Preventie blijft nodig. Maar resilience begint bij een andere aanname: op termijn gaat er iets mis — storing, ransomware, leveranciersuitval, menselijke fout. De vraag is niet óf, maar hoe snel u kritieke processen weer veilig en bestuurbaar draait.
Checklist-punt 7: zijn kritieke processen benoemd, met continuïteitsafspraken en testbare herstelpaden (ISO 22301-denklijn)? Deze pagina helpt u dat scherp te maken — zonder big-bang programma.
Waarom “alles voorkomen” niet genoeg is
NIS2/CBW en BIO vragen om passende maatregelen én om aantoonbare weerbaarheid. Voor ministeries, provincies en gemeenten betekent dat: inwoners, ketens en bestuur moeten kunnen rekenen op processen die kritiek zijn voor de publieke taak — ook als primaire systemen uitvallen.
Een dikke papieren BCM die nooit geoefend is, geeft schijnzekerheid. Resilience is het vermogen om te doorstaan, herstellen en bijsturen — met afspraken die u wél durft te testen.
Vijf stappen die u bestuursklaar maakt
-
Benoeem wat echt kritiek is
Niet “alle systemen”, maar processen: wat moet binnen X uur weer lopen om maatschappelijke schade, rechtsongelijkheid of bestuurlijke ontsporing te voorkomen? Denk aan burgerzaken, betalingen, crisiscommunicatie, zorgketens, vergunningen, OT/ICS waar relevant. Betrek proceseigenaren — niet alleen IT.
-
Maak uitval concreet (scenario’s)
Kies een handvol scenario’s die u serieus neemt: ransomware, cloud/leveranciersuitval, verlies van identiteit/SSO, uitval van een ketenpartner, langdurige netwerkstoring. Per scenario: wat stopt er, wat mag doorgaan op papier/handmatig, wie beslist?
-
Leg continuïteitsafspraken vast
In begrijpelijke taal: maximale acceptabele uitval (uren/dagen), minimale dienstverlening, wie activeert het plan, hoe communiceert u naar inwoners en keten. Dit zijn bestuurlijke keuzes — geen technische details alleen.
-
Beschrijf herstelpaden die u kunt testen
Back-ups zijn geen plan. U wilt: waar staat de werkbare kopie, hoe herstelt u rechten en ketenkoppelingen, wat is de volgorde, hoe valideert u “weer veilig genoeg”? Als u het niet in een tabletop kunt nalopen, is het nog geen herstelpad.
-
Oefen — en leer zichtbaar
Korte tabletop per kwartaal, één bredere oefening per jaar waar dat past. Documenteer bevindingen en verbeteracties. Dat is aantoonbaarheid richting bestuur, auditor en toezicht — en de enige manier om te weten of resilience echt werkt.
Wat “goed genoeg” eruitziet
- Lijst kritieke processen met eigenaar en prioriteit
- Continuïteitsafspraken die het college/directie herkent
- Herstelpaden per topprioriteit, gekoppeld aan leverancierscontracten waar nodig
- Bewijs van oefening (datum, scenario, lessons learned)
- Duidelijke escalatie naar CISO en bestuur bij activatie
Koppeling met NIS2/CBW en onze diensten
BCM voor kritieke processen schuurt tegen zorgplicht, ketenafhankelijkheden en incidentrespons. CISO Ally helpt u dit gefaseerd op orde te krijgen — aansluitend op hoe overheidsinkoop werkt — zie BCM & crisismanagement.
Volgende stap
Start met de 12-punten checklist, of plan een korte intake over uw kritieke processen.