Cyber resilience, bedrijfscontinuïteit en herstel
Cyber resilience is het vermogen van een organisatie om kritieke dienstverlening voort te zetten en te herstellen tijdens en na een cyberincident of ernstige verstoring. Ik help organisaties dit vermogen aantoonbaar in te richten: van business impact analysis en hersteldoelen tot herstelarchitectuur, testprogramma en governance. Het resultaat is dat bestuur, IT en leveranciers dezelfde herstelprioriteiten hanteren en dat de herstelbaarheid onderbouwd en gericht toetsbaar wordt.
Herkenbare situaties
Back-ups, uitwijkvoorzieningen en crisisplannen bieden afzonderlijk geen zekerheid. In de praktijk zie ik drie terugkerende situaties:
- Herstelvoorzieningen zonder herstelprioriteit. Er wordt geback-upt en er is een uitwijklocatie, maar niemand kan onderbouwen welke processen als eerste terug moeten en binnen welke tijd.
- Plannen die de keten negeren. Continuïteitsplannen beschrijven de eigen organisatie, terwijl kritieke dienstverlening afhankelijk is van leveranciers, SaaS-platformen en ketenpartners die buiten het plan vallen.
- Cyberincidenten als blinde vlek. Disaster recovery is ingericht op uitval van infrastructuur, terwijl ransomware een fundamenteel ander scenario is: de herstelomgeving zelf kan gecompromitteerd zijn en herstel vereist een schone, gevalideerde basis.
Wet- en normenkaders stellen bovendien expliciete eisen aan continuïteit, herstel en incidentafhandeling: de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten, BIO2 voor de overheid en DORA voor de financiële sector.
Wat u na afloop heeft
- overzicht van kritieke dienstverlening, processen en afhankelijkheden;
- onderbouwde hersteldoelen en herstelprioriteiten;
- analyse van tekortkomingen in organisatie, keten en voorzieningen;
- herstelstrategie en richtinggevende architectuurkeuzes;
- governance-, test- en oefenroadmap;
- verbeterprioriteiten voor bestuurlijke besluitvorming.
Aanpak
Ik verbind business impact, ketenafhankelijkheden, hersteldoelen en technische herstelarchitectuur tot een bestuurbare aanpak. Drie fasen:
Analyse
Business impact analysis, identificatie van kritieke processen en informatieketens, analyse van leveranciersafhankelijkheden en beoordeling van bestaande continuïteits- en herstelvoorzieningen.
Ontwerp
Continuïteits- en herstelstrategie met recovery tiers, RTO's voor kritieke dienstverlening en processen, RPO's voor informatie en systemen, en de architectuurkeuzes die daaruit volgen: identity, data, cloud, infrastructuur, back-up en herstelomgevingen. Hier komt mijn achtergrond als security- en solutionarchitect samen met BCM: hersteldoelen worden vertaald naar een architectuur die daarop is ontworpen en uitvoerbaar kan worden gerealiseerd.
Sturing
Governance, rollen en besluitvorming, leveranciersafspraken, een test- en oefenprogramma en een verbeterroadmap. Inclusief aansluiting op ISO 22301, NIS2, BIO2 en waar relevant DORA.
Zo pak ik een traject aan: mijn werkwijze →
Startpunt: recovery readiness assessment
Een traject hoeft niet groot te beginnen. Met een recovery readiness assessment beoordeel ik in drie tot vier weken of kritieke processen, hersteldoelen, governance en bestaande voorzieningen voldoende op elkaar aansluiten. Het is een gerichte beoordeling van samenhang en gereedheid; een technische hersteltest valt buiten deze scope. U krijgt een onderbouwd beeld van waar u staat en een geprioriteerde roadmap. Langere begeleiding is mogelijk bij implementatie, testen en operationalisering.
Ervaring die hierbij aansluit
Ervaring met continuïteits- en herstelvraagstukken binnen publieke, financiële en gereguleerde organisaties, van BIA en hersteldoelen tot herstelarchitectuur in complexe ketens.
Uit de praktijk
Situatie: Een publieke uitvoeringsorganisatie met maatschappelijk kritieke dienstverlening. Toenemende bestuurlijke zorg over ransomware, mede door incidenten elders in de publieke sector, maakte aantoonbare herstelbaarheid urgent.
Aanpak: continuïteitseisen en hersteldoelen vertaald naar een doelarchitectuur voor herstel bij ransomware, met expliciete afwegingen tussen public en private cloud vanwege de gevoeligheid van de data. Binnen mijn architectuurrol zijn tientallen kritieke applicaties, meerdere externe leveranciers en interne teams samengebracht in één integrale herstelstrategie; de besluitvorming is voorbereid en langs de architectuurboard gebracht.
Resultaat: een geaccordeerde doelarchitectuur en een gedragen herstelstrategie, met expliciet belegd eigenaarschap bij de eigen teams en bestaande leveranciers.
Voor wie
Organisaties in de (semi-)publieke sector, financiële sector en kritieke infrastructuur die kritieke dienstverlening leveren en moeten kunnen aantonen dat die dienstverlening herstelbaar is. Van gemeenten en uitvoeringsorganisaties tot organisaties die onder NIS2, BIO2 of DORA vallen.
Veelgestelde vragen
Wat is het verschil tussen business continuity, disaster recovery en cyber recovery?
Business continuity richt zich op het voortzetten van kritieke processen tijdens een verstoring, disaster recovery op het technisch herstellen van IT-voorzieningen, en cyber recovery op herstel na een cyberincident waarbij de herstelomgeving zelf gecompromitteerd kan zijn. Cyber recovery kan daarom aanvullende maatregelen vereisen, zoals logisch of fysiek geïsoleerde herstelvoorzieningen, onveranderbare back-ups en strengere validatie van identity, data en systemen vóór herstel.
Wat zijn RTO en RPO?
RTO (Recovery Time Objective) is de beoogde maximale hersteltijd voor dienstverlening, een proces of een systeem. RPO (Recovery Point Objective) is het maximaal acceptabele gegevensverlies, uitgedrukt in tijd, en heeft betrekking op informatie en gegevensverwerkende systemen. Beide volgen uit de business impact analysis en bepalen welke herstelvoorzieningen passend zijn.
Is ISO 22301-certificering nodig?
ISO 22301-certificering is niet altijd noodzakelijk. De norm kan ook zonder certificering worden gebruikt als raamwerk voor een werkend BCMS en aantoonbare verbetering. Of certificering zinvol is, hangt af van contractuele en sectorale eisen.
Hoe verhoudt dit zich tot NIS2 en BIO2?
De Cyberbeveiligingswet stelt als onderdeel van de zorgplicht eisen aan bedrijfscontinuïteit, back-upbeheer en crisisbeheersing. BIO2 bevat voor overheidsorganisaties aanvullende eisen aan continuïteit en herstel. Een resilience-traject kan hiervoor direct bruikbare evidence opleveren.
Bekijk de dienst NIS2 en BIO2 →
Laat uw herstelbaarheid toetsen
Wilt u weten of uw organisatie een ernstige verstoring of cyberincident aantoonbaar te boven komt? In een oriënterend gesprek van dertig minuten bespreken we uw situatie en het passende startpunt.
Plan een oriënterend gesprek