Redactie - 04 mei 2018

AVG escaperooms populair op zakelijke markt

Een bezoek aan een escape room is een populair uitje. Nederland kent er inmiddels honderden. Naast escape rooms die puur voor het plezier zijn opgezet, zien we dat escaperooms ook steeds vaker zakelijk worden ingezet. Zo hebben zowel Mobiel Escape Room als studentendenktank Innovatisering een escaperoom ontworpen die organisaties kunnen gebruiken om medewerkers betrokken te maken bij de AVG. En die blijken al net zo populair als de ‘normale’ escaperooms.

De bedoeling van een escaperoom is dat je met een team binnen een bepaalde tijd moet zien te ontsnappen door allerlei puzzels en raadsels op te lossen. Zakelijk worden escaperooms al enige tijd ingezet om bijvoorbeeld kandidaten te testen tijdens een sollicitatieprocedure, en Thales Cybersecurity bracht bijvoorbeeld een escaperoom mee naar InfoSecurity 2017, als manier om contact te leggen met nieuw securitytalent.

Het idee

Ruud Tjepkema, eigenaar van Mobile Escape Room, komt uit de evenementensector en heeft zich toegelegd op het organiseren van zakelijke evenementen. Hij merkte dat hij het interessant vond om zelf games voor zakelijke evenementen te gaan ontwikkelen. Gevestigd in het Schieblock in Rotterdam – een verzamelplaats van creatieve bedrijven – bleek het niet moeilijk te zijn meer enthousiastelingen te vinden, ieder met zijn eigen expertise. De escape room is één van zijn zakelijke games. Samen met Awareways (gespecialiseerd in security awareness) ontwierp hij de escape room.

Bij studentendenktank Innovatisering – een initiatief van VVA-informatisering - kwamen ze toevallig op hetzelfde idee. “Bij Innovatisering werken studenten van voornamelijk de studie Information Management en projectmanagers van VVA-informatisering samen aan creatieve, innovatieve oplossingen voor cases waar VVA-informatisering mee te maken krijgt”, vertelt Cees-Jan van Dijk, student Information Management en nauw betrokken bij de uitvoering van het project.

Rick Swinkels, procesbegeleider en aanspreekpunt bij Innovatisering, merkte dat bij het maken van de keuze tussen verschillende cases, de keuze voor de AVG snel gemaakt was. “Dataveiligheid sprong er direct uit. Organisaties moeten drie soorten maatregelen treffen om zich goed voor te kunnen bereiden op de AVG. Met de technische en organisatorische maatregelen komt het meestal wel goed, maar de derde factor, de mens, blijkt toch het lastigste om te trainen. Toen zijn we gaan nadenken hoe we mensen betrokken kunnen maken bij het privacyvraagstuk. Daaruit is het idee van de escaperoom ontstaan.”

Welke onderwerpen komen aan bod

In de escaperooms van beide organisaties komen onderwerpen aan bod die te maken hebben met de AVG. Tjepkema: “Denk bijvoorbeeld aan privacy by design en privacy by default.” Ook bij Innovatisering komen er allerlei puzzels aan bod die met de AVG te maken hebben. Van Dijk: “Denk aan dataminimalisatie, wachtwoorden, datalekken en verplichtingen vanuit de AVG.”

De escaperoom van Innovatisering past in een koffertje, die van Mobile Escape Room neemt iets meer ruimte in. Tjepkema: “De Data Room is wel mobiel, maar om het onderwerp data levendig te maken hebben we het zo fysiek mogelijk gemaakt. In de escaperoom vind je data terug als bouwstenen, ballen en vloeistof.” Data weggooien (vloeistof) staat bijvoorbeeld voor data minimaliseren. “De vraag is dan bijvoorbeeld: zou je met minder data je doelstellingen kunnen bereiken?” Uiteindelijk gaan de deelnemers een muur bouwen van grote puzzelstukken, wat symbool staat voor het AVG stappenplan.

