NIS2 bedrijfscontinuiteit: back-up, herstel en crisisplan
Een cyberincident hoeft je bedrijf niet plat te leggen, mits je voorbereid bent. NIS2 verplicht je daarom tot maatregelen voor bedrijfscontinuiteit: back-up, herstel en een crisisplan. Dit artikel legt uit wat dat concreet betekent.
Bij cyberbeveiliging denken de meeste mensen aan voorkomen: aanvallen tegenhouden, systemen beschermen. Maar een minstens zo belangrijk deel van NIS2 gaat over wat er gebeurt als het tóch misgaat. De wet eist dat je organisatie blijft draaien, of snel herstelt, na een incident. Dat noemen we bedrijfscontinuiteit.
Dit onderdeel van de zorgplicht is voor het MKB vaak het meest praktische, want het raakt direct aan zaken die je waarschijnlijk al deels hebt: back-ups, herstelprocedures en afspraken over wie wat doet in een crisis. Dit artikel legt uit wat NIS2 op dit punt verwacht en hoe je het regelt. Of de wet op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.
Wat NIS2 verwacht rond continuiteit
De richtlijn noemt bedrijfscontinuiteit expliciet als een van de maatregelgebieden. Het gaat om 3 samenhangende onderdelen: back-upbeheer, herstel na een ramp en crisismanagement.
| Onderdeel | Wat het inhoudt |
|---|---|
| Back-upbeheer | Regelmatige, geteste kopieen van je data |
| Hersteltijd | Hoe snel je systemen weer werken |
| Crisismanagement | Wie wat doet tijdens een incident |
| Communicatie | Hoe je klanten en partners informeert |
De kern is dat je niet alleen back-ups maakt, maar ook weet hoe snel en hoe volledig je kunt herstellen, en wie de leiding neemt als het misgaat. Een back-up die je nooit hebt teruggezet, is geen zekerheid maar een aanname.
De 3-2-1-regel voor back-ups
Voor back-ups bestaat een beproefde vuistregel die ook onder NIS2 goed past: de 3-2-1-regel. Die zorgt dat je data een aanval of uitval overleeft.
| Onderdeel | Betekenis |
|---|---|
| 3 kopieen | Houd minstens 3 kopieen van je data |
| 2 media | Bewaar ze op 2 verschillende soorten opslag |
| 1 buiten locatie | Houd 1 kopie buiten je eigen pand of in de cloud |
Aanvullend geldt onder de huidige dreiging van ransomware dat minstens 1 back-up onveranderlijk moet zijn, zodat een aanvaller hem niet kan versleutelen of wissen. Een goede back-upstrategie is daarmee de ruggengraat van je continuiteit. Het belangrijkste: test het terugzetten, want alleen een geteste back-up is een echte back-up.
Hersteltijden: hoe snel moet je terug zijn
Een centraal begrip bij continuiteit is de hersteltijd: hoe lang mag het duren voordat een systeem weer werkt? Die tijd verschilt per systeem, afhankelijk van hoe kritiek het is.
| Systeem | Acceptabele hersteltijd |
|---|---|
| Kritiek, bedrijf ligt anders stil | enkele uren |
| Belangrijk, maar tijdelijk te missen | 1 dag |
| Ondersteunend | enkele dagen |
Voor elk kritiek systeem bepaal je vooraf hoeveel uur uitval acceptabel is en hoeveel dataverlies je kunt dragen. Die afspraken sturen je back-upfrequentie en je herstelaanpak. Een systeem dat geen 4 uur uitval mag hebben, vraagt om een andere aanpak dan een systeem dat een paar dagen kan wachten.
Het crisisplan
Techniek alleen is niet genoeg. Als een incident toeslaat, moet duidelijk zijn wie wat doet. Een crisisplan legt dat vast, zodat je niet hoeft te improviseren op het slechtste moment.
| Onderdeel van het plan | Inhoud |
|---|---|
| Rollen | Wie leidt, wie communiceert, wie herstelt |
| Bereikbaarheid | Contactgegevens, ook buiten kantooruren |
| Stappen | Wat je achtereenvolgens doet |
| Meldroute | Hoe en aan wie je meldt binnen 24 uur |
| Communicatie | Wat je naar klanten en partners stuurt |
Het crisisplan haakt direct in op de meldplicht: bij een significant incident moet je binnen 24 uur melden, dus dat hoort in je plan. Een crisisplan van enkele pagina's, dat iedereen kent, is meer waard dan een dik draaiboek dat niemand heeft gelezen.
Oefenen: het verschil tussen plan en praktijk
Een continuiteitsplan dat nooit is geoefend, werkt zelden zoals bedacht. Daarom hoort oefenen bij de continuiteitsmaatregelen. Het hoeft niet groots; een korte oefening per jaar legt de zwakke plekken al bloot.
- Test je back-up. Zet minstens 1 keer per jaar een back-up daadwerkelijk terug en meet hoe lang dat duurt.
- Speel een scenario. Doorloop in 2 uur een ransomware-scenario met je team: wie doet wat?
- Controleer de bereikbaarheid. Klopt de contactlijst nog, ook voor buiten kantooruren?
- Evalueer en pas aan. Wat ging niet goed? Verwerk het in het plan.
