- Betekenis
- Disaster recovery plan (herstelplan na calamiteiten)
- Focus
- Technisch herstel van de IT
- Kengetallen
- Hersteltijd (RTO) en herstelpunt (RPO)
- Gerelateerd
- BCP en BCMS
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een DRP?
Het disaster recovery plan is het puur technische noodplan van de IT. Het beschrijft in detail hoe IT-systemen, toepassingen en gegevens na een ernstig incident – bijvoorbeeld ransomware, brand in het datacenter of zware uitval van hardware – zo snel mogelijk en in de juiste volgorde worden hersteld. Anders dan het BCP, dat de hele bedrijfsvoering omvat, richt het DRP zich op het technische niveau: welke systemen komen als eerste terug, uit welke back-up, op welke uitwijkinfrastructuur en in welke stappen? Daarmee is het de operationele basis van elk betrouwbaar herstel.
RTO en RPO
Twee kengetallen zijn bepalend: de RTO (recovery time objective – hoe snel moet een systeem weer draaien?) en de RPO (recovery point objective – hoeveel gegevensverlies is maximaal aanvaardbaar?). Beide volgen uit de bedrijfsimpactanalyse en bepalen hoe vaak er back-ups worden gemaakt en hoe uitgebreid de uitwijksystemen moeten zijn.
Bijvoorbeeld: Een webwinkel legt voor zijn webshop een RTO van vier uur en een RPO van 15 minuten vast. Het DRP beschrijft daarom een gespiegeld uitwijkdatacenter en databaseback-ups per kwartier. Wanneer na een storing de hoofddatabase crasht, schakelt het team volgens het geoefende plan over op het uitwijksysteem – de winkel is na ruim twee uur weer online, ruim binnen de streefwaarden.
DRP, BCP en BCMS
Het DRP is de technische bouwsteen van de noodvoorbereiding. Terwijl het BCP de hele bedrijfsvoering borgt en het BCMS alles overkoepelend aanstuurt, ontfermt het DRP zich gericht over de IT. Pas samen leveren zij een sluitende bedrijfscontinuïteit.
DRP en NIS2
NIS2 verlangt uitdrukkelijk back-upbeheer en herstel als onderdeel van de risicobeheersmaatregelen van artikel 21. In Nederland is dat vastgelegd in de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is. Een beproefd DRP – met werkende, regelmatig getoetste en bij voorkeur offline bewaarde back-ups – is daarvoor onmisbaar en een centraal bewijsstuk richting de bevoegde autoriteit.
Meer informatie: ISO 22301 – business continuity management als kader voor herstel
Veelgestelde vragen
Wat is een disaster recovery plan?
Een disaster recovery plan (DRP) is het puur technische noodplan van de IT. Het beschrijft in detail hoe IT-systemen, toepassingen en gegevens na een ernstig incident – bijvoorbeeld ransomware, brand in het datacenter of uitval van hardware – zo snel mogelijk en in de juiste volgorde worden hersteld: welke systemen als eerste, uit welke back-up en op welke uitwijkinfrastructuur. Daarmee is het DRP de operationele basis van elk betrouwbaar herstel.
Wat betekenen RTO en RPO?
RTO en RPO zijn de twee bepalende kengetallen van een DRP. De RTO (recovery time objective) geeft aan hoe snel een systeem na uitval weer moet draaien: de maximaal aanvaardbare hersteltijd. De RPO (recovery point objective) legt vast hoeveel gegevensverlies maximaal aanvaardbaar is. Beide waarden volgen uit de bedrijfsimpactanalyse en bepalen hoe vaak er back-ups worden gemaakt.
Wat is het verschil tussen DRP en BCP?
Het DRP (disaster recovery plan) richt zich op het technische herstel van IT-systemen, gegevens en infrastructuur. Het BCP (business continuity plan) borgt daarentegen de hele bedrijfsvoering, inclusief mensen en processen. Het DRP is dus het IT-deelplan binnen de bredere continuïteitsplanning. Onder de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, die sinds 15 augustus 2026 van kracht is, is een beproefd DRP een centraal bewijsstuk voor back-upbeheer en herstel richting de bevoegde autoriteit.