Continuïteitsplan
Het document dat beschrijft hoe u doorgaat als een kritiek proces uitvalt: wat er dan gebeurt, wie wat doet, en binnen welke tijd u weer draait.
Wat erin hoort
- welke processen kritiek zijn en hoe lang uitval acceptabel is per proces
- hoeveel gegevensverlies u accepteert per proces
- de scenario's waar u zich op voorbereidt
- wie het crisisteam vormt en hoe zij bereikbaar zijn
- hoe u terugvalt op een alternatieve werkwijze
- hoe u communiceert met medewerkers, klanten en toezichthouder
- wanneer het plan beproefd wordt
Wie stelt het vast
Vaststelling gebeurt door het bestuur, want het bevat keuzes over acceptabele schade. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.
Hoe vaak herzien
Herzien: jaarlijks, en na elke oefening of echt incident. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.
Hoe lang moet het zijn
vier tot acht pagina's, met per scenario een korte handelingsvolgorde.
Fouten die er het vaakst in zitten
- Hersteltijden die uit de lucht komen in plaats van uit een test.
- Het plan is geschreven maar nooit geoefend, dus niemand kent zijn rol.
- Alleen ICT-scenario's, terwijl uitval van een leverancier of een locatie even waarschijnlijk is.
Per proces twee getallen
Het hele plan hangt aan twee getallen per kritiek proces. Zet ze in een tabel voordat u iets anders schrijft:
| Proces | Maximale uitval | Maximaal gegevensverlies | Terugval |
|---|---|---|---|
| Klantondersteuning | 4 uur | 1 dag | telefoon en mobiele nummers |
| Facturatie | 3 dagen | 1 dag | handmatig, achteraf inhalen |
| Dienstverlening aan klanten | 2 uur | 15 minuten | uitwijkomgeving |
Die getallen bepalen alles: hoe vaak u back-upt, of u een uitwijkomgeving nodig heeft, en hoeveel u daaraan mag uitgeven. Ze horen door het bestuur vastgesteld te worden, want het zijn keuzes over acceptabele schade en niet over techniek.
Herstellen duurt langer dan het systeem terugzetten
De meest gemaakte denkfout in continuïteitsplannen: de hersteltijd wordt gelijkgesteld aan de tijd die het kost om systemen weer aan de praat te krijgen. In werkelijkheid begint daarna het inhalen van de achterstand die tijdens de uitval is ontstaan, en dat duurt vaak langer dan het technisch herstel zelf.
Neem die inhaaltijd expliciet op in uw plan. Twee dagen uitval kan een week nawerking hebben, en dat is de periode waarin uw klanten het merken.
Oefen op een dinsdagochtend
Een oefening hoeft geen dag te kosten. Neem een uur, kies één scenario en loop de handelingsvolgorde door met de mensen die het zouden moeten doen. Wat u zoekt zijn de gaten: een sleutel die niemand heeft, een leverancier die geen 24-uursnummer heeft, een aanname die niet klopt. Die vindt u binnen dat uur.
Verhouding tot de Cyberbeveiligingswet
Kern van maatregel 3, inclusief de eis van crisisbeheer. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.
Verhouding tot ISO 27001
Bijlage A bevat continuïteitsmaatregelen. NIS2 legt meer nadruk op het daadwerkelijk halen van de hersteltijden. Zie de ISO 27001-checklist voor het volledige overzicht.
Veelgestelde vragen
Kan ik hiervoor een sjabloon gebruiken?
Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.
Is dit document wettelijk verplicht?
De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.
Wat is het verschil met een incidentresponsplan?
Het incidentresponsplan gaat over het afhandelen van een beveiligingsincident. Het continuïteitsplan gaat over doorgaan met uw dienstverlening, ook bij oorzaken die niets met beveiliging te maken hebben.
Moet ik voor elk scenario een plan maken?
Nee. Werk met een handvol scenario's die de belangrijkste soorten uitval afdekken: systemen, locatie, mensen, leverancier.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.