Wat is het verschil tussen respons, continuïteit en herstel?
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Spoor | Kernvraag | Voorbeeld |
|---|---|---|
| Incidentrespons | Wat is er gebeurd, wie neemt regie en wat beperken we direct? | Systeem isoleren na vermoeden van misbruik, feiten en besluiten loggen. |
| Bedrijfscontinuïteit | Welke minimale dienst kan veilig doorlopen terwijl het normale proces uitvalt? | Spoedklanten telefonisch plannen. |
| Technisch herstel | Hoe en wanneer zetten we systemen en gegevens betrouwbaar terug? | Back-up in schone omgeving herstellen en functioneel testen. |
Het NCSC-incidentresponsproces omvat triage, besluitvorming, communicatie, respons en herstel. Een back-up is slechts één afhankelijkheid van een bruikbare noodwerkwijze.
Wat regel je eerst?
- Wijs een incidentleider en vervanger aan en houd contactgegevens buiten het primaire systeem beschikbaar.
- Breng voor drie tot vijf kritieke processen de mensen, locatie, stroom, internet, data en leveranciers in kaart.
- Bepaal met proceseigenaren welke minimale dienst binnen welke tijd nodig is. Leg aannames en onbekende feiten vast.
- Oefen een uitvalscenario en test daarna afzonderlijk een echt herstel. Verwerk de uitkomst in afspraken en contracten.
Print of bewaar veilig offline. Noteer echte contactgegevens alleen in een beveiligde eigen kopie; het formulier verstuurt niets.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Ontdekking en tijdlijn | Wanneer ontdekt; wat is bevestigd en nog onbekend? | Fictief: maandagochtend 08:10 planningssysteem onbereikbaar; oorzaak onbekend. |
| Veiligheid eerst | Is er direct gevaar voor mensen of locatie? | Geen letsel gemeld; werkplekverantwoordelijke controleert gebouw. |
| Incidentleider en vervanger | Wie neemt besluiten en wie vervangt die persoon? | Bedrijfsleider; vervanger nog niet bevestigd. |
| Processen en afnemers | Wat staat stil, wie wordt geraakt? | Afsprakenplanning stil; spoedopdrachten mogelijk geraakt, aantal onbekend. |
| Afgebakende systemen | Welke systemen/account mogen niet worden gewijzigd vóór onderzoek? | IT-beheerder onderzoekt; medewerkers starten geen eigen herstelpoging. |
| Bellijst buiten het getroffen systeem | Welke interne en externe contactroute werkt? | Papieren IT-nummer beschikbaar; leveranciersnummer buiten kantooruren nog open. |
| Tijdelijke werkwijze | Welk veilig alternatief is voorlopig toegestaan? | Spoedopdrachten via telefoon; papieren vastlegging met beperkte toegang. |
| Meldplichten apart | Privacy, Cbw, sector, contract en verzekering afzonderlijk beoordelen. | Persoonsgegevens betrokken? onbekend. Privacyverantwoordelijke beoordeelt dit vandaag. |
| Besluit en eigenaar | Wie besloot wat, waarom en wanneer wordt herzien? | Om 08:35 geen herstart zonder technische vrijgave; eigenaar bedrijfsleider. |
| Volgende update | Wanneer en via welk kanaal is de volgende status? | Teamupdate 09:30 telefonisch; klanttekst pas na feitencontrole. |
Noodkaart en incidentlog als bewerkbare CSV
Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Welke verdieping past bij jouw vraag?
Is er nú uitval, begin bij het eerste uur. Wil je plannen, lees het kleine BCP en de BIA. Voor feitelijk herstel: back-ups testen. Voor wettelijke routes: wie informeren of melden. De leveranciersbeoordeling behandelt de selectie van leveranciers; deze uitleg behandelt uitval en herstel met hen.
Wanneer is een plan een wettelijke verplichting?
Er bestaat geen identiek BCP-format voor iedere MKB-ondernemer. Wel kan bijvoorbeeld AVG artikel 32 passend herstel van beschikbaarheid en testen van maatregelen verlangen wanneer persoonsgegevens worden verwerkt. De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor entiteiten binnen haar toepassingsgebied. Contracten en sectorspecifieke regels kunnen verder gaan. Beoordeel eerst de concrete organisatie en dienst; een NCSC-handreiking is guidance, geen op zichzelf geldende wet.
Alle praktische verdiepingen
- Systeem uitgevallen: wat doe je in het eerste uur?
Het planningssysteem ligt eruit en niemand weet nog waarom. Wat doe je in het eerste uur, zonder het onderzoek of het herstel moeilijker te maken?
- Hoe maak je een werkbaar bedrijfscontinuïteitsplan voor een klein bedrijf?
Een bruikbaar plan begint bij het werk dat klanten en medewerkers echt nodig hebben, niet bij een lange lijst calamiteiten.
- Bedrijfsimpactanalyse: welke processen moeten eerst terug?
Niet elk systeem is even dringend. De procesimpact bepaalt de prioriteit van herstel.
- Back-ups testen: kun je het werk echt hervatten?
Een groen back-updashboard zegt weinig over de vraag of medewerkers hun werk weer kunnen doen.
- IT uitbesteed: wie doet wat bij een incident?
“De IT-partij regelt het” is vaak te onduidelijk als een systeem stilvalt.
- Uitval bij leverancier, migratie of update: hoe voorkom je stilstand?
Een storing ontstaat niet alleen door aanvallen. Een gewone wijziging of afwezige leverancier kan hetzelfde bedrijfsproces stilzetten.
- Stroom, internet of pand uitgevallen: hoe blijft het bedrijf werken?
Zelfs met werkende cloudsoftware kun je niets uitvoeren zonder energie, verbinding, locatie of bereikbaar team.
- Incident melden: aan wie, wanneer en op welke grond?
Een enkele “72-uursregel” bestaat niet voor alle incidenten.
- Incidenthulp inschakelen: welke afspraken maak je over werk en kosten?
Tijdens een crisis ontstaat gemakkelijk onduidelijkheid over wie waarvoor opdracht gaf.
- Continuïteit oefenen: wat laat een tabletop wel en niet zien?
Een plan dat niemand heeft geprobeerd, is een hypothese.
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- NCSC: incidentrespons, waar begin ik? — Detectie, triage, besluitvorming, communicatie, respons, herstel en evaluatie; officiële guidance.
- NCSC: bedrijfscontinuïteitsplan — Processen, scenario’s, rollen, uitwijk en herstel; officiële guidance.
- NCSC: bedrijfsimpactanalyse — Kritieke processen, afhankelijkheden, maximaal aanvaardbare uitval, RTO en RPO; officiële guidance.
- NCSC: herstel van een cyberincident — Herstelplan, leveranciers, testen, RTO/RPO en evaluatie; officiële guidance.
- AVG, Verordening (EU) 2016/679 — Art. 4(12), 32(1)(b–d), 33 en 34: beschikbaarheid/herstel/testen en afzonderlijke datalekplichten.
- NCSC: meldplicht Cyberbeveiligingswet — Sinds 15 augustus 2026; alleen toepasselijke entiteiten en significante incidenten; 24 uur, 72 uur en vervolgrapportage.
