- Betekenis
- Bedrijfscontinuïteitsplan (noodplan)
- Doel
- Bedrijfsvoering bij verstoringen draaiende houden
- Inhoud
- Kritieke processen, rollen, herstart
- Verwant
- BCMS en DRP
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een BCP?
Het bedrijfscontinuïteitsplan is het operationele hart van de noodparaatheid: een concreet, vastgelegd draaiboek voor de manier waarop een organisatie ook bij grotere verstoringen – een cyberaanval, stroomuitval, het uitvallen van een datacenter of van een sleutelleverancier – haar belangrijkste processen voortzet. Terwijl bedrijfscontinuïteit het overkoepelende doel beschrijft, vertaalt het BCP dat doel in concrete aanwijzingen: het legt vast wie wat in welke volgorde doet, op welke uitwijkoplossingen wordt overgeschakeld en hoe er wordt gecommuniceerd tot de normale bedrijfsvoering terugkeert.
Wat een BCP bevat
Een robuust BCP steunt op een vooraf uitgevoerde business-impactanalyse en bevat doorgaans de volgende onderdelen:
- Lijst van de kritieke bedrijfsprocessen en hun afhankelijkheden
- Maximaal toelaatbare uitvaltijd per proces
- Rollen, verantwoordelijken en communicatielijnen voor noodsituaties
- Volgorde van uitwijken en herstarten, met concrete directe maatregelen
Voorbeeld: Bij een regionale energieleverancier valt het centrale facturatiesysteem uit na een cyberaanval. Het BCP grijpt meteen in: het callcenter schakelt over op vooraf vastgelegde handmatige procedures, een aangewezen noodcoördinator bepaalt de herstelvolgorde, en de communicatiesjablonen voor klanten en de bevoegde autoriteit liggen klaar. Zo blijft de leverancier handelingsbekwaam in plaats van in de chaos te improviseren.
BCP, DRP en BCMS
Het BCP is onderdeel van een groter systeem: het BCMS stuurt de noodparaatheid overkoepelend aan en houdt plannen actueel, het DRP zorgt specifiek voor het technische herstel van de IT. Het BCP is daarmee breder dan het DRP, maar concreter dan het BCMS.
BCP en NIS2
De NIS2-richtlijn verlangt maatregelen voor de continuïteit van de bedrijfsvoering en voor crisismanagement; in Nederland geldt de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, sinds 15 augustus 2026. Een getest en regelmatig geoefend BCP is daarvan de praktische kern – en een belangrijk bewijsstuk wanneer de toezichthouder de weerbaarheid toetst. Bij essentiële entiteiten dreigen voor verzuim boetes tot 10 mln EUR of 2 % van de wereldwijde jaaromzet.
Meer informatie: ISO 22301 – internationale norm voor business continuity management
Veelgestelde vragen
Wat is een bedrijfscontinuïteitsplan?
Een business continuity plan (BCP) is een concreet, vastgelegd noodplan dat kritieke bedrijfsprocessen ook bij verstoringen als een cyberaanval, stroomuitval of het uitvallen van een datacenter draaiende houdt. Het legt vast wie wat in welke volgorde doet, op welke uitwijkoplossingen wordt overgeschakeld en hoe er wordt gecommuniceerd tot de normale bedrijfsvoering terugkeert. Het BCP steunt daarbij op een vooraf uitgevoerde business-impactanalyse van de belangrijkste processen.
Wat is het verschil tussen BCP en DRP?
Het BCP (business continuity plan) beschermt de hele bedrijfsvoering, inclusief personeel, locaties en processen, terwijl het DRP (disaster recovery plan) specifiek het technische herstel van IT-systemen en gegevens regelt. Het DRP is daarmee een deelplan binnen de bredere continuïteitsplanning. Het BCP is dus breder opgezet dan het DRP, maar concreter dan het overkoepelende BCMS.
Is een BCP verplicht onder NIS2?
De NIS2-richtlijn verlangt maatregelen voor de continuïteit van de bedrijfsvoering en voor crisismanagement, maar noemt geen BCP bij naam; in Nederland geldt de Cyberbeveiligingswet sinds 15 augustus 2026. In de praktijk is een getest bedrijfscontinuïteitsplan de gangbare en aantoonbare manier om die plichten in te vullen. Bij essentiële entiteiten dreigen voor verzuim boetes tot 10 mln EUR of 2 % van de wereldwijde jaaromzet.