Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Business continuity

Bijgewerkt op · Door Maarten van den Bos

Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.

Wat is business continuity?

Business continuity, in het Nederlands bedrijfscontinuïteit, gaat over de vraag hoe een organisatie blijft werken als er iets ernstigs misgaat. Het NCSC omschrijft het doel van een bedrijfscontinuïteitsplan als het beschermen van personeel, vitale processen en primaire bedrijfsprocessen, zodat die tijdens en na een incident blijven functioneren.

NIST, het Amerikaanse standaardisatie-instituut, definieert een business continuity plan als vastgelegde instructies of procedures die beschrijven hoe de bedrijfsprocessen van een organisatie doorgaan tijdens en na een ernstige verstoring.

Business continuity is breder dan IT. Het gaat ook over mensen, locaties, leveranciers en communicatie. Het technische herstel van systemen en data heet disaster recovery en is een onderdeel van business continuity. Het afhandelen van een cyberaanval zelf heet incident response.

Business continuity management (BCM) is de doorlopende aanpak eromheen: risico’s in kaart brengen, plannen maken, oefenen en bijwerken. Voor organisaties onder de Cyberbeveiligingswet is bedrijfscontinuïteit een verplicht onderdeel van de zorgplicht. Artikel 21, derde lid, noemt letterlijk “bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer”.

Hoe werkt business continuity?

Business continuity werkt met keuzes die een organisatie maakt voordat er iets gebeurt. Het NCSC beschrijft 5 stappen om tot een bedrijfscontinuïteitsplan te komen:

  1. Voer een risicoanalyse uit: welke gebeurtenissen kunnen de organisatie ernstig verstoren, digitaal en fysiek.
  2. Maak een business impact analyse (BIA): welke processen zijn het belangrijkst en wat kost uitval per uur of dag.
  3. Stel het raamwerk van het BCP op, met de onderdelen uit de tabel hieronder.
  4. Leg een back-up- of redundantieplan vast: hoe vaak, waar en hoe getest.
  5. Werk een disaster recovery plan uit voor het herstel van de IT.

Het raamwerk van een BCP bevat volgens het NCSC meestal deze onderdelen:

OnderdeelWat staat erin
Reikwijdte en doelenWelke scenario’s het plan dekt, zoals stroomuitval, extreem weer, een cyberaanval of een onbereikbaar pand
Activeren en afschalenWanneer het plan ingaat en wanneer het weer stopt
IncidentresponsplanRollen, taken en verantwoordelijkheden tijdens de verstoring
CommunicatieContactlijsten, kanalen en meldingen aan toezichthouders
EvaluatieHoe het plan wordt getest en bijgewerkt na veranderingen

Het NCSC raadt ook aan om met IT-leveranciers afspraken in een SLA (service level agreement) vast te leggen, bijvoorbeeld over onderhoud en de maximale tijd dat een dienst mag uitvallen.

Voorbeeld uit de praktijk

Op 19 juli 2024 veroorzaakte een foutieve update van beveiligingssoftware van CrowdStrike wereldwijd storingen op Windows-computers. Systemen met Linux of macOS hadden er geen last van (bron: NCSC, 2024). Het was geen cyberaanval, maar de gevolgen waren vergelijkbaar met een grote aanval.

In Nederland annuleerde Schiphol 200 vluchten en liepen er 150 vertraging op (bron: NOS, 2024). 3 ziekenhuizen, in Emmen, de Achterhoek en Drachten, konden enkele uren nauwelijks patiënten behandelen. In de regio’s Utrecht, Amersfoort en Almere stopte busvervoer. Het NCSC riep organisaties op lessen te trekken uit de storing en zich goed voor te bereiden op uitval van systemen. Het voorbeeld laat zien waarom een BCP ook scenario’s moet dekken waarin een vertrouwde leverancier de oorzaak is.

Business continuity in de praktijk van een security-professional

De CISO of een information security officer is vaak verantwoordelijk voor het deel van het BCP dat over informatiebeveiliging gaat. Het werk bestaat uit het samen met de directie bepalen welke processen voorgaan, het afstemmen met IT over herstel en het organiseren van oefeningen.

Een security officer controleert of afspraken met leveranciers aansluiten op het plan, bijvoorbeeld de hersteltijden van een DDoS-bescherming of een clouddienst. Na een incident of grote wijziging wordt het plan bijgewerkt. Kennis van dit vakgebied staat centraal in opleidingen informatiebeveiliging.

Veelgestelde vragen

Wat is een voorbeeld van een bedrijfscontinuïteitsplan?

Een bedrijfscontinuïteitsplan van een webwinkel beschrijft bijvoorbeeld wat er gebeurt als het magazijnsysteem uitvalt: wie het plan activeert, hoe bestellingen handmatig doorgaan, welke leverancier wordt gebeld, hoe klanten worden geïnformeerd en binnen welke tijd het systeem terug moet zijn. Het NCSC beschrijft op zijn website hoe je zo’n plan stap voor stap opstelt.

Waar staat de afkorting BCP voor?

BCP staat voor business continuity plan, in het Nederlands bedrijfscontinuïteitsplan. Het is het document waarin een organisatie vastlegt hoe haar belangrijkste processen doorgaan tijdens en na een ernstige verstoring. Een BCP bevat onder meer scenario’s, rollen en verantwoordelijkheden, communicatieafspraken en een verwijzing naar het plan voor het herstel van de IT.

Wat is de betekenis van BCM?

BCM staat voor business continuity management, in het Nederlands bedrijfscontinuïteitsmanagement. Het is de doorlopende aanpak om een organisatie voor te bereiden op ernstige verstoringen: risico’s analyseren, een bedrijfscontinuïteitsplan maken, oefenen en het plan bijwerken. Een BCP is dus 1 product van BCM.

Is een bedrijfscontinuïteitsplan verplicht?

Voor organisaties die onder de Cyberbeveiligingswet vallen wel. De zorgplicht in artikel 21 vraagt om maatregelen voor bedrijfscontinuïteit, zoals back-upbeheer, herstelplannen en crisisbeheer. Voor andere organisaties kan sectorregelgeving eisen stellen. Zonder zo’n plicht helpt het stappenplan van het NCSC om toch vooraf vast te leggen hoe het bedrijf doorgaat.

Bronnen

  1. NCSC: Hoe maak je een Bedrijfscontinuïteitsplan (BCP)?
  2. Cyberbeveiligingswet, artikel 21 (zorgplicht)
  3. NIST: Glossary, business continuity plan
  4. NCSC: Update wereldwijde storing CrowdStrike (2024)
  5. NOS: Computerstoring hield ook Nederland hele dag bezig (2024)

Gerelateerde begrippen

  • Disaster recovery

    Disaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.

  • Incident response

    Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

  • BIA (business impact analyse)

    BIA staat voor business impact analyse: een analyse die vaststelt welke bedrijfsprocessen kritiek zijn, van welke systemen en mensen ze afhangen en welke schade ontstaat als ze uitvallen. De uitkomst bepaalt hoe snel processen na een incident terug moeten zijn en hoeveel dataverlies acceptabel is. De BIA is de basis van een bedrijfscontinuïteitsplan.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • DDoS-bescherming

    DDoS-bescherming is het geheel van maatregelen dat een website, server of netwerk bereikbaar houdt tijdens een DDoS-aanval. Denk aan filtering bij de internetprovider, een wasstraat die kwaadaardig verkeer wegfiltert, een content delivery network, rate limiting en een web application firewall. Een aanval voorkomen kan niet, de gevolgen beperken wel.