Kennisbank · Incidenten en bedrijfscontinuïteit

Incidenten en bedrijfscontinuïteit: blijf veilig werken en herstel gericht

Als morgenochtend een belangrijk systeem uitvalt, wie neemt dan het eerste besluit? Regel dat vóór de drukte begint.

Kort antwoord. Zorg eerst dat mensen veilig zijn. Spreek daarna af wie beslist, welk werk minimaal moet doorgaan en hoe je bereikbaar blijft als het gewone systeem niet werkt. Maak voor ieder kritisch proces een haalbare noodwerkwijze en test of herstel lukt. Beoordeel eventuele meldplichten apart: niet iedere storing is een datalek of een meldplichtig cyberincident.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse ondernemers

Wat is het verschil tussen respons, continuïteit en herstel?

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

Drie samenhangende, afzonderlijke vragen
SpoorKernvraagVoorbeeld
IncidentresponsWat is er gebeurd, wie neemt regie en wat beperken we direct?Systeem isoleren na vermoeden van misbruik, feiten en besluiten loggen.
BedrijfscontinuïteitWelke minimale dienst kan veilig doorlopen terwijl het normale proces uitvalt?Spoedklanten telefonisch plannen.
Technisch herstelHoe en wanneer zetten we systemen en gegevens betrouwbaar terug?Back-up in schone omgeving herstellen en functioneel testen.

Het NCSC-incidentresponsproces omvat triage, besluitvorming, communicatie, respons en herstel. Een back-up is slechts één afhankelijkheid van een bruikbare noodwerkwijze.

Wat regel je eerst?

  1. Wijs een incidentleider en vervanger aan en houd contactgegevens buiten het primaire systeem beschikbaar.
  2. Breng voor drie tot vijf kritieke processen de mensen, locatie, stroom, internet, data en leveranciers in kaart.
  3. Bepaal met proceseigenaren welke minimale dienst binnen welke tijd nodig is. Leg aannames en onbekende feiten vast.
  4. Oefen een uitvalscenario en test daarna afzonderlijk een echt herstel. Verwerk de uitkomst in afspraken en contracten.

Print of bewaar veilig offline. Noteer echte contactgegevens alleen in een beveiligde eigen kopie; het formulier verstuurt niets.

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

Noodkaart en incidentlog · volledig fictief voorbeeld
OnderdeelWat leg je vast?Fictief ingevuld voorbeeld
Ontdekking en tijdlijnWanneer ontdekt; wat is bevestigd en nog onbekend?Fictief: maandagochtend 08:10 planningssysteem onbereikbaar; oorzaak onbekend.
Veiligheid eerstIs er direct gevaar voor mensen of locatie?Geen letsel gemeld; werkplekverantwoordelijke controleert gebouw.
Incidentleider en vervangerWie neemt besluiten en wie vervangt die persoon?Bedrijfsleider; vervanger nog niet bevestigd.
Processen en afnemersWat staat stil, wie wordt geraakt?Afsprakenplanning stil; spoedopdrachten mogelijk geraakt, aantal onbekend.
Afgebakende systemenWelke systemen/account mogen niet worden gewijzigd vóór onderzoek?IT-beheerder onderzoekt; medewerkers starten geen eigen herstelpoging.
Bellijst buiten het getroffen systeemWelke interne en externe contactroute werkt?Papieren IT-nummer beschikbaar; leveranciersnummer buiten kantooruren nog open.
Tijdelijke werkwijzeWelk veilig alternatief is voorlopig toegestaan?Spoedopdrachten via telefoon; papieren vastlegging met beperkte toegang.
Meldplichten apartPrivacy, Cbw, sector, contract en verzekering afzonderlijk beoordelen.Persoonsgegevens betrokken? onbekend. Privacyverantwoordelijke beoordeelt dit vandaag.
Besluit en eigenaarWie besloot wat, waarom en wanneer wordt herzien?Om 08:35 geen herstart zonder technische vrijgave; eigenaar bedrijfsleider.
Volgende updateWanneer en via welk kanaal is de volgende status?Teamupdate 09:30 telefonisch; klanttekst pas na feitencontrole.

Noodkaart en incidentlog als bewerkbare CSV

Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.

Welke verdieping past bij jouw vraag?

Is er nú uitval, begin bij het eerste uur. Wil je plannen, lees het kleine BCP en de BIA. Voor feitelijk herstel: back-ups testen. Voor wettelijke routes: wie informeren of melden. De leveranciersbeoordeling behandelt de selectie van leveranciers; deze uitleg behandelt uitval en herstel met hen.

Wanneer is een plan een wettelijke verplichting?

Er bestaat geen identiek BCP-format voor iedere MKB-ondernemer. Wel kan bijvoorbeeld AVG artikel 32 passend herstel van beschikbaarheid en testen van maatregelen verlangen wanneer persoonsgegevens worden verwerkt. De Cyberbeveiligingswet geldt sinds 15 augustus 2026 voor entiteiten binnen haar toepassingsgebied. Contracten en sectorspecifieke regels kunnen verder gaan. Beoordeel eerst de concrete organisatie en dienst; een NCSC-handreiking is guidance, geen op zichzelf geldende wet.

Alle praktische verdiepingen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek jullie continuïteitsaanpak

Voor het vertalen van processen, afspraken en bewijs naar een werkbaar plan. Bij een acuut incident: handel eerst volgens je noodroute.

Bespreek jullie continuïteitsaanpak

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.