Toen bouwgroep Verhelst in oktober 2023 door een cyberaanval getroffen werd, lagen communicatie, voorraadbeheer, productie en transport tegelijk stil. Het personeel werkte wekenlang met pen, papier en oude gsm’s, en telde de voorraad handmatig op de werven. Het duurde ongeveer twee weken voor het bedrijf weer op 90% draaide. Wat die periode bepaalde, was niet de kwaliteit van de back-ups maar de vraag of er een plan lag om zónder IT verder te werken. Dat plan heet een business continuity plan, en het is precies wat de meeste Vlaamse kmo’s niet hebben.
In het kort
- Een continuïteitsplan gaat niet over het herstellen van IT, maar over doorwerken terwijl IT plat ligt.
- Een dag stilstand kost een Vlaamse kmo gemiddeld rond 10.000 euro; na ransomware duurt herstel gemiddeld drie weken.
- Bepaal per proces hoeveel stilstand en hoeveel dataverlies u aankunt. Dat zijn uw RTO en RPO, en ze bepalen alle verdere keuzes.
- Een plan dat alleen digitaal bestaat, is onbruikbaar precies wanneer u het nodig hebt.
- De NIS2-wet rekent bedrijfscontinuïteit tot de verplichte maatregelen, en cyberverzekeraars kijken er bij een claim naar.
Wat is een bedrijfscontinuïteitsplan?
Een bedrijfscontinuïteitsplan beschrijft hoe uw kernprocessen blijven draaien wanneer IT langere tijd onbeschikbaar is: via manuele werkwijzen, alternatieve communicatie en vooraf afgesproken rollen. Het herstelt niets technisch, het houdt uw bedrijf operationeel terwijl anderen aan dat herstel werken.
Daarmee verschilt het fundamenteel van de twee plannen waar het mee verward wordt. Die verwarring is niet onschuldig: ze zorgt ervoor dat bedrijven denken dat ze gedekt zijn omdat hun IT-partner back-ups draait.
| Continuïteitsplan (BCP) | Herstelplan (DRP) | Incident response plan | |
|---|---|---|---|
| Doel | Bedrijfsprocessen laten doorlopen | Systemen en data technisch herstellen | Het incident indijken en melden |
| Scope | Mensen, manuele workflows, klanten, leveranciers | Servers, back-ups, databases | Onderzoek, isolatie, wettelijke meldingen |
| Eigenaar | Directie of operationeel verantwoordelijke | IT-verantwoordelijke of IT-partner | Securityverantwoordelijke of externe partner |
| Start | Zodra stilstand uw grens overschrijdt | Bij vastgestelde uitval of dataverlies | Bij detectie van een inbreuk |
De eerste 72 uur na een aanval hebben hun eigen draaiboek; dat staat in ons artikel over een incident response plan opstellen. Het technische herstel dat daarop volgt, beschrijven we in de zes fasen van post-incident recovery. Dit artikel gaat over wat er in die weken met uw bedrijf gebeurt.
Waarom een back-up alleen u niet redt
Drie aannames houden kmo’s tegen om hier werk van te maken. De eerste is dat het contract met de IT-partner alles afdekt. Die partner herstelt infrastructuur en back-ups, maar bepaalt niet hoe uw verzendafdeling omgaat met vrachtwagens die klaarstaan terwijl niemand weet welke pallet waar staat. De tweede is dat back-ups snel terug zijn. In de praktijk duurt het terugzetten van omvangrijke databases dagen tot weken, en in 2025 kon slechts 54% van de getroffen organisaties überhaupt herstellen via back-ups, omdat aanvallers gericht de back-upsystemen mee versleutelen. Hoe u dat laatste voorkomt, leest u in onze backupstrategie volgens de 3-2-1-1-0-regel. De derde aanname is dat continuïteitsplanning neerkomt op een lijvig handboek dat toch niemand leest. Die vrees is terecht, en verderop staat waarom een goed kmo-plan hoogstens tien pagina’s telt.
Wat mensen daarbij onderschatten, zijn de verborgen afhankelijkheden. Weegbruggen, barcodescanners en toegangspoorten werken niet meer zodra de centrale aanmelding onbereikbaar is. Telefonie loopt bij de meeste bedrijven over dezelfde clouddienst als e-mail, dus valt ook uw communicatie met klanten en leveranciers weg. En jongere medewerkers hebben vaak nooit geleerd om zonder systeem een bestelbon uit te schrijven of een voorraad manueel te tellen.
Wat kost stilstand werkelijk?
Voor een Vlaamse kmo kost één dag IT-stilstand gemiddeld rond 10.000 euro aan gemiste omzet en verloren productiviteit. Bij bedrijven met productielijnen of complexe logistiek loopt dat op tot tientallen of honderdduizenden euro’s per dag. De gemiddelde herstelkost na een ransomware-aanval, het losgeld niet meegerekend, bedroeg volgens Sophos in 2025 zo’n 1,53 miljoen dollar wereldwijd.
