Woordenlijst · Begrip

Bedrijfscontinuïteit helder uitgelegd

Bedrijfscontinuïteit is het vermogen van een organisatie om bij grote verstoringen te blijven werken en kritieke processen op tijd te hervatten.

In het kort
Betekenis
Bedrijfsvoering overeind houden bij verstoringen
Doel
Blijven functioneren, kritieke processen voortzetten
Instrumenten
BCP, BCMS, DRP, back-ups
Relatie met NIS2
Weerbaarheid is kerndoel
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is bedrijfscontinuïteit?

Bedrijfscontinuïteit is de overkoepelende term voor het vermogen van een organisatie om ook bij grotere verstoringen – een cyberaanval, een stroomstoring, de uitval van een datacenter of van een belangrijke dienstverlener – door te werken en haar kritieke bedrijfsprocessen binnen een aanvaardbare tijd voort te zetten of weer op gang te brengen. Terwijl afzonderlijke noodplannen concrete stappen vastleggen, beschrijft de term het overkoepelende doel: dat de organisatie onafgebroken kan handelen. Centraal staat de vraag welke processen zo belangrijk zijn dat hun uitval het voortbestaan bedreigt, en hoe lang stilstand hoogstens te dragen is.

De bouwstenen

Bedrijfscontinuïteit bereikt u niet met één instrument, maar met een op elkaar afgestemd samenspel van bouwstenen die elk een eigen taak hebben:

De begrippen scherp onderscheiden: het cluster in één oogopslag

De vijf begrippen worden in de praktijk vaak door elkaar gehaald, terwijl elk op een ander niveau ligt. De tabel hieronder ordent ze naar focus en norm. Kort gezegd: bedrijfscontinuïteit is het dak, al het andere werkt daaronder.

BegripFocusNorm
BedrijfscontinuïteitHoofddoel: de hele organisatie blijft onafgebroken handelenISO 22301 (raamwerk)
BCPOperationeel noodplan: wie doet wat als een proces uitvalt?ISO 22301, onderdeel 8.4
BCMSManagementsysteem: houdt plannen actueel, getoetst en auditeerbaarISO 22301 (certificeerbare norm)
DRPTechnisch IT-herstel: systemen, netwerken, gegevensISO/IEC 27031 (ICT-gereedheid)
herstelDe concrete terugkeer van een systeem of gegevensverzameling naar de gewenste toestandISO/IEC 27031, back-upeisen

Oefenen, niet alleen plannen

Plannen die ongelezen in een la liggen, helpen weinig als het ernst wordt. Doorslaggevend zijn regelmatige tests, noodoefeningen en realistische scenario's – zodat in een crisis iedereen zijn rol kent en de stappen ook onder druk werken. Wie de all-hazards-aanpak consequent volhoudt, oefent niet alleen de cyberaanval, maar ook uitval van stroom of van een leverancier.

Een voorbeeld maakt het tastbaar. Bij een middelgrote machinebouwer versleutelt ransomware 's nachts het ERP-systeem, en omdat er een vaker doorgespeeld BCP klaarligt, schakelt de productie 's ochtends zonder lang aarzelen over op vooraf vastgelegde noodprocessen met papieren werkbonnen, terwijl het crisisteam tegelijk klanten informeert, binnen de meldketen het NCSC waarschuwt en het DRP het ERP terugzet uit getoetste, van het netwerk gescheiden offlineback-ups. De leverbetrouwbaarheid blijft overeind. Juist dat verschil – uren in plaats van dagen – bepaalt bij een toeleverancier vaak of er boetes volgen en of hij in de leveranciersgroep blijft.

Bedrijfscontinuïteit en NIS2

Weerbaarheid is geen bijzaak, maar een plicht. De Cyberbeveiligingswet (Cbw, Stb. 2026, 187), in werking sinds 15 augustus 2026, noemt bedrijfsvoering, back-upbeheer en crisismanagement uitdrukkelijk bij de verplichte risicobeheersmaatregelen. Doorslaggevend is dat het leidinggevend orgaan de maatregelen niet alleen goedkeurt, maar op grond van art. 20 NIS2 ook op de uitvoering toeziet en er zelf scholing over volgt – het punt dat bedrijfscontinuïteit van een IT-onderwerp tot een zaak van het bestuur maakt. Doet zich een significant incident voor, dan geldt de getrapte meldketen: een vroegtijdige waarschuwing binnen 24 uur, een uitvoerige incidentmelding binnen 72 uur en een eindverslag binnen één maand. Bij overtreding riskeren essentiële entiteiten een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet, belangrijke entiteiten tot 7 miljoen euro of 1,4 %.

Wie onder de Cyberbeveiligingswet valt, moet zich inschrijven in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door.

Wat moet u concreet doen?

Veelgestelde vragen

Wat betekent bedrijfscontinuïteit?

Bedrijfscontinuïteit is het vermogen van een organisatie om ook bij grotere verstoringen – een cyberaanval, een stroomstoring of de uitval van een datacenter – te blijven functioneren en haar kritieke bedrijfsprocessen binnen een aanvaardbare tijd voort te zetten of weer op gang te brengen. Het is het overkoepelende doel waaronder afzonderlijke noodplannen en het beheer van hersteltijden samenkomen. Het kader staat beschreven in de norm ISO 22301.

Welke instrumenten horen bij bedrijfscontinuïteit?

Bij bedrijfscontinuïteit horen vooral het BCP als operationeel noodplan voor de bedrijfsvoering, het BCMS als sturend managementsysteem volgens ISO 22301 en het DRP voor het technische herstel van IT-systemen en gegevens. Daarbij komen regelmatig geteste offlineback-ups, geoefende crisisrollen en een bedrijfsimpactanalyse die vastlegt welke processen hoe lang mogen uitvallen zonder dat het voortbestaan in gevaar komt.

Waarom is bedrijfscontinuïteit belangrijk voor NIS2?

De Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026, noemt bedrijfsvoering, back-upbeheer en crisismanagement uitdrukkelijk bij de verplichte risicobeheersmaatregelen; het leidinggevend orgaan keurt die maatregelen goed en ziet toe op de uitvoering. Doet zich een significant incident voor, dan geldt de meldketen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Bij overtreding kan de bevoegde autoriteit essentiële entiteiten een boete opleggen tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet.

Meer informatie: ISO 22301 – Business continuity management systems (normoverzicht)

Weerbaarheid

Hoe lang doorstaat uw bedrijf een uitval?

Met Compliance Compass bepaalt u per proces de aanvaardbare uitvalduur, koppelt u BCP, BCMS en DRP en houdt u de bedrijfsimpactanalyse, oefenmomenten en NIS2-meldtermijnen op één plek in het oog.