ISO 22301 als werkend programma

Zet ISO 22301 aan en de 25 beheersmaatregelen uit clausules 4 tot en met 10 worden terugkerend ingepland, met eigenaar, deadline, omschrijving, aanbeveling en standaardritme: 20 jaarlijks, 4 per kwartaal en 1 halfjaarlijks.

ClausuleBeheersmaatregelStandaardritme
8.2.1Business impact analysis: prioriteiten, afhankelijkheden en middelenJaarlijks
8.2.2Risicobeoordeling van verstoringenJaarlijks
8.3Continuïteitsstrategieën en -oplossingenJaarlijks
8.4Continuïteitsplannen en -proceduresJaarlijks
8.5Oefenprogramma: minimaal een jaarlijkse tabletop-oefening en elk jaar een live test van één kritieke dienstJaarlijks
8.6Evaluatie van de continuïteitsdocumentatie en -capaciteitenJaarlijks
9.1Monitoring, meting, analyse en evaluatieHalfjaarlijks
9.2 / 9.3Interne audit en directiebeoordeling van het BCMSJaarlijks
5.1, 6.3, 10.1, 10.2Leiderschap, planning van wijzigingen, afwijkingen en corrigerende maatregelen, continue verbeteringPer kwartaal

ISO 22301 zit in je plan vanaf Pro (€ 99 per maand), naast maximaal vier andere frameworks.

Continuïteit in je andere frameworks

ISO 27001 A.5.29 en A.5.30Informatiebeveiliging tijdens verstoring en ICT-gereedheid voor bedrijfscontinuïteit.
ISO 27001 A.8.13 en A.8.14Back-up van informatie en redundantie van verwerkingsfaciliteiten.
NIS2 art. 21(2)(c)Bedrijfscontinuïteit, back-upbeheer, herstel na rampen en crisisbeheer.
DORA art. 11 en 12Respons en herstel; back-up-, herstel- en restoreprocedures.

Het incidentregister en de meldklokken

OnderdeelWat wordt vastgelegd
Classificatie12 types (datalek, accountovername, ransomware, DDoS, phishing, insider, leverancier, systeemstoring, misconfiguratie, verloren apparaat, fysiek, overig) en 4 ernstniveaus
FasenOnderzoek, ingedamd, opgelost, gesloten, met tijdstempels voor detectie, indamming, verwijdering en oplossing
TijdlijnNotitie, update, indamming, communicatie, bewijs en besluit, steeds met wie en wanneer
MeldklokkenAVG art. 33: melden binnen 72 uur. NIS2 art. 23: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand
MeldingToezichthouder, meldingsdatum en kenmerk, betrokkenen geïnformeerd, en de velden van art. 33 lid 3: contact van de FG, waarschijnlijke gevolgen, genomen maatregelen
LessenOorzaak, mitigatie, geleerde lessen, notitie over forensische veiligstelling en de gekoppelde corrigerende taak
  • De NIS2-check op significante incidenten (Uitvoeringsverordening (EU) 2024/2690) toetst de antwoorden aan je entiteitstype en omzet en bewaart de uitkomst bij het incident.
  • Het dashboard toont incidenten per ernst en het aandeel datalekken dat in de afgelopen 12 maanden binnen 72 uur is gemeld.
  • Lopende meldklokken staan in de lijst "Wat heeft je nu nodig", met de resterende of de overschreden tijd.
  • Op Enterprise kan iedereen zonder account een melding doen via een openbaar meldportaal; meldingen wachten op goedkeuring van een beheerder.

Plannen, testen en beleid

  • Het complianceprofiel bevat de links naar je BC/DR-plan, BIA en incidentrunbook, en de datums van de laatste BC/DR-test en restore-test van back-ups.
  • Voorbereiding op de audit signaleert een BC/DR-test of restore-test die ouder is dan 12 maanden, een ontbrekend BC-beleid of ontbrekende BIA, en een ontbrekend oefenprogramma, ontbrekende BCMS-audit of ontbrekende directiebeoordeling (Enterprise).
  • Beleid heeft een categorie bedrijfscontinuïteit, versies, een goedkeuringsstap en leesbevestiging door medewerkers; er zijn startsjablonen voor incidentrespons en back-up.
  • Kritieke leveranciers staan in het leveranciersregister met gegevenstoegang, reviewdatums en meldingen bij aflopende contracten; systemen staan in de assetinventaris met eigenaar, kritikaliteit en classificatie (Pro en Enterprise).