Voor wie

De Data Room van Tjepkema is zo ontwikkeld dat iedere medewerker van een organisatie het kan spelen. “Het zijn opdrachten die elke medewerker zou moeten kunnen uitvoeren. Als we het kennisniveau van een afdeling weten kunnen we de escaperoom makkelijker of moeilijker maken.” Onlangs heeft hij met de escape room drie weken bij de RDW gestaan. Alle medewerkers konden om beurten in teams de escape room doen. In een briefing achteraf werd besproken wat er goed ging en wat niet. “Daarbij staat plezier bij het leren voorop. Dat is heel belangrijk. Als je mensen betrokken wilt maken, moet je ze niet het idee geven dat ze iets niet kunnen, maar dat ze het op een leuke manier kunnen leren. Het is juist belangrijk dat alle medewerkers zich betrokken voelen bij de AVG.”

Ook de escaperoom van Innovatisering kan door medewerkers van alle afdelingen van een organisatie worden gespeeld. “Het maakt niet uit of medewerkers voorkennis hebben of niet. Het leuke is dat we de escape room vaak door meerdere teams binnen een organisatie laten uitvoeren. Zo kunnen teams ook tegen elkaar spelen.” Het echte leren volgt volgens Swinkels pas ná de escaperoom. “Tijdens de escape room zijn mensen enthousiast geworden, daarna blikken we terug en bespreken we tijdens de zogenaamde ‘feedback-workshop’ wat de mensen meegemaakt hebben en wat dit in het echte leven voor hen betekent.”

Korreltje zout

Tjepkema ontwikkelt naast de escaperoom ook bijvoorbeeld games die gebruikt kunnen worden voor een kick-off van trainees. Daarin is het doel elkaar beter te leren kennen. Tjepkema gelooft in de kracht van zakelijke games om leren leuk te maken, maar vindt dat sommige organisaties hier wel heel ver in gaan. “Ik geloof bijvoorbeeld niet dat je harde conclusies moet verbinden aan het gedrag dat mensen in escape rooms vertonen. Het is helemaal niet zeker dat ze dat in een bedrijf ook gaan doen. Ik heb daarom mijn twijfels bij de inzet van escaperooms als onderdeel van een sollicitatieprocedure. In mijn ogen zijn dit soort middelen veel beter geschikt voor training en fun.”

Security awareness toolbox

Bij Innovatisering zitten ze ook niet stil. Voor het ontwerp van de escaperoom is Innovatisering al eerder aan de slag gegaan met het onderwerp dataveiligheid. Daaruit hebben zij de Security Awareness Toolbox ontwikkeld, bestaande uit drie tools: social engineering, dataleksimulatie en een wachtwoordworkshop. Swinkels: “Deze tools zijn ontwikkeld om mensen periodiek te testen in hun eigen vertrouwde omgeving, de resultaten te laten zien en het gesprek aan te gaan over wat beter kan. Door het te ervaren blijft het bovendien beter hangen. Organisaties kunnen er bijvoorbeeld voor kiezen om eerst met één of meerdere tools uit de Security Awareness Toolbox aan de slag te gaan en daarna het project af te sluiten met de escaperoom, maar ook andersom.”

Succes

Dat bewustwording van medewerkers met betrekking tot dataveiligheid een belangrijke uitdaging is voor bedrijven en publieke instellingen, dat hadden zowel Tjepkema als Swinkels en van Dijk wel gedacht. Maar dat er zoveel vraag is naar de escaperooms, komt toch wel als een verrassing.

Tjepkema: “Ik heb zoveel aanvragen dat ik een tweede versie van de escaperoom laat maken om aan de vraag te kunnen voldoen. De aanvragen komen bij overheden vandaan, maar ook bij commerciële bedrijven.” Bij Innovatisering merken ze hetzelfde, vertelt Swinkels. “VVA-informatisering heeft vooral woningcorporaties in het klantenbestand, maar we hebben nu ook al aanvragen vanuit de zorg en het onderwijs en ICT. Er is volop interesse.”