Hoe snel draait jouw bedrijf weer na IT-uitval?

Hoe snel draait jouw bedrijf weer na IT-uitval?

Ontdek met 7 praktische vragen of jullie processen, back-ups en herstelplannen goed zijn geregeld in verband met de Cyberbeveiligingswet.

Afspraken op papier zijn niet meer genoeg dankzij de Cyberbeveiligingswet

Als bedrijf maak je afspraken met je IT-partner over beveiligingsmaatregelen en back-up. Het enige probleem is dat het ‘regelen’ niet meer genoeg is nu de Cyberbeveiligingswet van kracht is sinds 15 augustus 2026.

De afspraken met je IT-partner moeten hierdoor niet alleen op papier staan. Ze moeten ook in de praktijk werken, omdat je moet kunnen aantonen dat kritieke processen binnen je organisatie binnen acceptabele tijd hervat kunnen worden.

 





Screenshot van het Rijksoverheid-bericht over de inwerkingtreding van de Cyberbeveiligingswet op 15 augustus 2026

Wat de Cyberbeveiligingswet concreet verandert

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn.

De wet geldt rechtstreeks voor bepaalde organisaties in achttien aangewezen sectoren. Denk aan energie, vervoer, gezondheidszorg, overheid, digitale infrastructuur, ICT-dienstverlening, levensmiddelen, chemie en delen van de maakindustrie.

In de aangewezen sectoren gaat het meestal om organisaties met 50 of meer medewerkers (fte). Kleinere organisaties vallen er op basis van omvang alleen onder als hun jaaromzet én hun balanstotaal boven de 10 miljoen euro liggen.

Het type dienstverlening, de organisatiestructuur en uitzonderingen bepalen uiteindelijk of de wet daadwerkelijk van toepassing is op je bedrijf.

Controleer of de Cyberbeveiligingswet voor jouw organisatie geldt.

Gebruik de officiële NIS2-zelfevaluatie van de RDI en bekijk de actuele informatie van de Rijksoverheid.





Valt je bedrijf rechtstreeks onder de wet?

JA

Dan is cyberbeveiliging niet alleen een taak voor de IT-afdeling. Het bestuur is eindverantwoordelijk, keurt de maatregelen goed en houdt toezicht op de uitvoering. Cyberrisico’s horen daarom thuis in het integrale risicomanagement. Techniek en directie moeten samen aan tafel zitten.

NEE

Dan kun je er via klanten toch mee te maken krijgen. Organisaties die onder de Cyberbeveiligingswet vallen, moeten risico’s bij rechtstreekse leveranciers en dienstverleners beheersen. Daarom kunnen klanten vragen om beveiligingsmaatregelen, rapportages, herstelafspraken, een audit of certificering.









Wat verandert de Cyberbeveiligingswet voor bedrijven?

De kern van het antwoord zit in de zorgplicht. Bedrijven die onder de wet vallen moeten passende maatregelen nemen om de continuïteit van hun dienstverlening zoveel mogelijk te waarborgen.

Zij moeten zélf een risicobeoordeling maken welke processen kritiek zijn, wat daarmee mis kan gaan en hoe groot de impact is. Op basis daarvan moeten zij passende maatregelen nemen. De wet vraagt ook dat zij kunnen aantonen dat hun maatregelen in de praktijk werken.

Je moet dit aantoonbaar voor elkaar hebben:

  • Er moeten passende maatregelen zijn voor bedrijfscontinuïteit, back-upbeheer, herstel en crisisbeheer.

  • Het bestuur moet de maatregelen goedkeuren en toezicht houden op de uitvoering.

  • Ook risico’s bij rechtstreekse leveranciers en dienstverleners moeten worden meegenomen.

  • De organisatie moet kunnen aantonen dat afgesproken maatregelen daadwerkelijk worden toegepast en werken.

IT-manager en directie bespreken wat er gebeurt bij IT-uitval




Wat zijn de consequenties als je het niet kunt aantonen?

Het niet naleven van de Cyberbeveiligingswet kan leiden tot forse boetes voor de organisatie. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt maximaal 7 miljoen euro of 1,4%. Welk maximum van toepassing is, hangt af van het type entiteit en de overtreding.









7 vragen om te testen of de continuïteit in jullie bedrijf aantoonbaar is

Een plan of technische maatregel heeft pas waarde als duidelijk is wat ermee wordt beschermd en of het in de praktijk werkt. Loop de vragen daarom langs met één focus: kun je het antwoord onderbouwen met bewijs, of is het (nog) een aanname? Kun je alleen "dat zal wel goed zitten" zeggen, dan heb je je verbeterkansen gevonden.





  • 1
    Welke processen zijn bedrijfskritisch en welke systemen, gegevens en mensen zijn daarvoor nodig?
  • 2
    Wie neemt de leiding bij IT-uitval en wie mag besluiten over prioriteiten en communicatie?
  • 3
    Worden back-ups niet alleen gemaakt, maar zijn ze ook succesvol terug te zetten en functioneel getest?
  • 4
    Is er een actueel herstel- en crisisplan dat ook buiten de normale IT-omgeving beschikbaar is?
  • 5
    Hoeveel dataverlies is acceptabel en binnen welke tijd moet ieder kritisch proces weer werken?
  • 6
    Van welke IT-leverancier(s) is ieder kritisch proces afhankelijk en welke herstelafspraken heb je met hen gemaakt?
  • 7
    Valt je organisatie rechtstreeks onder de wet of krijg je via klanten te maken met keten-verantwoordelijkheden?




