Back-up

Disaster recovery plan: bent u voorbereid op het ergste?

12 oktober 2024 9 min leestijd
Disaster recovery plan: bent u voorbereid op het ergste?

Een brand op kantoor, een overstroming in de serverruimte of een grootschalige ransomware-aanval — dit zijn scenario's waarvan u denkt "dat overkomt mij niet". Maar de Risicometer Bedrijven van het Verbond van Verzekeraars laat zien dat 40% van de MKB-bedrijven na een ernstige calamiteit niet meer opstaat binnen twee jaar. De vraag is niet óf het misgaat, maar wanneer. Heeft u een plan om snel te herstellen?

Wat is een disaster recovery plan?

Een disaster recovery plan (DRP) is een gedocumenteerd stappenplan dat uw organisatie volgt om IT-systemen en bedrijfsprocessen te herstellen na een ernstige verstoring. Het beantwoordt drie centrale vragen: 1. Wat moet er hersteld worden (en in welke volgorde)? 2. Hoe snel moet het hersteld zijn? 3. Wie doet wat?

Twee cruciale begrippen: RTO en RPO

RTO (Recovery Time Objective): Hoe lang mag herstel maximaal duren voordat de bedrijfsschade onaanvaardbaar wordt? Voor een webshop is vier uur al te lang; voor een productiebedrijf misschien twee dagen acceptabel. Stel per systeem een RTO vast.

RPO (Recovery Point Objective): Hoeveel dataverlies accepteert u? Als uw back-up dagelijks om 23:00 draait, kunt u maximaal 23 uur aan data kwijtraken. Als dat niet acceptabel is, moet u vaker back-uppen of real-time replicatie inzetten.

    Voorbeeld RTO/RPO voor een administratiekantoor:
  • E-mail: RTO 4 uur, RPO 1 uur
  • Klantdossiers (SharePoint): RTO 8 uur, RPO 4 uur
  • Boekhoudpakket: RTO 24 uur, RPO 24 uur
  • Telefonie: RTO 2 uur, RPO n.v.t.

De vijf basisonderdelen van een DRP

1. Inventaris van kritieke systemen en data Welke systemen zijn essentieel voor uw bedrijfsvoering? Rangschik ze op criticality. Een ERP-systeem is kritischer dan een marketingdatabase.

2. Back-upstrategie met gedocumenteerde herstelscenario's Per kritiek systeem: hoe is de back-up geregeld, waar staat die, hoe lang duurt herstel? Documenteer dit specifiek genoeg dat een medewerker het uitvoert zonder aanwezigheid van de IT-beheerder. Zie ook ons artikel over de 3-2-1 back-upstrategie.

    **3. Contactlijst**
  • Interne: wie is verantwoordelijk voor welk systeem?
  • Externe: uw IT-partner (inclusief noodlijn buiten kantooruren), Internet Service Provider, software-leveranciers, cyberverzekering, juridisch adviseur
  • Communicatie: wie informeert klanten, leveranciers, medewerkers?

4. Stappenplan per scenario

Maak voor elk realistisch scenario een specifiek plan:

*Ransomware*: 1. Isoleer getroffen systemen van het netwerk (koppel LAN-kabel los, schakel wifi uit) 2. Bel uw IT-partner — gebruik geen getroffen systemen voor communicatie 3. Maak screenshots/foto's van losgeldboodschappen voor aangifte 4. Start herstel vanuit schone back-up 5. Doe aangifte bij politie (Team High Tech Crime)

*Brand/fysieke calamiteit*: 1. Prioriteit 1: veiligheid van medewerkers 2. Activeer cloudback-ups en werkplekken op alternatieve locatie 3. Activeer telefonisch communicatieplan 4. Coördineer met verzekeraar

*Hardware-uitval*: 1. Activeer reserve-apparatuur of cloudwerkplek 2. Herstel vanuit back-up 3. Bestel vervangende hardware

    **5. Communicatieplan**
  • Medewerkers: via welk kanaal communiceer je als e-mail down is? (WhatsApp-groep, SMS-boom)
  • Klanten: template-bericht voor statusupdates
  • Toezichthouders: bij datalekken verplicht melden binnen 72 uur bij AP

Hoe vaak testen?

    Een DRP dat nooit getest is, werkt niet. Plan minimaal:
  • Jaarlijks: Volledig tabletop-oefening (scenariodoorloop met het team)
  • Halfjaarlijks: Hersteltest voor kritieke systemen
  • Bij elke grote wijziging: Update het DRP als systemen veranderen

Wij helpen u bij het opstellen en testen van een disaster recovery plan. Bekijk onze back-up advies dienst of neem contact op — bel 038 333 61 25 voor een vrijblijvend gesprek.