Kennisbank · Incidenten en bedrijfscontinuïteit

Hoe maak je een werkbaar bedrijfscontinuïteitsplan voor een klein bedrijf?

Een bruikbaar plan begint bij het werk dat klanten en medewerkers echt nodig hebben, niet bij een lange lijst calamiteiten.

Kort antwoord. Beschrijf per kritisch proces de minimale dienst, maximaal aanvaardbare uitval, eigenaar, vervanger, afhankelijkheden, veilige noodwerkwijze en terugkeer naar normaal. Leg contact- en besluitroutes buiten het primaire systeem vast. Test het plan met een concreet scenario en pas het aan na wijzigingen. Eén algemeen sjabloon is geen bewijs dat jouw bedrijf kan doorwerken.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse ondernemers

Welke onderdelen heb je minimaal nodig?

  1. Scope: organisatie, locaties, diensten en processen die het plan dekt.
  2. Activatie: wie ziet een verstoring, wie besluit over opschaling en wie is vervanger?
  3. Minimale dienstverlening: welke taken en klanten krijgen voorrang en wat is de grens van een noodwerkwijze?
  4. Afhankelijkheden: mensen, pand, energie, internet, data, leverancier en contactroute.
  5. Terugkeer: technische én functionele controle, herstel van noodregistraties en vrijgave door proceseigenaar.
  6. Onderhoud: eigenaar, oefendatum, wijzigingstriggers en open acties.

De NCSC-uitleg over een BCP is guidance. Stem het plan ook op eventuele contractuele en sectorspecifieke verplichtingen af.

Fictief klein bedrijf: wat blijft draaien?

Een fictief installatiebedrijf van twaalf mensen is afhankelijk van een SaaS-planner. Bij uitval neemt één planner spoedklanten telefonisch aan. Een tweede collega leest de afspraak terug en bewaart de minimale registratie veilig. Na herstel vergelijken zij de noodlijst met het systeem. Open punt: het mobiele telefoonnummer van de SaaS-leverancier staat alleen in de getroffen cloud. De noodroute is daarom nog niet gereed.

Bepaal tijden samen met proceseigenaren; RTO en RPO zijn streefwaarden, geen gemeten herstelbewijs. Geen universele tijdsnorm.

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

Proces- en continuïteitsblad · volledig fictief voorbeeld
OnderdeelWat leg je vast?Fictief ingevuld voorbeeld
Proces en minimale dienstWat moet op welk minimumniveau blijven werken?Fictief: urgente monteursplanning; spoedafspraken per telefoon.
Proceseigenaar en vervangerWie kent de uitvoering en mag het alternatief activeren?Planner; vervanger bij afwezigheid nog te oefenen.
Gevolg na 2, 8 en 24 uurWelke klant-, veiligheids-, financiële of privacyimpact groeit?Na 2 uur vertraging; na 8 uur spoedklanten niet zeker ingepland.
Maximaal aanvaardbare uitvalWelke uitval is voor dit proces onaanvaardbaar en waarom?Voorlopig 8 uur voor spoedwerk; klantafspraken moeten worden nagekeken.
RTOBinnen welke streeftijd moet de minimale dienst terug zijn?4 uur als ontwerpdoel; haalbaarheid niet getest.
RPOHoeveel gegevensverlies in tijd is maximaal aanvaardbaar?1 uur planning; beschikbare back-up is mogelijk ouder, open afwijking.
AfhankelijkhedenMensen, pand, stroom, internet, software en leveranciers?Twee planners, SaaS-planning, internet en telefonie; thuisverbinding onbekend.
Noodwerkwijze en grensWat kan tijdelijk; wanneer wordt dat onveilig of onvolledig?Papieren afspraken voor spoed; geen medische of identiteitsdata op losse lijsten.
Terugzet en reconciliatieHoe komen noodregistraties gecontroleerd terug in het systeem?Twee personen vergelijken papieren lijst met systeem na herstel; nog niet geoefend.
Bewijs, eigenaar en reviewWelke test toont werking en wanneer herzien?Tabletop gepland; eigenaar bedrijfsleider, datum nog open.

Proces- en continuïteitsblad als bewerkbare CSV

Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.

Waarom is een IT-herstelplan niet genoeg?

Het British Library-rapport beschrijft dat er veilige kopieën van digitale collecties waren, maar onvoldoende bruikbare infrastructuur om die meteen te herstellen. Dat is het eigen verslag van een Britse organisatie, geen rechterlijk oordeel. Het laat concreet zien waarom een back-up, applicatiecompatibiliteit, mensen en uitwijk samen moeten worden getest. De ICO besloot later geen verder onderzoek; dat is geen bevestiging dat alles rechtmatig was.

Wanneer actualiseer je het plan?

Nieuwe software, verhuizing, personeelswisseling, andere leverancier, een incident of een mislukte test kunnen het plan verouderd maken. Plan een periodieke review die bij jouw veranderfrequentie past. Een onbereikbare vervanger of niet-geteste noodregistratie kan de minimale dienst laten falen. Houd open punten met eigenaar en termijn zichtbaar.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek een werkbaar plan

We kunnen helpen processen, afhankelijkheden en de opvolging van open punten helder te organiseren.

Bespreek een werkbaar plan

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.