Wat Vraagt NIS2 Van Uw Bedrijfscontinuïteitsplan?
Een NIS2 bedrijfscontinuïteitsplan legt kritieke processen, RTO en RPO, herstelvolgorde en crisisbeheer vast. Zo maakt u van maatregel 3 een plan dat aantoonbaar getest is en werkt.

Stel dat uw belangrijkste systeem morgenvroeg niet meer opstart. Hoe lang kan uw organisatie dan doorwerken voordat klanten, patiënten of afnemers er last van hebben? En hoeveel werk van gisteren bent u bereid opnieuw te doen? De meeste bestuurders hebben op die twee vragen geen concreet antwoord, terwijl hun hele continuïteitsaanpak erop rust.
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn. Ruim 8.000 organisaties in Nederland moeten aantoonbaar passende maatregelen nemen. Een NIS2 bedrijfscontinuïteitsplan is daarvan een verplicht onderdeel, want maatregel 3 van artikel 21 gaat over bedrijfscontinuïteit, back-upbeheer en crisisbeheer.
Wat vraagt NIS2 van uw bedrijfscontinuïteitsplan?
De zorgplicht uit artikel 21 verplicht u tot passende en evenredige maatregelen. Maatregel 3 noemt bedrijfscontinuïteit expliciet, samen met back-upbeheer, noodvoorzieningen en crisisbeheer. De wet schrijft geen sjabloon voor en geen minimale hersteltijd.
Die openheid is geen vrijblijvendheid. U moet zelf onderbouwen wat passend is, en die onderbouwing komt uit uw risicoanalyse. Een ziekenhuis dat afhankelijk is van een patiëntendossier komt tot andere hersteltijden dan een groothandel die orders desnoods een dag op papier kan verwerken.
Let op het verschil met andere maatregelen uit de tien maatregelgebieden van artikel 21. Uw incidentaanpak gaat over het bestrijden van de aanval. Uw continuïteitsplan gaat over de vraag hoe de organisatie ondertussen blijft draaien. Die twee documenten horen naar elkaar te verwijzen, maar ze beantwoorden verschillende vragen.
Wat staat er in een bedrijfscontinuïteitsplan?
Een bruikbaar plan begint niet bij techniek, maar bij de vraag welke dienstverlening niet stil mag vallen. Daarna werkt u terug naar de systemen, mensen en leveranciers die daarvoor nodig zijn.
- Kritieke processen. Welke diensten leveren uw bestaansrecht, en welke kunnen zonder grote gevolgen enkele dagen wachten?
- Afhankelijkheden. Per proces de benodigde systemen, gegevens, locaties, sleutelpersonen en externe partijen.
- Hersteldoelen. Per proces de maximaal aanvaardbare uitvalduur en het maximaal aanvaardbare gegevensverlies.
- Herstelvolgorde. Wat brengt u als eerste terug in de lucht, want alles tegelijk lukt niet.
- Terugvalopties. Handmatige werkwijzen, uitwijklocaties of tijdelijke alternatieven zolang het systeem plat ligt.
- Crisisorganisatie. Wie neemt de leiding, wie communiceert, en wie mag afwijken van de normale bevoegdheden.
- Testkalender. Wanneer beproeft u welk onderdeel, en wie legt de uitkomst vast.
Wat betekenen RTO en RPO in gewone taal?
RTO en RPO zijn de twee getallen waar een continuïteitsplan om draait. Ze klinken technisch, maar het zijn gewoon bestuurlijke keuzes over hoeveel schade u aanvaardbaar vindt.
De RTO, de recovery time objective, is de maximale tijd dat een proces uit de lucht mag zijn. De RPO, de recovery point objective, is de maximale hoeveelheid werk die u bereid bent kwijt te raken, uitgedrukt in tijd. Een RPO van vier uur betekent dat u accepteert dat de laatste vier uur aan invoer opnieuw moet gebeuren.
| Type proces | Voorbeeld | Richting RTO | Richting RPO |
|---|---|---|---|
| Vitaal en klantgericht | Productiebesturing, patiëntendossier, betalingsverkeer | Minuten tot enkele uren | Vrijwel geen verlies aanvaardbaar |
| Bedrijfskritisch | Orderverwerking, planning, klantportaal | Een halve tot hele werkdag | Enkele uren |
| Ondersteunend | E-mail, documentbeheer, intranet | Een tot enkele dagen | Een werkdag |
| Niet tijdkritisch | Archief, rapportages, historische data | Meerdere dagen tot weken | Een week |
Deze tabel is een richting, geen norm. Bepaal de getallen samen met de proceseigenaren en laat het bestuur ze goedkeuren. Onder artikel 20 keurt het bestuur de maatregelen immers zelf goed en houdt het er toezicht op. Het vaststellen van hersteldoelen is precies zo’n besluit dat niet bij de systeembeheerder thuishoort.
Welke scenario’s neemt u op?
Werk niet met tientallen scenario’s. Drie tot vijf realistische situaties dekken het grootste deel van de gevolgen, want verschillende oorzaken leiden vaak tot hetzelfde effect: u kunt niet bij uw gegevens, of u kunt niet bij uw werkplek.
- Ransomware. Uw gegevens zijn versleuteld en uw back-up is mogelijk mede besmet. Dit scenario dwingt tot nadenken over schone herstelomgevingen.
- Uitval van een leverancier. Uw clouddienst of ICT-partner ligt eruit terwijl u zelf niets kunt herstellen. Dit raakt direct aan de beveiliging van uw toeleveringsketen.
