Wat de wet vraagt
Bedrijfscontinuïteit, back-upbeheer, herstel en crisisbeheer horen bij de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb noemt vier stukken: een bedrijfscontinuïteitsbeleid, een bedrijfscontinuïteitsplan, een herstelplan en een plan voor crisisbeheer. Back-ups van software en gegevens maakt u volgens vaste processen en u verifieert periodiek of ze betrouwbaar zijn [3].
Wat u concreet vastlegt
- welke systemen kritiek zijn voor ritten, planning en overslag
- back-uparrangement per systeem: wat, waar, hoe lang, en de laatste hersteltest
- een crisisplan met taken, communicatiemiddelen en noodvoorzieningen
- wanneer u de plannen voor het laatst getest of geoefend hebt
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.