Wat betekent de Cyberbeveilingswet in de praktijk voor de IT?



Let op dat de continuïteit van je IT niet gebaseerd is op aannames

Je IT-partner houdt de systemen in de gaten en elke nacht wordt automatisch een back-up gemaakt. Ook weet je wie je moet bellen als er een storing is. Maar minder vaak is vastgelegd wat er ná IT-uitval als eerst hersteld moet worden, welke gegevens verloren mogen gaan en welke niet. En hoe lang herstelwerkzaamheden werkelijk duren?

Een voorbeeld. Op een vrijdagmiddag versleutelt ransomware een deel van je systemen. De back-up van die nacht is er, dus de eerste reactie is opluchting. Tot blijkt dat het terugzetten langer duurt dan gedacht, dat het herstellen van één cruciale koppeling niet direct lukt, en dat niemand formeel mag besluiten welk proces als eerste weer moet draaien.

De techniek is meestal niet het grootste probleem, maar de onduidelijkheid als in de praktijk iets misgaat. Je moet álles gepland hebben wat er gebeurt zodra de IT echt uitvalt. “Het komt goed”, is geen goed antwoord meer.

IT-beheerder controleert systemen die nodig zijn voor bedrijfscontinuïteit




Monitor toont de voortgang van het herstellen van een back-up

Een back-up is pas waardevol als je ermee data en processen mee kunt herstellen

Je IT-partner maakt automatisch back-ups. Dat is stap 1, want ook het terugzetten van een back-up moet getest worden. Dan meet je hoe lang het duurt om de boel weer draaiende te krijgen, welke bestanden keurig terugkomen, hoeveel gegevens verloren gaan en hoe lang medewerkers niet kunnen werken. Daarnaast zie je ook of (maatwerk)koppelingen met externe systemen weer werken, zoals je boekhoud- of orderpakket. Want als dat niet lukt met de back-up, liggen er alsnog processen stil.

Wil je weten welke informatie je van een IT-partner mag verwachten? Lees dan ook ons artikel Hoe krijg je inzicht in wat je IT-partner uitvoert?







3 belangrijke dingen om vast te stellen per bedrijfskritisch proces

Maak concrete afspraken met je IT-partner over doelen en resultaten.



1

RPO: Recovery Point Objective

Het acceptabele dataverlies: hoeveel gegevens je maximaal mag kwijtraken, uitgedrukt in tijd. Draai je iedere nacht een back-up, dan kan in het slechtste geval bijna een volledige werkdag aan gegevens verloren gaan.
2

RTO: Recovery Time Objective

De hersteltijd: binnen hoeveel tijd moet een proces of systeem na uitval weer draaien? Bijvoorbeeld: onze orderverwerking moet binnen vier uur weer werken.
3

Rapportages van controles

Een bruikbare rapportage laat zien welke controles zijn uitgevoerd, wat de uitkomst was, welke risico’s nog openstaan en wat bewust is uitgesteld.






SoftTech biedt je een vrijblijvend gesprek om samen je continuïteit inzichtelijk te maken

In een eerste vrijblijvend continuïteitsgesprek brengen we alle onderwerpen op hoofdlijnen samen, zoals technische maatregelen, back-ups, herstelafspraken, rapportages en afhankelijkheid van IT-leveranciers. Voor deze inventarisatie hebben wij géén toegang tot je systemen nodig.

Dit kun je verwachten:

  • Inzicht wat aantoonbaar is geregeld, waar nog aannames zitten en wat getest of vastgelegd moet worden.

  • Krijg scherp wat je bedrijfskritische processen zijn, hoeveel uitval acceptabel is en wie beslissingen maakt tijdens een crisis.

  • Duidelijkheid of er verder onderzoek of hersteltest van toegevoegde waarde is.





SoftTech helpt continuïteitsvragen, herstelafspraken en IT-afhankelijkheden inzichtelijk maken

Ik meld me aan voor een vrijblijvend continuïteitsgesprek

Als je hieronder je gegevens achterlaat, dan nemen wij binnen 2 werkdagen contact met je op.

Extra informatie:

Vragen? Bel ons direct

Onze collega Kees Quist staat voor je klaar met een heldere antwoorden.





Samengevat: geregeld is iets anders dan aantoonbaar geregeld

Terug naar de vraag waar we mee begonnen: “Hoe snel kunnen we weer werken en weten we zeker dat dit lukt?”

Een goed antwoord bestaat niet alleen uit een back-up, contract of herstelplan. Je moet beslissen welke processen prioriteit hebben, wie verantwoordelijk is, welke hersteltijd haalbaar is en of het herstel is getest.

Dat geeft je als IT-manager meer controle over je IT bij uitval en geeft de directie meer rust omdat het aantoonbaar geregeld is. Uitval kan immers nooit volledig worden voorkomen, maar met de juiste maatregelen is het wel duidelijk hoe je organisatie handelt en herstelt wanneer het toch gebeurt. En dat is precies wat de Cyberbeveiligingswet van bedrijven vraagt.







Veelgestelde vragen over de Cyberbeveiligingswet en continuïteit

Of de wet rechtstreeks geldt, hangt onder meer af van de sector, het type dienstverlening, de omvang en de organisatiestructuur. Gebruik de officiële NIS2-zelfevaluatie voor een eerste indicatie.