- Betekenis
- Bedrijfsvoering overeind houden bij verstoringen
- Doel
- Blijven functioneren, kritieke processen voortzetten
- Instrumenten
- BCP, BCMS, DRP, back-ups
- Relatie met NIS2
- Weerbaarheid is kerndoel
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is bedrijfscontinuïteit?
Bedrijfscontinuïteit is de overkoepelende term voor het vermogen van een organisatie om ook bij grotere verstoringen – een cyberaanval, een stroomstoring, de uitval van een datacenter of van een belangrijke dienstverlener – door te werken en haar kritieke bedrijfsprocessen binnen een aanvaardbare tijd voort te zetten of weer op gang te brengen. Terwijl afzonderlijke noodplannen concrete stappen vastleggen, beschrijft de term het overkoepelende doel: dat de organisatie onafgebroken kan handelen. Centraal staat de vraag welke processen zo belangrijk zijn dat hun uitval het voortbestaan bedreigt, en hoe lang stilstand hoogstens te dragen is.
De bouwstenen
Bedrijfscontinuïteit bereikt u niet met één instrument, maar met een op elkaar afgestemd samenspel van bouwstenen die elk een eigen taak hebben:
- BCP: het concrete, operationele noodplan voor de bedrijfsvoering.
- BCMS: het overkoepelende managementsysteem dat noodplannen actueel, getest en werkzaam houdt.
- DRP: het technische plan voor het herstel van IT-systemen en gegevens.
- Crisismanagement: de aansturing en communicatie op bestuursniveau.
De begrippen scherp onderscheiden: het cluster in één oogopslag
De vijf begrippen worden in de praktijk vaak door elkaar gehaald, terwijl elk op een ander niveau ligt. De tabel hieronder ordent ze naar focus en norm. Kort gezegd: bedrijfscontinuïteit is het dak, al het andere werkt daaronder.
| Begrip | Focus | Norm |
|---|---|---|
| Bedrijfscontinuïteit | Hoofddoel: de hele organisatie blijft onafgebroken handelen | ISO 22301 (raamwerk) |
| BCP | Operationeel noodplan: wie doet wat als een proces uitvalt? | ISO 22301, onderdeel 8.4 |
| BCMS | Managementsysteem: houdt plannen actueel, getoetst en auditeerbaar | ISO 22301 (certificeerbare norm) |
| DRP | Technisch IT-herstel: systemen, netwerken, gegevens | ISO/IEC 27031 (ICT-gereedheid) |
| herstel | De concrete terugkeer van een systeem of gegevensverzameling naar de gewenste toestand | ISO/IEC 27031, back-upeisen |
Oefenen, niet alleen plannen
Plannen die ongelezen in een la liggen, helpen weinig als het ernst wordt. Doorslaggevend zijn regelmatige tests, noodoefeningen en realistische scenario's – zodat in een crisis iedereen zijn rol kent en de stappen ook onder druk werken. Wie de all-hazards-aanpak consequent volhoudt, oefent niet alleen de cyberaanval, maar ook uitval van stroom of van een leverancier.
Een voorbeeld maakt het tastbaar. Bij een middelgrote machinebouwer versleutelt ransomware 's nachts het ERP-systeem, en omdat er een vaker doorgespeeld BCP klaarligt, schakelt de productie 's ochtends zonder lang aarzelen over op vooraf vastgelegde noodprocessen met papieren werkbonnen, terwijl het crisisteam tegelijk klanten informeert, binnen de meldketen het NCSC waarschuwt en het DRP het ERP terugzet uit getoetste, van het netwerk gescheiden offlineback-ups. De leverbetrouwbaarheid blijft overeind. Juist dat verschil – uren in plaats van dagen – bepaalt bij een toeleverancier vaak of er boetes volgen en of hij in de leveranciersgroep blijft.
Bedrijfscontinuïteit en NIS2
Weerbaarheid is geen bijzaak, maar een plicht. De Cyberbeveiligingswet (Cbw, Stb. 2026, 187), in werking sinds 15 augustus 2026, noemt bedrijfsvoering, back-upbeheer en crisismanagement uitdrukkelijk bij de verplichte risicobeheersmaatregelen. Doorslaggevend is dat het leidinggevend orgaan de maatregelen niet alleen goedkeurt, maar op grond van art. 20 NIS2 ook op de uitvoering toeziet en er zelf scholing over volgt – het punt dat bedrijfscontinuïteit van een IT-onderwerp tot een zaak van het bestuur maakt. Doet zich een significant incident voor, dan geldt de getrapte meldketen: een vroegtijdige waarschuwing binnen 24 uur, een uitvoerige incidentmelding binnen 72 uur en een eindverslag binnen één maand. Bij overtreding riskeren essentiële entiteiten een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet, belangrijke entiteiten tot 7 miljoen euro of 1,4 %.
Wie onder de Cyberbeveiligingswet valt, moet zich inschrijven in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door.
Wat moet u concreet doen?
- Breng kritieke bedrijfsprocessen in kaart en leg per proces de maximaal aanvaardbare uitvalduur vast (bedrijfsimpactanalyse).
- Leg BCP, DRP en crisisrollen schriftelijk vast en oefen ze minstens één keer per jaar realistisch.
- Richt offline en onveranderbare back-ups in en test regelmatig het terugzetten – niet alleen het maken van de back-up.
- Bouw de meldketen van 24 en 72 uur in het noodplan in, met aangewezen contactpersonen voor het NCSC.
- Leg bewijzen auditvast vast – oefenverslagen, testrapporten, goedkeuringen van de leiding – en zorg dat uw inschrijving in het entiteitenregister op mijn.ncsc.nl actueel is.
Veelgestelde vragen
Wat betekent bedrijfscontinuïteit?
Bedrijfscontinuïteit is het vermogen van een organisatie om ook bij grotere verstoringen – een cyberaanval, een stroomstoring of de uitval van een datacenter – te blijven functioneren en haar kritieke bedrijfsprocessen binnen een aanvaardbare tijd voort te zetten of weer op gang te brengen. Het is het overkoepelende doel waaronder afzonderlijke noodplannen en het beheer van hersteltijden samenkomen. Het kader staat beschreven in de norm ISO 22301.
Welke instrumenten horen bij bedrijfscontinuïteit?
Bij bedrijfscontinuïteit horen vooral het BCP als operationeel noodplan voor de bedrijfsvoering, het BCMS als sturend managementsysteem volgens ISO 22301 en het DRP voor het technische herstel van IT-systemen en gegevens. Daarbij komen regelmatig geteste offlineback-ups, geoefende crisisrollen en een bedrijfsimpactanalyse die vastlegt welke processen hoe lang mogen uitvallen zonder dat het voortbestaan in gevaar komt.
Waarom is bedrijfscontinuïteit belangrijk voor NIS2?
De Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026, noemt bedrijfsvoering, back-upbeheer en crisismanagement uitdrukkelijk bij de verplichte risicobeheersmaatregelen; het leidinggevend orgaan keurt die maatregelen goed en ziet toe op de uitvoering. Doet zich een significant incident voor, dan geldt de meldketen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Bij overtreding kan de bevoegde autoriteit essentiële entiteiten een boete opleggen tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet.
Meer informatie: ISO 22301 – Business continuity management systems (normoverzicht)