Continuïteitsplan

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document dat beschrijft hoe u doorgaat als een kritiek proces uitvalt: wat er dan gebeurt, wie wat doet, en binnen welke tijd u weer draait.

Wat erin hoort

  • welke processen kritiek zijn en hoe lang uitval acceptabel is per proces
  • hoeveel gegevensverlies u accepteert per proces
  • de scenario's waar u zich op voorbereidt
  • wie het crisisteam vormt en hoe zij bereikbaar zijn
  • hoe u terugvalt op een alternatieve werkwijze
  • hoe u communiceert met medewerkers, klanten en toezichthouder
  • wanneer het plan beproefd wordt

Wie stelt het vast

Vaststelling gebeurt door het bestuur, want het bevat keuzes over acceptabele schade. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en na elke oefening of echt incident. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

vier tot acht pagina's, met per scenario een korte handelingsvolgorde.

Fouten die er het vaakst in zitten

  • Hersteltijden die uit de lucht komen in plaats van uit een test.
  • Het plan is geschreven maar nooit geoefend, dus niemand kent zijn rol.
  • Alleen ICT-scenario's, terwijl uitval van een leverancier of een locatie even waarschijnlijk is.

Per proces twee getallen

Het hele plan hangt aan twee getallen per kritiek proces. Zet ze in een tabel voordat u iets anders schrijft:

ProcesMaximale uitvalMaximaal gegevensverliesTerugval
Klantondersteuning4 uur1 dagtelefoon en mobiele nummers
Facturatie3 dagen1 daghandmatig, achteraf inhalen
Dienstverlening aan klanten2 uur15 minutenuitwijkomgeving

Die getallen bepalen alles: hoe vaak u back-upt, of u een uitwijkomgeving nodig heeft, en hoeveel u daaraan mag uitgeven. Ze horen door het bestuur vastgesteld te worden, want het zijn keuzes over acceptabele schade en niet over techniek.

Herstellen duurt langer dan het systeem terugzetten

De meest gemaakte denkfout in continuïteitsplannen: de hersteltijd wordt gelijkgesteld aan de tijd die het kost om systemen weer aan de praat te krijgen. In werkelijkheid begint daarna het inhalen van de achterstand die tijdens de uitval is ontstaan, en dat duurt vaak langer dan het technisch herstel zelf.

Neem die inhaaltijd expliciet op in uw plan. Twee dagen uitval kan een week nawerking hebben, en dat is de periode waarin uw klanten het merken.

Oefen op een dinsdagochtend

Een oefening hoeft geen dag te kosten. Neem een uur, kies één scenario en loop de handelingsvolgorde door met de mensen die het zouden moeten doen. Wat u zoekt zijn de gaten: een sleutel die niemand heeft, een leverancier die geen 24-uursnummer heeft, een aanname die niet klopt. Die vindt u binnen dat uur.

Verhouding tot de Cyberbeveiligingswet

Kern van maatregel 3, inclusief de eis van crisisbeheer. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat continuïteitsmaatregelen. NIS2 legt meer nadruk op het daadwerkelijk halen van de hersteltijden. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Wat is het verschil met een incidentresponsplan?

Het incidentresponsplan gaat over het afhandelen van een beveiligingsincident. Het continuïteitsplan gaat over doorgaan met uw dienstverlening, ook bij oorzaken die niets met beveiliging te maken hebben.

Moet ik voor elk scenario een plan maken?

Nee. Werk met een handvol scenario's die de belangrijkste soorten uitval afdekken: systemen, locatie, mensen, leverancier.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.