- Verlies van een locatie. Brand, wateroverlast of langdurige stroomuitval maakt een pand onbruikbaar.
- Uitval van sleutelpersonen. De enige persoon die een systeem echt kent is langdurig afwezig.
- Datacorruptie. Gegevens zijn beschadigd of onjuist en dat wordt pas na dagen opgemerkt, waardoor recente back-ups ook onbruikbaar zijn.
Hoe regelt u crisisbeheer?
Crisisbeheer is het bestuurlijke deel van continuïteit. Zodra een verstoring de normale werkwijze overstijgt, moet iemand kunnen besluiten dat de organisatie overschakelt naar crisismodus. Leg vast wie dat besluit neemt en welke bevoegdheden daarmee verschuiven.
Een crisisteam blijft klein: een voorzitter die besluit, een technisch aanspreekpunt, iemand voor communicatie en iemand die alles vastlegt. Dat logboek is later uw bewijs richting de toezichthouder en de basis voor het eindrapport bij een meldplichtig incident.
Zorg dat het crisisteam en het team uit uw incident response plan elkaar kennen en niet met elkaar concurreren. In kleinere organisaties zijn het vaak dezelfde mensen. Leg dan expliciet vast wanneer iemand welke pet op heeft, zodat technische bestrijding en bestuurlijke besluitvorming elkaar niet ophouden.
Waarom maakt testen het verschil tussen een plan en een werkend plan?
Een ongetest continuïteitsplan is een verzameling aannames. Pas als u probeert te herstellen, ontdekt u dat het wachtwoord van de uitwijkomgeving is verlopen, dat een licentie aan de defecte server hangt of dat de back-up wel bestaat maar niemand weet hoe hij terugkomt.
Bouw daarom een testkalender met oplopende zwaarte. Begin met een documentcontrole, ga daarna naar een tafeloefening met het crisisteam, en beproef ten slotte een echt herstel van een systeem in een aparte omgeving. Meet steeds de werkelijke hersteltijd en vergelijk die met de afgesproken RTO.
Leg elke test vast met datum, deelnemers, uitkomst en verbeterpunten, en berg dat op bij uw NIS2-documentatie. Deze cyclus vult meteen maatregel 6 in, het beoordelen van de effectiviteit van uw maatregelen. Zonder testverslagen kunt u niet aantonen dat uw plan meer is dan een intentie.
Veelgestelde vragen over het NIS2 bedrijfscontinuïteitsplan
1. Is een bedrijfscontinuïteitsplan verplicht onder NIS2?
Ja, in de zin dat bedrijfscontinuïteit, back-upbeheer en crisisbeheer als maatregel 3 in artikel 21 staan. De wet schrijft geen vaste vorm of omvang voor, maar u moet kunnen aantonen dat u de continuïteit van uw kritieke diensten hebt geregeld. Een vastgelegd en getest plan is daarvoor het meest praktische bewijs.
2. Wat is het verschil tussen een continuïteitsplan en een incident response plan?
Het incident response plan beschrijft hoe u een beveiligingsincident detecteert, indamt en meldt. Het continuïteitsplan beschrijft hoe uw organisatie ondertussen blijft functioneren en hoe u herstelt naar normale werking. Ze overlappen bij de crisisorganisatie, maar beantwoorden verschillende vragen en hebben vaak verschillende eigenaren.
3. Hoe bepaal ik een realistische RTO en RPO?
Begin bij de gevolgen voor klanten, veiligheid en omzet, niet bij wat techniek toelaat. Vraag per proces vanaf welk moment uitval echt schade veroorzaakt. Vergelijk die wens daarna met de kosten van de benodigde voorzieningen en laat het bestuur de definitieve keuze vastleggen, inclusief de geaccepteerde restrisico’s.
4. Hoe vaak moet ik het continuïteitsplan testen?
De wet noemt geen frequentie. Een jaarlijkse oefening met een tussentijdse hersteltest is voor de meeste organisaties verdedigbaar, aangevuld met een extra test na een grote wijziging in systemen, leveranciers of organisatie. Belangrijker dan de frequentie is dat u de uitkomsten vastlegt en de verbeterpunten daadwerkelijk doorvoert.
5. Moet mijn continuïteitsplan ook mijn leveranciers dekken?
Ja. Als een kritiek proces afhankelijk is van een externe partij, hoort die afhankelijkheid in uw plan te staan, inclusief afspraken over hersteltijden en bereikbaarheid tijdens een crisis. NIS2 noemt de beveiliging van de toeleveringsketen apart als maatregel, en continuïteit is daarvan een logisch onderdeel.
Conclusie
Een bedrijfscontinuïteitsplan onder NIS2 draait niet om een dik document, maar om drie heldere keuzes: wat mag niet stilvallen, hoe lang mag het uit de lucht zijn, en hoeveel gegevens mogen verloren gaan. Zodra die keuzes op papier staan en door het bestuur zijn vastgesteld, wordt de rest een kwestie van uitwerken en beproeven.
Plan de eerste oefening voordat het plan helemaal af is. Een halve dag met een realistisch scenario levert meer verbeterpunten op dan weken schrijfwerk. Wilt u niet vanaf nul beginnen, dan bevatten de NIS2 document templates een uitgewerkt continuïteitsplan met impactanalyse en testformulieren. In het NIS2 compliance pakket zit bovendien de digitale Coach, die u per maatregel door de zorgplicht leidt.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