- Herhaal jaarlijks. Maak er een vast ritme van, zodat het plan actueel blijft.
Met deze oefeningen verandert je continuiteitsplan van een papieren belofte in een werkend vangnet. De investering is beperkt: een paar uur per jaar voor de oefening, plus de tijd voor een back-uptest.
In cijfers
| Gegeven | Waarde |
|---|---|
| Back-upregel | 3-2-1, met 1 onveranderlijke kopie |
| Hersteltijd kritiek systeem | enkele uren |
| Back-uptest | minstens 1 keer per jaar |
| Crisisoefening | circa 2 uur per jaar |
| Meldtermijn bij incident | binnen 24 uur |
| Boete bij tekortschieten | tot 10 miljoen euro of 2 procent omzet |
De cijfers laten zien dat goede continuiteit vooral een kwestie is van afspraken en oefening, niet van enorme investeringen. Veel van de techniek, zoals back-up in de cloud, heb je waarschijnlijk al; de winst zit in testen, vastleggen en oefenen.
Waar dit op aansluit
Bedrijfscontinuiteit is een van de pijlers van de zorgplicht en volgt logisch uit je risicobeoordeling: je beschermt het zwaarst wat het minst gemist kan worden. Het plan haakt in op je meldproces en wordt vastgelegd in je documentatie, goedgekeurd door het bestuur. Het NIS2-stappenplan en de NIS2-compliance pillar verzamelen het geheel.
De kern: voorkomen is belangrijk, maar voorbereid zijn op het moment dat preventie faalt, is minstens zo waardevol. Een organisatie die haar continuiteit op orde heeft, overleeft een incident dat een onvoorbereide concurrent zou platleggen.
Continuiteit in tijd en geld
Goede continuiteit is vooral een kwestie van afspraken en oefening. Hieronder de inspanning afgezet tegen de risico's.
| Gegeven | Waarde |
|---|---|
| Hersteltijd kritiek systeem | enkele uren |
| Back-uptest | circa 4 uur per keer |
| Crisisoefening | circa 2 uur per jaar |
| Herziening van het plan | elke 12 maanden |
| Meldtermijn na incident | binnen 24 uur |
| Boete essentiele entiteit | tot 10 miljoen euro of 2 procent omzet |
| Boete belangrijke entiteit | tot 7 miljoen euro of 1,4 procent omzet |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
De inspanning is overzichtelijk: circa 4 uur voor een back-uptest, circa 2 uur per jaar voor een crisisoefening, en een herziening elke 12 maanden. Veel van de techniek heb je waarschijnlijk al, want back-up in de cloud kost vaak weinig extra. De winst zit in testen en oefenen, niet in nieuwe aankopen.
Die beperkte inspanning weegt zwaar mee als het misgaat. Een bedrijf dat zijn herstel binnen enkele uren op orde heeft, draait door waar een onvoorbereide concurrent dagen platligt. En omdat je bij een significant incident binnen 24 uur moet melden, hoort de meldroute in je crisisplan. Met boetes tot 10 miljoen euro of 2 procent van de omzet, en de schade van een incident in de tienduizenden euro's, betaalt een paar uur oefenen per jaar zich ruimschoots terug.
Voor de circa 58 procent van de organisaties die onder de regels valt, is continuiteit daarmee het meest tastbare deel van NIS2: het beschermt niet alleen je compliance, maar je voortbestaan. Een geoefend plan is het verschil tussen een vervelende dag en een bedrijfscrisis.
Een laatste tip: koppel je continuiteitsplan aan je risicobeoordeling en je meldproces, zodat alles op elkaar aansluit. Met circa 35 procent van het MKB dat zich al voorbereidt, loop je met een geoefend plan duidelijk voorop.
Kort gezegd: continuiteit koop je niet, die oefen je, en juist dat oefenen van een paar uur per jaar maakt het verschil tussen een organisatie die een incident overleeft en een die erdoor wordt platgelegd.
Veelgestelde vragen
Wat verwacht NIS2 rond bedrijfscontinuiteit?
Maatregelen voor back-upbeheer, herstel na een incident en crisismanagement, zodat je organisatie blijft draaien of snel herstelt na uitval of een aanval.
Wat is de 3-2-1-regel?
Houd 3 kopieen van je data, op 2 verschillende soorten opslag, met 1 kopie buiten je locatie. Onder de huidige ransomware-dreiging is daarbij minstens 1 onveranderlijke kopie aan te raden.
Hoe snel moet ik herstellen?
Dat hangt af van het systeem. Voor een kritiek systeem reken je vaak op enkele uren, voor minder kritieke systemen op een dag of enkele dagen. Bepaal dit vooraf per systeem.
Heb ik een crisisplan nodig?
Ja. Een crisisplan legt vast wie wat doet bij een incident, hoe je bereikbaar bent en hoe je binnen 24 uur meldt. Enkele pagina's die iedereen kent, zijn voldoende.
Hoe vaak moet ik oefenen?
Minstens 1 keer per jaar: test een back-up door hem terug te zetten en speel een incidentscenario van circa 2 uur door. Alleen een geoefend plan werkt in de praktijk.
Dit is een onderwerp waarvan de exacte invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.