Hoe snel draait jouw bedrijf weer na IT-uitval?
Hoe snel draait jouw bedrijf weer na IT-uitval?
Ontdek met 7 praktische vragen of jullie processen, back-ups en herstelplannen goed zijn geregeld in verband met de Cyberbeveiligingswet.
Afspraken op papier zijn niet meer genoeg dankzij de Cyberbeveiligingswet
Als bedrijf maak je afspraken met je IT-partner over beveiligingsmaatregelen en back-up. Het enige probleem is dat het ‘regelen’ niet meer genoeg is nu de Cyberbeveiligingswet van kracht is sinds 15 augustus 2026.
De afspraken met je IT-partner moeten hierdoor niet alleen op papier staan. Ze moeten ook in de praktijk werken, omdat je moet kunnen aantonen dat kritieke processen binnen je organisatie binnen acceptabele tijd hervat kunnen worden.

Wat de Cyberbeveiligingswet concreet verandert
De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn.
De wet geldt rechtstreeks voor bepaalde organisaties in achttien aangewezen sectoren. Denk aan energie, vervoer, gezondheidszorg, overheid, digitale infrastructuur, ICT-dienstverlening, levensmiddelen, chemie en delen van de maakindustrie.
In de aangewezen sectoren gaat het meestal om organisaties met 50 of meer medewerkers (fte). Kleinere organisaties vallen er op basis van omvang alleen onder als hun jaaromzet én hun balanstotaal boven de 10 miljoen euro liggen.
Het type dienstverlening, de organisatiestructuur en uitzonderingen bepalen uiteindelijk of de wet daadwerkelijk van toepassing is op je bedrijf.
Controleer of de Cyberbeveiligingswet voor jouw organisatie geldt.
Gebruik de officiële NIS2-zelfevaluatie van de RDI en bekijk de actuele informatie van de Rijksoverheid.
Valt je bedrijf rechtstreeks onder de wet?
Wat verandert de Cyberbeveiligingswet voor bedrijven?
De kern van het antwoord zit in de zorgplicht. Bedrijven die onder de wet vallen moeten passende maatregelen nemen om de continuïteit van hun dienstverlening zoveel mogelijk te waarborgen.
Zij moeten zélf een risicobeoordeling maken welke processen kritiek zijn, wat daarmee mis kan gaan en hoe groot de impact is. Op basis daarvan moeten zij passende maatregelen nemen. De wet vraagt ook dat zij kunnen aantonen dat hun maatregelen in de praktijk werken.
Je moet dit aantoonbaar voor elkaar hebben:
Er moeten passende maatregelen zijn voor bedrijfscontinuïteit, back-upbeheer, herstel en crisisbeheer.
Het bestuur moet de maatregelen goedkeuren en toezicht houden op de uitvoering.
Ook risico’s bij rechtstreekse leveranciers en dienstverleners moeten worden meegenomen.
De organisatie moet kunnen aantonen dat afgesproken maatregelen daadwerkelijk worden toegepast en werken.

Wat zijn de consequenties als je het niet kunt aantonen?
Het niet naleven van de Cyberbeveiligingswet kan leiden tot forse boetes voor de organisatie. Voor essentiële entiteiten kan de boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt maximaal 7 miljoen euro of 1,4%. Welk maximum van toepassing is, hangt af van het type entiteit en de overtreding.
7 vragen om te testen of de continuïteit in jullie bedrijf aantoonbaar is
Een plan of technische maatregel heeft pas waarde als duidelijk is wat ermee wordt beschermd en of het in de praktijk werkt. Loop de vragen daarom langs met één focus: kun je het antwoord onderbouwen met bewijs, of is het (nog) een aanname? Kun je alleen "dat zal wel goed zitten" zeggen, dan heb je je verbeterkansen gevonden.
- 1
Welke processen zijn bedrijfskritisch en welke systemen, gegevens en mensen zijn daarvoor nodig?
- 2
Wie neemt de leiding bij IT-uitval en wie mag besluiten over prioriteiten en communicatie?
- 3
Worden back-ups niet alleen gemaakt, maar zijn ze ook succesvol terug te zetten en functioneel getest?
- 4
Is er een actueel herstel- en crisisplan dat ook buiten de normale IT-omgeving beschikbaar is?
