Een brand op kantoor, een overstroming in de serverruimte of een grootschalige ransomware-aanval — dit zijn scenario's waarvan u denkt "dat overkomt mij niet". Maar de Risicometer Bedrijven van het Verbond van Verzekeraars laat zien dat 40% van de MKB-bedrijven na een ernstige calamiteit niet meer opstaat binnen twee jaar. De vraag is niet óf het misgaat, maar wanneer. Heeft u een plan om snel te herstellen?
Wat is een disaster recovery plan?
Een disaster recovery plan (DRP) is een gedocumenteerd stappenplan dat uw organisatie volgt om IT-systemen en bedrijfsprocessen te herstellen na een ernstige verstoring. Het beantwoordt drie centrale vragen: 1. Wat moet er hersteld worden (en in welke volgorde)? 2. Hoe snel moet het hersteld zijn? 3. Wie doet wat?
Twee cruciale begrippen: RTO en RPO
RTO (Recovery Time Objective): Hoe lang mag herstel maximaal duren voordat de bedrijfsschade onaanvaardbaar wordt? Voor een webshop is vier uur al te lang; voor een productiebedrijf misschien twee dagen acceptabel. Stel per systeem een RTO vast.
RPO (Recovery Point Objective): Hoeveel dataverlies accepteert u? Als uw back-up dagelijks om 23:00 draait, kunt u maximaal 23 uur aan data kwijtraken. Als dat niet acceptabel is, moet u vaker back-uppen of real-time replicatie inzetten.
- Voorbeeld RTO/RPO voor een administratiekantoor:
- E-mail: RTO 4 uur, RPO 1 uur
- Klantdossiers (SharePoint): RTO 8 uur, RPO 4 uur
- Boekhoudpakket: RTO 24 uur, RPO 24 uur
- Telefonie: RTO 2 uur, RPO n.v.t.
De vijf basisonderdelen van een DRP
1. Inventaris van kritieke systemen en data Welke systemen zijn essentieel voor uw bedrijfsvoering? Rangschik ze op criticality. Een ERP-systeem is kritischer dan een marketingdatabase.
2. Back-upstrategie met gedocumenteerde herstelscenario's Per kritiek systeem: hoe is de back-up geregeld, waar staat die, hoe lang duurt herstel? Documenteer dit specifiek genoeg dat een medewerker het uitvoert zonder aanwezigheid van de IT-beheerder. Zie ook ons artikel over de 3-2-1 back-upstrategie.
- **3. Contactlijst**
- Interne: wie is verantwoordelijk voor welk systeem?
- Externe: uw IT-partner (inclusief noodlijn buiten kantooruren), Internet Service Provider, software-leveranciers, cyberverzekering, juridisch adviseur
- Communicatie: wie informeert klanten, leveranciers, medewerkers?
4. Stappenplan per scenario
Maak voor elk realistisch scenario een specifiek plan:
*Ransomware*: 1. Isoleer getroffen systemen van het netwerk (koppel LAN-kabel los, schakel wifi uit) 2. Bel uw IT-partner — gebruik geen getroffen systemen voor communicatie 3. Maak screenshots/foto's van losgeldboodschappen voor aangifte 4. Start herstel vanuit schone back-up 5. Doe aangifte bij politie (Team High Tech Crime)
*Brand/fysieke calamiteit*: 1. Prioriteit 1: veiligheid van medewerkers 2. Activeer cloudback-ups en werkplekken op alternatieve locatie 3. Activeer telefonisch communicatieplan 4. Coördineer met verzekeraar
*Hardware-uitval*: 1. Activeer reserve-apparatuur of cloudwerkplek 2. Herstel vanuit back-up 3. Bestel vervangende hardware
- **5. Communicatieplan**
- Medewerkers: via welk kanaal communiceer je als e-mail down is? (WhatsApp-groep, SMS-boom)
- Klanten: template-bericht voor statusupdates
- Toezichthouders: bij datalekken verplicht melden binnen 72 uur bij AP
Hoe vaak testen?
- Een DRP dat nooit getest is, werkt niet. Plan minimaal:
- Jaarlijks: Volledig tabletop-oefening (scenariodoorloop met het team)
- Halfjaarlijks: Hersteltest voor kritieke systemen
- Bij elke grote wijziging: Update het DRP als systemen veranderen
Wij helpen u bij het opstellen en testen van een disaster recovery plan. Bekijk onze back-up advies dienst of neem contact op — bel 038 333 61 25 voor een vrijblijvend gesprek.