Belangrijker dan het bedrag is de duur. Iets meer dan de helft van de getroffen organisaties herstelt binnen een week, maar 28% heeft tot een maand nodig en 18% zelfs langer. Coveware komt op een gemiddelde stilstand van 21 tot 24 dagen. Reken dat eens door met uw eigen dagcijfer, en u weet meteen waarom dit een directiedossier is en geen IT-dossier. Wat een aanval verder nog kost aan boetes, herstel en verloren klanten, becijferen we in wat ransomware een kmo werkelijk kost.
De Belgische praktijk laat zien hoe uiteenlopend die duur is. Picanol in Ieper lag begin 2020 wekenlang stil, met wereldwijde gevolgen voor de productie van weefmachines. Vliegtuigtoeleverancier ASCO in Zaventem had in 2019 ruim vier weken nodig; duizend Belgische werknemers zaten intussen thuis wegens overmacht. Verhelst deed er ongeveer twee weken over om weer op 90% te draaien, en verloor daarbij honderd jaar aan historisch archief. Wat die groep leerde, hebben we uitgewerkt in Verhelst Groep na de cyberaanval. Brouwerij Duvel Moortgat kwam er in maart 2024 relatief goed vanaf met enkele dagen stilstand, mede omdat er bruikbare offline back-ups waren en de fysieke voorraad leveringen mogelijk hield.
RTO en RPO: de twee cijfers die alles bepalen
Voor u iets uitschrijft, legt u per proces twee grenzen vast. De RTO of Recovery Time Objective is de maximale tijd dat een proces mag stilliggen voordat de schade onaanvaardbaar wordt. De RPO of Recovery Point Objective is hoeveel dataverlies u aankunt, uitgedrukt in tijd, en dus hoe vaak er een back-up moet draaien.
| Proces | RTO | RPO | Waarom |
|---|---|---|---|
| Productielijn | 4 uur | 0 uur | Elke stilstand kost direct geld en loopt op met wachtende ploegen |
| Webshop | 2 uur | 15 minuten | Rechtstreeks omzetverlies en zichtbare imagoschade |
| Klantendienst | 24 uur | 24 uur | Kan tijdelijk met noodtelefoons en handmatige notities |
| Facturatie | 72 uur | 24 uur | Mag even opgeschort worden zonder operationele uitval |
Het gesprek waarin de directie deze cijfers invult, is meteen het waardevolste deel van de hele oefening. Het dwingt tot keuzes: als uw productielijn vier uur mag stilliggen maar uw back-ups draaien één keer per nacht, dan klopt er iets niet, en dat weet u nu vóór het incident in plaats van erna.
Een kmo-continuïteitsplan opbouwen in zes stappen
- Breng uw kernprocessen in kaart. Noteer de processen die uw omzet en uw wettelijke verplichtingen dragen: orderverwerking, productie, facturatie, uitgaande logistiek. Bepaal per proces wat een uur of een dag stilstand kost.
- Bepaal RTO en RPO per proces. Laat de directie die grenzen vastleggen, niet de IT-afdeling. Zij dragen de gevolgen van de keuze.
- Werk manuele noodprocedures uit. Maak afdrukbare sjablonen voor werkbonnen, vrachtdocumenten, bestelformulieren en inventarislijsten, zodat goederen kunnen blijven binnenkomen en buitengaan zonder systeem.
- Richt noodcommunicatie in. Druk een contactlijst af met sleutelpersoneel, kritieke leveranciers, uw bank, de cyberverzekeraar, uw IT-partner en het CCB. Spreek vooraf een alternatief kanaal af, bijvoorbeeld een berichtengroep op privételefoons.
- Leg rollen en bevoegdheden vast. Wie mag het plan activeren, wie voert de externe communicatie, wie mag nooduitgaven doen als de normale goedkeuringen niet werken? Duid voor elke sleutelrol minstens één vervanger aan.
- Oefen en actualiseer. Test elk kwartaal of de telefoonnummers nog kloppen, doe halfjaarlijks een tafeloefening met een fictief scenario, en leg één keer per jaar twee uur lang de systemen buiten gebruik om echt manueel te werken. Herzie het plan na elk incident en na elke grote IT-wijziging.
Het resultaat is geen handboek maar een fysieke noodmap van vijf tot tien pagina’s met checklists en formulieren, op meerdere locaties beschikbaar. Bewaar hem niet alleen digitaal: een plan dat als bestand op de netwerkschijf staat, is versleuteld op het moment dat u het nodig hebt.
Wat vragen NIS2 en uw verzekeraar?
