OZON 2027 voorbereiden: zo bereid je jouw onderwijsinstelling voor op een cybercrisisoefening

waarom een cybercrisisoefening meer is dan een technisch incident.

Een cyberincident kan een onderwijsinstelling in korte tijd voor grote vragen stellen. Kunnen studenten en medewerkers nog inloggen? Kunnen lessen doorgaan? Werken de communicatiesystemen nog? Welke informatie is betrouwbaar? En misschien wel de belangrijkste vraag: wie neemt op welk moment de regie?

Een cybercrisis vraagt daarom om meer dan een technisch antwoord. Juist de samenwerking tussen ICT, bestuur, communicatie, onderwijs, bedrijfsvoering en crisisorganisatie bepaalt hoe een instelling met een ernstige verstoring omgaat.

OZON is de sectorbrede cybercrisisoefening voor het onderwijs en onderzoek die instellingen de mogelijkheid biedt om dit in de praktijk te oefenen. Met de voorbereiding op OZON 2027 in aantocht is dit een goed moment om niet alleen naar het scenario te kijken, maar vooral naar wat je als instelling daadwerkelijk wilt leren.

Wat is OZON?

OZON is een sectorbrede cybercrisisoefening voor onderwijs- en onderzoeksinstellingen. Tijdens de oefening worden instellingen geconfronteerd met een gesimuleerde cybercrisis en kunnen zij hun crisisorganisatie, samenwerking en handelingsvermogen in de praktijk testen.

Een dergelijke oefening gaat nadrukkelijk verder dan de vraag of de technische beveiliging op orde is. Een cyberincident kan immers gevolgen hebben voor onderwijs, onderzoek, bedrijfsvoering, communicatie en de continuïteit van kritieke processen.

Daarmee raakt een cybercrisis uiteindelijk de hele organisatie.

Waarom een cybercrisisoefening meer is dan een technisch vraagstuk

Bij een cyberincident kan de eerste reflex begrijpelijkerwijs zijn om vooral naar ICT te kijken. Maar zodra de gevolgen groter worden, ontstaan andere vragen.

Wie bepaalt welke dienstverlening prioriteit krijgt?

Wie heeft het mandaat om ingrijpende besluiten te nemen?

Hoe weet het bestuur wat er daadwerkelijk aan de hand is als informatie onvolledig of tegenstrijdig is?

Hoe worden medewerkers, studenten en andere betrokkenen geïnformeerd?

Wanneer schaal je op naar de crisisorganisatie?

En hoe zorg je ervoor dat verschillende onderdelen van de organisatie niet allemaal vanuit hun eigen perspectief handelen?

Een cybercrisisoefening maakt juist deze organisatorische vraagstukken zichtbaar.

Daarom is een goede voorbereiding niet alleen een kwestie van een scenario schrijven en deelnemers uitnodigen. Het begint met de vraag:

Wat willen we met deze oefening daadwerkelijk testen en leren?

OZON 2027 voorbereiden: waar begin je?

Een goede voorbereiding bestaat uit verschillende onderdelen. Hoe uitgebreid die voorbereiding moet zijn, hangt af van de omvang van de instelling, de doelstellingen van de oefening en de manier waarop de crisisorganisatie is ingericht.

1. Bepaal wat je wilt oefenen

Begin niet met het scenario, maar met de leerdoelen.

Wil je bijvoorbeeld oefenen met:

  • de besluitvorming onder tijdsdruk;

  • de samenwerking tussen bestuur, crisisorganisatie en ICT;

  • het prioriteren van kritieke dienstverlening;

  • interne en externe communicatie;

  • informatievoorziening tijdens een cybercrisis;

  • de overgang van een technisch incident naar een organisatiebrede crisis;

  • samenwerking met ketenpartners;

  • continuïteit en herstel?

Hoe concreter het leerdoel, hoe beter het scenario daarop kan worden ingericht.

2. Kijk naar de hele crisisorganisatie

Een cybercrisis stopt niet bij de ICT-afdeling.

Bij de voorbereiding is het daarom belangrijk om vooraf helder te hebben welke rollen betrokken zijn en hoe zij zich tot elkaar verhouden. Denk bijvoorbeeld aan bestuur, crisismanagement, ICT, communicatie, onderwijsorganisatie, HR, juridische expertise, facilitaire zaken en eventueel externe partners.

Het gaat daarbij niet alleen om de vraag wie er aan tafel zit, maar vooral om:

  • wie welke informatie nodig heeft;

  • wie welke besluiten neemt;

  • wie waarvoor verantwoordelijk is;

  • wanneer en hoe wordt opgeschaald;

  • en waar verantwoordelijkheden elkaar raken.

Juist tijdens een oefening wordt zichtbaar of dit op papier ook in de praktijk werkt.

3. Ontwikkel een scenario dat iets van de organisatie vraagt

Een goed scenario is niet per definitie het meest spectaculaire scenario.

