. Visning: ”Vem har bäst säkerhetsstrategi?”

Spelarna visar sina kort och argumenterar för sin strategi. Vinnaren är den som:

  • Har minst riskpoäng (d.v.s. hanterat hoten bäst enligt lagens krav).
  • Har bäst motivering (”Vi införde MFA och utbildade alla—det står ju i NIS2!”).
  • Inte glömde backupa (annars diskvalificeras man omedelbart).

3. Vinstpotten: ”Kompetens istället för kontanter”

  • Förloraren får äran att hålla en säkerhetsföreläsning för hela kontoret.
  • Vinnaren får titeln ”Cybersäkerhetsmästare” och en chokladkaka formad som ett hänglås.
  • Alla får en checklista över vad de lärt sig—och en påminnelse om att byta lösenord.

4. Bonusrunda: ”Incident-bingo”

Under spelets gång kan spelarna kryssa av på sin bingobricka när någon säger:

  • ”Det händer aldrig oss.”
  • ”Vi är för små för att bli hackade.”
  • ”IT-avdelningen fixar det.” Första som får bingo får lov att skicka ett test-phishingmail till chefen.

5. Laglig påminnelse (för att det ska vara seriöst)

Spelet följer GDPR:s krav på medvetenhetsträning (Artikel 39) och NIS2:s direktiv om riskhantering. Allt dokumenteras i en ”Säkerhetslogg” som kan visas upp vid revision. (Eller så skriver ni ”Vi spelade poker och lärde oss saker—kolla vår bingobricka!”.)