De Belgische NIS2-wet van 26 april 2024 rekent bedrijfscontinuïteit uitdrukkelijk tot de verplichte risicobeheersmaatregelen, samen met back-upbeheer, noodherstel en crisisbeheer. Valt uw bedrijf onder de wet, dan zal een inspecteur of auditor daar bewijs van willen zien, en dat betekent testverslagen en geactualiseerde plannen, niet alleen een document.
Cyberverzekeraars gaan dezelfde richting uit. Polissen dekken doorgaans gederfde winst en vaste kosten tijdens een bedrijfsonderbreking, maar de acceptatievoorwaarden zijn de voorbije jaren fors aangescherpt. Ontbreken geteste noodprocedures of elementaire preventiemaatregelen, dan kan een verzekeraar bij een claim weigeren uit te keren. Tel daar de ketendruk bij: grote opdrachtgevers vragen via leveranciersaudits steeds vaker of u binnen een afgesproken termijn kunt doordraaien. Een continuïteitsplan is daarmee ook een commerciële voorwaarde geworden.
“Wij zijn klein genoeg om te improviseren”
Dit argument komt vaak, en het bevat een echte kern van waarheid. Een lijvig ISO-handboek dat een extern bureau schreef en dat nooit geoefend werd, helpt tijdens een crisis inderdaad niemand. Kleine organisaties zijn bovendien wendbaar: de beslissingslijnen zijn kort en mensen springen bij.
Maar improviseren zonder voorbereiding kost geld op drie plaatsen. De eerste uren gaan verloren aan het opsporen van telefoonnummers van leveranciers, klanten en de verzekeraar, precies wanneer elk uur telt. Manueel werken zonder goedgekeurde noodformulieren levert foute voorraadboekingen en verkeerde leveringen op, met een administratieve achterstand die weken later nog nasleept. En zonder afgesproken vervangers valt de besluitvorming stil als net die ene persoon onbereikbaar is. Uit incidentgegevens blijkt dat organisaties met een getest plan en actieve monitoring aanzienlijk sneller herstellen dan wie moet improviseren; Eye Security zag incidenten met continue monitoring in gemiddeld 39 uur afgehandeld worden tegenover 71 uur zonder. Het punt is dus niet plan tegenover wendbaarheid. Het punt is dat een compacte noodmap uw wendbaarheid ondersteunt in plaats van ze te belemmeren.
Weten hoelang uw kmo het uithoudt zonder IT?
De meeste zaakvoerders kunnen die vraag niet beantwoorden, en dat is geen verwijt: ze is nooit gesteld. Cyberplan begeleidt Vlaamse kmo’s bij die oefening, van de analyse van uw kernprocessen en het vastleggen van RTO en RPO tot een compacte noodmap en een eerste tafeloefening met uw team. We doen dat samen met uw IT-partner, die het technische herstel voor zijn rekening blijft nemen. Boek een vrijblijvende kennismaking, dan brengen we in één gesprek in kaart welke processen uw grootste blootstelling vormen en wat een realistisch plan voor uw bedrijf inhoudt.
Veelgestelde vragen
Wat is het verschil tussen een BCP en een DRP?
Een bedrijfscontinuïteitsplan beschrijft hoe uw processen doorlopen via alternatieve of manuele werkwijzen zolang IT onbeschikbaar is. Een disaster recovery plan is technisch: het beschrijft hoe systemen, servers en gegevens uit back-ups hersteld worden.
Wie is binnen een kmo verantwoordelijk voor het continuïteitsplan?
De zaakvoerder of de operationeel verantwoordelijke is eigenaar. De IT-partner ondersteunt het technische luik, maar alleen de directie kan beslissen hoeveel stilstand per proces aanvaardbaar is en welke manuele werkwijzen gelden.
Moeten wij dan alles weer op papier bijhouden?
Nee. Digitaal werken blijft de norm. U houdt alleen sjablonen klaar voor noodsituaties: werkbonnen, verzendnota’s, inventarislijsten en een afgedrukte contactlijst, zodat uw mensen bij uitval meteen verder kunnen.
Hoe bereiken wij medewerkers als mail en telefonie uitvallen?
Via een fysiek afgedrukte contactlijst en een vooraf afgesproken alternatief kanaal, bijvoorbeeld een berichtengroep op privételefoons. Test die lijst elk kwartaal, want nummers en functies veranderen sneller dan u denkt.
Hoe vaak moeten wij het plan testen?
Minimaal jaarlijks via een tafeloefening of een korte praktijkoefening, en daarnaast na elke grote IT-wijziging, bij personeelswissels op sleutelposities en na een reëel incident.
Vergoedt een cyberverzekering loonkosten tijdens stilstand?
De meeste polissen vergoeden gederfde winst en vaste kosten, waaronder loonkosten, tijdens een bedrijfsonderbreking. Dat geldt wel op voorwaarde dat u de preventie- en continuïteitseisen uit de polis naleeft en het incident tijdig meldt.