- 5
Hoeveel dataverlies is acceptabel en binnen welke tijd moet ieder kritisch proces weer werken?
- 6
Van welke IT-leverancier(s) is ieder kritisch proces afhankelijk en welke herstelafspraken heb je met hen gemaakt?
- 7
Valt je organisatie rechtstreeks onder de wet of krijg je via klanten te maken met keten-verantwoordelijkheden?
Wat betekent de Cyberbeveilingswet in de praktijk voor de IT?
Let op dat de continuïteit van je IT niet gebaseerd is op aannames
Je IT-partner houdt de systemen in de gaten en elke nacht wordt automatisch een back-up gemaakt. Ook weet je wie je moet bellen als er een storing is. Maar minder vaak is vastgelegd wat er ná IT-uitval als eerst hersteld moet worden, welke gegevens verloren mogen gaan en welke niet. En hoe lang herstelwerkzaamheden werkelijk duren?
Een voorbeeld. Op een vrijdagmiddag versleutelt ransomware een deel van je systemen. De back-up van die nacht is er, dus de eerste reactie is opluchting. Tot blijkt dat het terugzetten langer duurt dan gedacht, dat het herstellen van één cruciale koppeling niet direct lukt, en dat niemand formeel mag besluiten welk proces als eerste weer moet draaien.
De techniek is meestal niet het grootste probleem, maar de onduidelijkheid als in de praktijk iets misgaat. Je moet álles gepland hebben wat er gebeurt zodra de IT echt uitvalt. “Het komt goed”, is geen goed antwoord meer.


Een back-up is pas waardevol als je ermee data en processen mee kunt herstellen
Je IT-partner maakt automatisch back-ups. Dat is stap 1, want ook het terugzetten van een back-up moet getest worden. Dan meet je hoe lang het duurt om de boel weer draaiende te krijgen, welke bestanden keurig terugkomen, hoeveel gegevens verloren gaan en hoe lang medewerkers niet kunnen werken. Daarnaast zie je ook of (maatwerk)koppelingen met externe systemen weer werken, zoals je boekhoud- of orderpakket. Want als dat niet lukt met de back-up, liggen er alsnog processen stil.
Wil je weten welke informatie je van een IT-partner mag verwachten? Lees dan ook ons artikel Hoe krijg je inzicht in wat je IT-partner uitvoert?
3 belangrijke dingen om vast te stellen per bedrijfskritisch proces
Maak concrete afspraken met je IT-partner over doelen en resultaten.
RPO: Recovery Point Objective
Het acceptabele dataverlies: hoeveel gegevens je maximaal mag kwijtraken, uitgedrukt in tijd. Draai je iedere nacht een back-up, dan kan in het slechtste geval bijna een volledige werkdag aan gegevens verloren gaan.
RTO: Recovery Time Objective
De hersteltijd: binnen hoeveel tijd moet een proces of systeem na uitval weer draaien? Bijvoorbeeld: onze orderverwerking moet binnen vier uur weer werken.
Rapportages van controles
Een bruikbare rapportage laat zien welke controles zijn uitgevoerd, wat de uitkomst was, welke risico’s nog openstaan en wat bewust is uitgesteld.
SoftTech biedt je een vrijblijvend gesprek om samen je continuïteit inzichtelijk te maken
In een eerste vrijblijvend continuïteitsgesprek brengen we alle onderwerpen op hoofdlijnen samen, zoals technische maatregelen, back-ups, herstelafspraken, rapportages en afhankelijkheid van IT-leveranciers. Voor deze inventarisatie hebben wij géén toegang tot je systemen nodig.
Dit kun je verwachten:
Inzicht wat aantoonbaar is geregeld, waar nog aannames zitten en wat getest of vastgelegd moet worden.
Krijg scherp wat je bedrijfskritische processen zijn, hoeveel uitval acceptabel is en wie beslissingen maakt tijdens een crisis.
Duidelijkheid of er verder onderzoek of hersteltest van toegevoegde waarde is.

Ik meld me aan voor een vrijblijvend continuïteitsgesprek
Als je hieronder je gegevens achterlaat, dan nemen wij binnen 2 werkdagen contact met je op.
Vragen? Bel ons direct
Onze collega Kees Quist staat voor je klaar met een heldere antwoorden.
