De economische en wettelijke druk op een business continuity plan
De gemiddelde downtime na een ransomware-aanval lag in 2025 op 24 dagen, blijkt uit het Sophos State of Ransomware 2025-rapport. Tegelijk herstelde 53 procent van de getroffen organisaties binnen een week, een verdubbeling ten opzichte van 2023. Het verschil zit niet in de aanval, maar in de voorbereiding. Organisaties met een geteste back-up en een geoefend crisisteam slaan de onderhandelingsfase over en kunnen direct beginnen met herstel.
Vanaf 15 augustus 2026 valt een groot deel van het Nederlandse mkb onder de Cyberbeveiligingswet, de Nederlandse vertaling van de Europese NIS2-richtlijn. Artikel 21 lid 2 onder c verplicht essentiële en belangrijke entiteiten tot maatregelen op het gebied van business continuity, back-upbeheer, disaster recovery en crisisbeheer, bevestigt de Rijksoverheid. Wie nu nog geen plan heeft, krijgt niet alleen een operationeel probleem maar ook een toezichtvraagstuk.
De bouwstenen van een werkbaar stappenplan
Een bruikbaar plan begint bij drie vragen: welke processen zijn kritiek, hoe snel moeten ze weer draaien, en welke data mag je maximaal verliezen. De antwoorden bepalen je RTO (Recovery Time Objective) en je RPO (Recovery Point Objective). Voor een mkb-bedrijf van honderd medewerkers is een RTO van 24 uur op de kernprocessen en een RPO van vier uur een realistisch vertrekpunt, mits je immutable back-ups hebt en deze regelmatig herstelt.
De volgende stap is het inrichten van drie teams met vaste rollen en vervanging. Een crisisteam dat de eerste 24 uur besluiten neemt, een communicatieteam dat klanten, leveranciers en de pers bedient, en een technisch herstelteam dat systemen schoonveegt en terugzet. De namen, telefoonnummers en back-ups van deze mensen moeten offline beschikbaar zijn, niet alleen in de cloud waar de aanvaller ze kan versleutelen. Een complete set rollen en een 24-uurs protocol voor incident response staan in ons incident response stappenplan.
Back-up, herstel en de 3-2-1-immutable aanpak
Geen business continuity plan overleeft zonder back-up die buiten het bereik van de aanvaller staat. De 3-2-1-regel blijft de basis: drie kopieën, op twee verschillende media, waarvan één offsite. De crux voor ransomware is immutable opslag: een back-up die gedurende een vastgestelde periode niet kan worden gewijzigd of verwijderd, ook niet door een admin-account dat is overgenomen. Object-lock in S3-compatibele opslag of een air-gapped NAS werkt in de praktijk voor het mkb.
Herstel oefenen is minstens zo belangrijk als back-up maken. Test minstens twee keer per jaar een volledig herstel van een kernsysteem op een geïsoleerd netwerk en meet de tijd. Wie dat doet, ontdekt dat een restore van een virtuele server inclusief applicatie en data al snel zes tot tien uur kost. Die kennis moet in het plan staan voordat er een aanval komt, anders wordt het een verrassing. Onze immutable back-up gids loopt de technische keuzes stap voor stap door.
Detectie voorkomt dat de aanval je overvalt
De meeste ransomware-incidenten beginnen dagen of weken voor de versleuteling. Een aanvaller met een gestolen inlogcredential rommelt rond in de omgeving, plaatst een backdoor en wacht tot het meest schadelijke moment. Wie op dat moment al zicht heeft op afwijkend gedrag op de firewall, vreemde uitgaande verbindingen of onverwachte privileged aanmeldingen, kan de aanval stoppen voordat de schade zich voltrekt. Continue monitoring met context-rijke prioritering hoort daarom net zo goed in een business continuity plan als de back-up zelf.
