Skip to Content
ISO 22301Bedrijfscontinuiteitsplan

Bedrijfscontinuiteitsplan (voorbeeld en opzet)

Een bedrijfscontinuiteitsplan (BCP) beschrijft hoe je organisatie blijft draaien tijdens een ernstige verstoring. Denk aan een brand, ransomware, een dataverlies of het wegvallen van een sleutelleverancier. Het plan vertelt wie wat doet, in welke volgorde, en met welke middelen. Een goed BCP staat los van certificering: je hebt er geen ISO 22301  voor nodig, al biedt die norm wel een bewezen structuur. De basis van elk plan is een business impact analyse. Praktische guidance vind je in ISO 22313 .

Een BCP is geen draaiboek voor elk denkbaar incident. Het richt zich op het herstellen van je kritieke processen, ongeacht de precieze oorzaak van de verstoring.

Heb je ISO 22301 nodig voor een goed BCP?

Nee. Je kunt een uitstekend bedrijfscontinuiteitsplan maken zonder ooit een certificaat aan te vragen. De norm is vooral nuttig als klanten of aanbestedingen erom vragen, of als je aantoonbaar wilt maken dat je het serieus aanpakt.

Het verschil is simpel uit te leggen:

BedrijfscontinuiteitsplanISO 22301
Wat is het?Het plan zelfDe norm met eisen aan het hele systeem
Verplicht?Nooit wettelijk, soms contractueelNooit verplicht, soms contractueel
BewijslastVoor intern gebruikAantoonbaar voor een externe auditor
ReikwijdteEén document of set plannenVolledig managementsysteem (BCMS)

Veel organisaties beginnen met een BCP en kiezen pas later voor certificering. Wil je weten of de norm bij je past, lees dan voor wie ISO 22301 relevant is.

Verplichte onderdelen van een bedrijfscontinuiteitsplan

Een bruikbaar BCP bevat altijd een aantal vaste blokken. Zonder deze onderdelen blijft het plan theoretisch. Hieronder zie je wat er minimaal in hoort en waarom.

OnderdeelWat het beschrijftWaarom het nodig is
Scope en doelWelke processen en locaties het plan dektVoorkomt dat het plan te breed of te vaag wordt
Rollen en verantwoordelijkhedenWie het crisisteam vormt en wie beslistBij een crisis is er geen tijd om dit uit te zoeken
ActivatiecriteriaWanneer het plan in werking treedtVoorkomt twijfel over wel of niet opschalen
HerstelprioriteitenWelk proces eerst terug moet (uit de BIA)Stuurt waar mensen en middelen heen gaan
HerstelstrategieenHoe je elk kritiek proces hersteltMaakt het plan uitvoerbaar in plaats van papieren
CommunicatieplanWie wat communiceert, intern en externSlechte communicatie verergert vaak de schade
ContactlijstenSleutelpersonen, leveranciers, hulpdienstenSnel kunnen schakelen scheelt kostbare tijd

Voorbeeldstructuur: inhoudsopgave van een BCP

Zo zou een compact bedrijfscontinuiteitsplan eruit kunnen zien. Gebruik deze inhoudsopgave als startpunt en schrap wat niet past bij jouw organisatie.

HoofdstukInhoud
1. Inleiding en scopeDoel van het plan, wat wel en niet gedekt is
2. CrisisorganisatieCrisisteam, rollen, mandaten, escalatielijn
3. Activatie en alarmeringWanneer en hoe het plan wordt geactiveerd
4. Kritieke processenOverzicht uit de BIA met RTO en RPO per proces
5. HerstelstrategieenPer proces: alternatieve werkwijze of locatie
6. ICT-uitwijkBack-ups, herstelvolgorde, uitwijkomgeving
7. CommunicatieBoodschappen, woordvoering, kanalen
8. BijlagenContactlijsten, plattegronden, checklists

De relatie tussen BCP, BIA en ISO 22301

Deze drie horen bij elkaar, maar zijn niet hetzelfde. De business impact analyse levert de input. Het bedrijfscontinuiteitsplan is het concrete plan. ISO 22301 is het systeem dat zorgt dat het plan actueel blijft, getest wordt en verbetert.

In de praktijk werkt het zo: de BIA bepaalt welke processen kritiek zijn en hoe snel ze terug moeten. Die uitkomsten vormen hoofdstuk 4 en 5 van je plan. ISO 22301 dwingt je vervolgens om het plan te testen en te onderhouden, zodat het niet in een la verdwijnt.

Zelf een bedrijfscontinuiteitsplan maken

Je hoeft niet alles tegelijk te doen. Begin klein, met je meest kritieke processen, en breid daarna uit. Volg deze volgorde.

Stap 1: Voer een BIA uit

Bepaal welke processen kritiek zijn en wat hun hersteldoelen zijn. Zonder deze basis prioriteer je op gevoel. Gebruik het BIA-voorbeeld als sjabloon.

Stap 2: Kies herstelstrategieen

Bedenk per kritiek proces hoe je het draaiende houdt: thuiswerken, een uitwijklocatie, een tweede leverancier of handmatige werkwijze.

Stap 3: Schrijf het plan

Vul de voorbeeldstructuur hierboven in. Houd het kort en rolgericht, zodat mensen het tijdens een crisis echt kunnen gebruiken.

Stap 4: Test en oefen

Doe minimaal één keer per jaar een oefening, bijvoorbeeld een tabletop-scenario. Een ongetest plan is een aanname, geen zekerheid.

Stap 5: Onderhoud en verbeter

Werk het plan bij na elke oefening, na incidenten en bij grote veranderingen. Dit is precies wat ISO 22301 borgt als je later certificeert.

Veelgemaakte fouten bij een bedrijfscontinuiteitsplan

Een plan schrijven is het makkelijke deel. Het levend houden is waar het vaak misgaat.

FoutGevolgBeter alternatief
Plan baseren op aannamesVerkeerde prioriteiten bij een crisisBegin altijd met een BIA
Te lang en gedetailleerdNiemand vindt snel de juiste actieKort, rolgericht, met checklists
Nooit oefenenHet plan werkt niet als het moetMinimaal jaarlijks testen
Contactlijsten verouderenSleutelpersonen niet bereikbaarLijsten periodiek controleren

Meer informatie

Officiële referenties