BCM voor kritieke processen

Resilience die uitgaat van falen — zodat publieke dienstverlening doorloopt als IT, leveranciers of mensen het een keer laten afweten.

Verdieping bij checklist-punt 7 · Terug naar de NIS2/CBW-checklist

Preventie blijft nodig. Maar resilience begint bij een andere aanname: op termijn gaat er iets mis — storing, ransomware, leveranciersuitval, menselijke fout. De vraag is niet óf, maar hoe snel u kritieke processen weer veilig en bestuurbaar draait.

Checklist-punt 7: zijn kritieke processen benoemd, met continuïteitsafspraken en testbare herstelpaden (ISO 22301-denklijn)? Deze pagina helpt u dat scherp te maken — zonder big-bang programma.

Waarom “alles voorkomen” niet genoeg is

NIS2/CBW en BIO vragen om passende maatregelen én om aantoonbare weerbaarheid. Voor ministeries, provincies en gemeenten betekent dat: inwoners, ketens en bestuur moeten kunnen rekenen op processen die kritiek zijn voor de publieke taak — ook als primaire systemen uitvallen.

Een dikke papieren BCM die nooit geoefend is, geeft schijnzekerheid. Resilience is het vermogen om te doorstaan, herstellen en bijsturen — met afspraken die u wél durft te testen.

Vijf stappen die u bestuursklaar maakt

  1. Benoeem wat echt kritiek is

    Niet “alle systemen”, maar processen: wat moet binnen X uur weer lopen om maatschappelijke schade, rechtsongelijkheid of bestuurlijke ontsporing te voorkomen? Denk aan burgerzaken, betalingen, crisiscommunicatie, zorgketens, vergunningen, OT/ICS waar relevant. Betrek proceseigenaren — niet alleen IT.

  2. Maak uitval concreet (scenario’s)

    Kies een handvol scenario’s die u serieus neemt: ransomware, cloud/leveranciersuitval, verlies van identiteit/SSO, uitval van een ketenpartner, langdurige netwerkstoring. Per scenario: wat stopt er, wat mag doorgaan op papier/handmatig, wie beslist?

  3. Leg continuïteitsafspraken vast

    In begrijpelijke taal: maximale acceptabele uitval (uren/dagen), minimale dienstverlening, wie activeert het plan, hoe communiceert u naar inwoners en keten. Dit zijn bestuurlijke keuzes — geen technische details alleen.

  4. Beschrijf herstelpaden die u kunt testen

    Back-ups zijn geen plan. U wilt: waar staat de werkbare kopie, hoe herstelt u rechten en ketenkoppelingen, wat is de volgorde, hoe valideert u “weer veilig genoeg”? Als u het niet in een tabletop kunt nalopen, is het nog geen herstelpad.

  5. Oefen — en leer zichtbaar

    Korte tabletop per kwartaal, één bredere oefening per jaar waar dat past. Documenteer bevindingen en verbeteracties. Dat is aantoonbaarheid richting bestuur, auditor en toezicht — en de enige manier om te weten of resilience echt werkt.

Wat “goed genoeg” eruitziet

  • Lijst kritieke processen met eigenaar en prioriteit
  • Continuïteitsafspraken die het college/directie herkent
  • Herstelpaden per topprioriteit, gekoppeld aan leverancierscontracten waar nodig
  • Bewijs van oefening (datum, scenario, lessons learned)
  • Duidelijke escalatie naar CISO en bestuur bij activatie

Koppeling met NIS2/CBW en onze diensten

BCM voor kritieke processen schuurt tegen zorgplicht, ketenafhankelijkheden en incidentrespons. CISO Ally helpt u dit gefaseerd op orde te krijgen — aansluitend op hoe overheidsinkoop werkt — zie BCM & crisismanagement.

Volgende stap

Start met de 12-punten checklist, of plan een korte intake over uw kritieke processen.