Het moet aansluiten bij de doelstellingen van de oefening én voldoende realistisch zijn om deelnemers daadwerkelijk voor lastige keuzes te stellen.

Denk bijvoorbeeld aan een ontwikkeling waarbij informatie steeds verder wegvalt, verschillende systemen niet beschikbaar zijn, medewerkers verschillende signalen ontvangen en de druk vanuit studenten, medewerkers, media of samenwerkingspartners toeneemt.

De waarde zit vervolgens niet alleen in wat er gebeurt, maar vooral in wat de deelnemers ermee doen.

Welke informatie vertrouwen zij?

Welke besluiten nemen zij?

Wat stellen zij uit?

Wanneer vragen zij hulp?

En waar ontstaan knelpunten in de samenwerking?

4. Denk vooraf na over injects en informatie

Een cybercrisisoefening ontwikkelt zich gedurende de dag. Deelnemers krijgen nieuwe informatie, signalen en gebeurtenissen aangereikt waarop zij moeten reageren.

Die injects moeten aansluiten op de leerdoelen.

Een bericht van een journalist, een verontruste medewerker, een leverancier die niet bereikbaar is of nieuwe informatie vanuit ICT kan bijvoorbeeld een heel andere dynamiek veroorzaken dan een extra technisch probleem.

De kunst is om deelnemers niet alleen bezig te houden, maar hen daadwerkelijk te confronteren met de vraagstukken die je wilt oefenen.

5. Organiseer de oefening als een oefening

Ook praktisch komt er behoorlijk wat kijken bij een sectorbrede cybercrisisoefening

Denk aan:

  • deelnemers en rollen;

  • briefing en instructies;

  • oefenleiding;

  • observatoren;

  • communicatie;

  • registratie van gebeurtenissen en besluiten;

  • tijdslijnen;

  • praktische voorzieningen;

  • en afspraken over wat wel en niet onderdeel is van de oefening.

Een goede voorbereiding voorkomt dat de organisatie op de dag zelf vooral bezig is met het oplossen van praktische problemen.

En dan: de evaluatie

Misschien wel het belangrijkste onderdeel van een oefening is wat er daarna gebeurt.

Een evaluatie die alleen beschrijft wat er tijdens de oefening goed of fout ging, levert relatief weinig op.

Interessanter zijn vragen als:

Waarom gebeurde dit?

Was informatie niet beschikbaar? Was onduidelijk wie een besluit mocht nemen? Ontbrak een escalatieroute? Was er verschil in beeld tussen verschillende onderdelen van de organisatie? Of werkte een procedure op papier anders dan in de praktijk?

Daarmee verschuift de evaluatie van een opsomming van observaties naar een analyse van de onderliggende organisatie.

Uiteindelijk is het doel immers niet om een oefening goed af te ronden.

Het doel is om na een oefening beter voorbereid te zijn op een echte crisis.

Mijn ervaring met OZON

Mijn betrokkenheid bij OZON begon vanuit de praktijk van een onderwijsinstelling.

In 2023 was ik vanuit mijn eigen hogeschool betrokken bij de organisatie van OZON. Vanuit die rol heb ik ervaren wat er komt kijken bij het voorbereiden en organiseren van een cybercrisisoefening vanuit het perspectief van de instelling zelf.

In 2025 kreeg ik vervolgens de mogelijkheid om mee te schrijven aan het sectorbrede moederscenario van OZON.

Dat zijn twee verschillende perspectieven die elkaar juist goed aanvullen: enerzijds weten wat er binnen een instelling nodig is om een oefening goed voor te bereiden en te organiseren, en anderzijds nadenken over een scenario dat instellingen sectorbreed uitdaagt.

Inmiddels werk ik vanuit Studio Veilig zelfstandig en zet ik die ervaring ook in voor andere onderwijs- en onderzoeksinstellingen.

Ondersteuning bij de voorbereiding van OZON of NOZON

Niet iedere instelling heeft behoefte aan volledige externe ondersteuning. Soms is de eigen crisisorganisatie prima in staat om de voorbereiding te organiseren, maar is tijdelijk extra capaciteit of specifieke expertise welkom.

Ik kan bijvoorbeeld aansluiten bij het voorbereidingsteam voor:

  • het ontwikkelen of aanscherpen van een scenario;

  • het uitwerken van injects en oefenmomenten;

  • het structureren van de voorbereiding;

  • het organiseren van de oefening;

  • het begeleiden van observatie en evaluatie;

  • of het vertalen van de uitkomsten naar concrete verbeterpunten.

Dat kan als tijdelijke ondersteuning van het bestaande team, maar ook als iemand die juist met een frisse blik van buitenaf meekijkt.

Bereidt jouw instelling zich voor op OZON 2027 of NOZON en kun je daarbij extra inhoudelijke of organisatorische capaciteit gebruiken?

Ik denk graag mee over waar ondersteuning het meeste waarde kan toevoegen. Neem contact op of connect mij via Linkedin!

Volgende
Volgende

Schoolveiligheid vraagt om meer dan protocollen