Phishingmail
Een mail die van de ICT-afdeling lijkt te komen vraagt je om "even opnieuw in te loggen" via een link.
Vierentwintig dreigingen op zakformaat, plus drie blanco kaarten voor eigen inbreng. De set is bewust breed: digitaal, menselijk, fysiek, keten en organisatie door elkaar. Categorie en impact staan níét op de kaart — dat is precies wat de groep zelf moet bepalen.
Op ware grootte. Wat je hier ziet, komt zo uit de printer.
Een mail die van de ICT-afdeling lijkt te komen vraagt je om "even opnieuw in te loggen" via een link.
Maandagochtend zijn alle bestanden versleuteld. Op het scherm staat een betaalinstructie in bitcoin.
Je dienst wordt overspoeld met nepverkeer en is een halve dag onbereikbaar.
Een medewerker werkt op het station via een netwerk dat "Gratis WiFi" heet.
Iemand typt in een zoekveld geen naam, maar een stukje code.
Op de parkeerplaats ligt een stick met het label "salarissen 2026".
Een wachtwoord uit een oud webshoplek blijkt ook het werkwachtwoord te zijn.
Er wordt een kwetsbaarheid misbruikt waarvoor nog geen update bestaat.
Een vertrouwde leverancier levert een update waar een aanvaller iets aan heeft toegevoegd.
Een klein pakketje diep in je software blijkt een bekend lek te bevatten.
Een map met klantgegevens staat per ongeluk publiek toegankelijk op internet.
Je platform draait bij één leverancier, en die ligt er een dag uit.
De "directeur" appt de financiële medewerker om met spoed een factuur te betalen. Discreet graag.
Iemand belt in paniek: "ik ben mijn wachtwoord kwijt en sta over vijf minuten voor de klant".
Een team gebruikt een gratis online tool om sneller te werken. Niemand anders weet ervan.
Een medewerker die opstapt kopieert het klantenbestand mee naar de nieuwe werkgever.
Een bijlage met persoonsgegevens gaat naar de verkeerde ontvanger in de adreslijst.
Een tas met laptop en telefoon blijft in de trein liggen.
Iemand met twee volle dozen loopt vriendelijk achter je aan door de toegangsdeur.
Een gesprek over de casus in de trein; het scherm is van twee kanten leesbaar.
Een server draait al drie jaar mee "want hij doet het nog"; updates zijn er nooit op gezet.
Na drie functiewisselingen heeft iemand nog alle toegang van alle oude rollen.
Er wordt elke nacht netjes geback-upt. Terugzetten heeft nog nooit iemand geprobeerd.
Er is iets vreemds gezien in de logs, maar niemand weet wie je daarvoor belt.
Schrijf hier je eigen dreiging uit de casus
Schrijf hier je eigen dreiging uit de casus
Schrijf hier je eigen dreiging uit de casus
Categorie, geraakte BIV-aspecten en de richting van de maatregel. Niet uitdelen vóór het sorteren; er is bij een aantal kaarten meer dan één verdedigbaar antwoord — het gesprek daarover is de leeropbrengst.