Samengevat: geregeld is iets anders dan aantoonbaar geregeld
Terug naar de vraag waar we mee begonnen: “Hoe snel kunnen we weer werken en weten we zeker dat dit lukt?”
Een goed antwoord bestaat niet alleen uit een back-up, contract of herstelplan. Je moet beslissen welke processen prioriteit hebben, wie verantwoordelijk is, welke hersteltijd haalbaar is en of het herstel is getest.
Dat geeft je als IT-manager meer controle over je IT bij uitval en geeft de directie meer rust omdat het aantoonbaar geregeld is. Uitval kan immers nooit volledig worden voorkomen, maar met de juiste maatregelen is het wel duidelijk hoe je organisatie handelt en herstelt wanneer het toch gebeurt. En dat is precies wat de Cyberbeveiligingswet van bedrijven vraagt.
Veelgestelde vragen over de Cyberbeveiligingswet en continuïteit
Of de wet rechtstreeks geldt, hangt onder meer af van de sector, het type dienstverlening, de omvang en de organisatiestructuur. Gebruik de officiële NIS2-zelfevaluatie voor een eerste indicatie.
Niet automatisch. Organisaties die onder de wet vallen, moeten wel de risico's bij hun rechtstreekse leveranciers en dienstverleners beheersen. Een klant kan daarom vragen om beveiligingsmaatregelen, rapportages, afspraken over incidenten en herstel, of een audit.
Een ISO 27001-certificaat kan helpen om uitgevoerde maatregelen aantoonbaar te maken, maar is niet verplicht en dekt ook niet ieder ketenrisico af.
Dat zijn testresultaten, actuele plannen, rapportages met uitkomsten, vastgelegde afspraken en verantwoordelijkheden.
Nee. Een back-up is één onderdeel van herstel. Je moet ook weten of de gegevens volledig en schoon kunnen worden teruggezet, of applicaties daarna functioneren en hoeveel tijd het totale herstel kost.
Een hersteltest geeft daar meer inzicht in dan alleen een melding dat de back-up succesvol is uitgevoerd.
Een bruikbaar plan benoemt minimaal de kritieke processen, verantwoordelijkheden, bereikbaarheid, herstelvolgorde, noodvoorzieningen, leveranciersafhankelijkheden en communicatie tijdens een incident.
Het plan moet ook worden bijgehouden en geoefend. Anders ontdek je pas tijdens daadwerkelijke IT-uitval welke informatie ontbreekt, wat niet meer klopt en of het plan in de praktijk werkt.
Ja. In een eerste continuïteitsgesprek brengen we de kritieke processen, verantwoordelijkheden, herstelverwachtingen en leveranciersafhankelijkheden op hoofdlijnen in beeld. Wij hebben hiervoor géén toegang tot je systemen nodig.
Blijkt daarna dat technisch onderzoek of een hersteltest nodig is? Dan spreken we vooraf duidelijk af wat wij onderzoeken en welke toegang daarvoor nodig is.
Bijna, maar niet helemaal. NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die die richtlijn in nationale wetgeving vertaalt. Een Europese richtlijn geldt niet rechtstreeks, want elk land zet het om in een eigen wet. Voor jouw organisatie is dus de Cyberbeveiligingswet leidend.
“NIS2” is de bekendere naam voor hetzelfde onderwerp en wordt vaak als synoniem gebruikt. Kom je de term NIS2 tegen, bijvoorbeeld in de officiële NIS2-zelfevaluatie, dan gaat het over diezelfde wetgeving.
Onderwerpen in onze kennisbank
Kies een onderwerp en ontdek hoe je met IT, software en automatisering meer grip krijgt op je organisatie.
-
IT-beheer, beveiliging en compliance
Praktische uitleg over professioneel IT-beheer, cybersecurity en compliance. Herken risico’s, begrijp verplichtingen en maak betere keuzes voor jullie IT.
Lees verder!
-
Softwareontwikkeling en AI
Wil je nieuwe software bouwen, een bestaande applicatie vernieuwen of AI verantwoord inzetten? In dit onderdeel van de kennisbank vind je praktische uitleg over maatwerksoftware, webapplicaties, softwarearchitectuur en AI-toepassingen, zodat je vóór en tijdens de ontwikkeling betere keuzes maakt.
Lees verder!