Un tabletop exercise è una simulazione di crisi "a tavolino": si riuniscono le persone che gestirebbero un incidente reale (IT, sicurezza, management, legale, comunicazione) e si fa scorrere uno scenario – "sono le 2 di notte, il ransomware ha cifrato i server di produzione, un giornalista ha già la notizia" – chiedendo a ciascuno: tu ora cosa fai?. Niente sistemi reali toccati: si testano decisioni, ruoli e comunicazione.
È prezioso perché scopre i buchi che i piani sulla carta nascondono, prima che li scopra un attaccante: chi ha l'autorità di spegnere la produzione? Il numero del consulente forense è raggiungibile alle 3 di notte? Come si comunica se l'email aziendale è compromessa? Chi parla con la stampa? Sono le domande che il piano di IR dovrebbe già rispondere – e il tabletop verifica che le risposte esistano davvero.
Le regole per uno utile: coinvolgere il management (le decisioni di crisi sono anche di business, non solo tecniche), scenari realistici e specifici, un facilitatore che inietta complicazioni ("ora scopri che i backup erano anch'essi cifrati"), e soprattutto azioni concrete di miglioramento al termine – un tabletop che non produce fix è teatro. È il livello sopra al game day tecnico: quello prova i sistemi, questo prova le persone. Sempre più richiesto anche da DORA e assicurazioni cyber.