Het NetCaptain-platform doet precies dat: dagelijkse scans van externe assets, real-time alerts via dashboard, e-mail en Slack of Teams zodra een kritieke CVE bekend wordt, en context-rijke prioritering op basis van bevestigde kwetsbaarheden, netwerklocatie en systeemgewicht. Zo zie je een kwetsbaarheid die actief wordt misbruikt niet pas op de dag dat je fileserver op zwart gaat. De vulnerability management handleiding beschrijft hoe je dat dagelijks inregelt.
NIS2, ISO 27001 en de aantoonbaarheid van je plan
Een plan dat in een la ligt, bestaat niet voor een auditor. NIS2 vraagt dat back-up- en herstelstrategieën minstens eenmaal per jaar worden getest onder realistische scenario’s, en dat je RTO- en RPO-doelen onderbouwd zijn. ISO 27001:2022 raakt hetzelfde domein via Annex A 5.29 en 5.30. Wie beide regimes naast elkaar bedient, kan met één set documenten aan beide verplichtingen voldoen.
Het NetCaptain-dashboard ondersteunt die aantoonbaarheid concreet. Per bevinding zie je status, ernst, bevestiging en historische trend, zodat een auditor in een gesprek van twintig minuten de ontwikkeling van je CyberRisk over het afgelopen kwartaal kan zien. Voor ISO 27001 en NIS2 specifiek werkt dat documentatiepatroon hetzelfde, onze ISO 27001-aanpak legt de koppeling uit. Het NIS2-stappenplan vertaalt hetzelfde naar de Nederlandse situatie.
Veelgestelde vragen over business continuity na ransomware
Hoe lang duurt herstel na ransomware voor een mkb?
De gemiddelde downtime na een ransomware-aanval lag in 2025 op 24 dagen, meldt Sophos op basis van 3.400 onderzochte organisaties. Organisaties met een geoefend herstelplan en een schone immutable back-up herstelden in 2025 binnen een week; zonder die voorbereiding liep de hersteltijd op tot meer dan een maand.
Wat is het verschil tussen een back-up en een disaster recovery plan?
Een back-up is een kopie van je data. Een disaster recovery plan beschrijft wie wat doet om die kopie terug te zetten, in welke volgorde, op welk systeem en binnen welke tijd. Een business continuity plan gaat nog een stap verder en beschrijft ook hoe je bedrijf blijft functioneren terwijl de techniek wordt hersteld: welke processen draaien door, welke staan tijdelijk uit, en hoe communiceer je met klanten en leveranciers.
Valt mijn bedrijf onder NIS2 als ik geen vitale sector bedien?
De Cyberbeveiligingswet die sinds 15 augustus 2026 geldt, onderscheidt essentiële en belangrijke entiteiten op basis van sector en omvang. Veel mkb-bedrijven die toeleveren aan vitale sectoren vallen via de supply chain alsnog onder de richtlijn. Onze NIS2 90-dagen gids loopt de afbakening stap voor stap door.
Wat kost een goed business continuity plan voor het mkb?
Een plan zelf is een intern traject: enkele dagen werk om kritieke processen te inventariseren, RTO’s vast te leggen en het herstelteam in te richten. De kosten zitten vooral in de techniek eromheen: immutable opslag, een uitwijklocatie of cloud-omgeving en de uren om jaarlijks een echte hersteltest te draaien. Vergelijk dat met de kosten van 24 dagen uitval, dan is de business case snel gemaakt.
Begin vandaag, niet na de eerste aanval
Een business continuity plan voor ransomware is geen IT-project dat je uitbesteekt en afvinkt. Het is een set afspraken die je nu maakt, elk kwartaal onderhoudt en twee keer per jaar test. Wie dat doet, loopt na een aanval binnen een paar dagen weer klanten te bedienen in plaats van wekenlang uit te leggen wat er is gebeurd.
Wil je weten waar je organisatie nu staat? Plan een vrijblijvend kennismakingsgesprek met een NetCaptain-expert en krijg binnen dertig minuten een lijst met twee of drie concrete aandachtspunten waar je direct mee aan de slag kunt. Voor acute hulp tijdens of vlak na een incident kun je terecht bij CyberAnt voor incident response.


