Inhoudsopgave
- 1Wat is een Disaster Recovery Plan?
- 2DRP vs Business Continuity Plan
- 3Waarom 68% van KMO's geen DRP heeft
- 4De 10 onderdelen van een DRP
- 5Stap 1: Risico-analyse
- 6Stap 2: RTO en RPO bepalen
- 7Stap 3: Kritieke systemen
- 8Stap 4: Herstelprocedures
- 9Stap 5: Verantwoordelijkheden
- 10Stap 6: Testen
- 11Templates en tools
- 12NIS2 en DRP
- 13Veelgestelde vragen
1. Wat is een Disaster Recovery Plan (DRP)?
Een Disaster Recovery Plan (DRP) is een gedocumenteerd plan dat beschrijft hoe uw bedrijf zijn IT-systemen, data en processen herstelt na een ernstige calamiteit. Het beantwoordt drie kernvragen:
Wat herstellen we?
Welke systemen, data en processen zijn kritiek voor onze werking?
Hoe snel?
Binnen welke termijn moet elk systeem operationeel zijn?
Hoe doen we dat?
Stap voor stap: wie doet wat, met welke middelen?
Een DRP is geen vaag beleidsdocument. Het is een operationeel handboek dat ook in een crisissituatie — wanneer u gestresseerd bent en de druk hoog is — begrijpelijk en uitvoerbaar moet zijn.
2. DRP vs Business Continuity Plan (BCP): de verschillen
De termen worden vaak door elkaar gebruikt, maar ze zijn niet hetzelfde:
| Kenmerk | DRP | BCP |
|---|---|---|
| Focus | IT-systemen en data | Volledige bedrijfswerking |
| Doel | Technisch herstel | Operationele continuïteit |
| Scope | Server, netwerk, data | Mensen, processen, locaties |
| Tijdshorizon | Uren tot dagen | Dagen tot weken |
| Wie voert uit? | IT-team | Ganse organisatie |
3. Waarom 68% van KMO's geen DRP heeft — en waarom u er wel één nodig heeft
De meest gehoorde redenen zijn vertrouwd, maar elke reden heeft een keerzijde:
"Het overkomt ons niet."
60% van Belgische KMO's had al een IT-incident met meer dan 4 uur downtime. Ransomware treft kleinere bedrijven net harder omdat de beveiliging er zwakker is.
"We hebben back-ups."
Back-ups zijn een onderdeel van een DRP, niet een DRP op zich. Zonder herstelplan weet u niet wie de back-up terugplaatst, in welke volgorde, en hoelang het duurt.
"We hebben geen tijd."
Een basisplan opstellen kost 1–2 werkdagen. Een datacrisis zonder plan kost gemiddeld 18 werkdagen aan herstel.
"Dat is iets voor grote bedrijven."
Grote bedrijven overleven een disaster. KMO's die 2–3 weken stilliggen, doen dat vaak niet. 40% van de KMO's die een ernstige calamiteit meemaken zonder plan, sluit binnen 2 jaar de deuren.
4. De 10 onderdelen van een volledig DRP
Een professioneel DRP bestaat minimaal uit de volgende onderdelen:
Beleidsverklaring
Scope, doelstellingen en goedkeuring van de directie
Risico-analyse
Welke bedreigingen zijn realistisch voor uw omgeving?
RTO & RPO per systeem
Maximale downtime en dataverlies per kritiek systeem
Systeeminventaris
Overzicht van alle kritieke IT-componenten
Herstelprocedures
Stap-voor-stap instructies per scenario
Crisisteam & rollen
Wie doet wat? Met contactlijst en back-ups
Communicatieplan
Interne en externe communicatie tijdens crisis
Back-up & replicatiestrategie
3-2-1 regel, frequentie, locaties
Testprotocol
Hoe en wanneer test u het plan?
Revisiebeleid
Wanneer wordt het plan bijgewerkt?
5. Stap 1: Risico-analyse en impact assessment
Voordat u herstelprocedures schrijft, moet u weten waartegen u zich beschermt. Een risico-analyse brengt twee dingen in kaart: de kans dat iets gebeurt en de impact als het gebeurt.
De meest voorkomende IT-calamiteiten voor Belgische KMO's:
6. Stap 2: RTO en RPO bepalen per proces
Dit zijn de twee kernbegrippen van elk DRP:
RTO
Recovery Time Objective
De maximale tijd die een systeem offline mag zijn. Voorbeeld: uw ERP mag maximaal 4 uur onbeschikbaar zijn voordat het bedrijf echt in de problemen komt.
RPO
Recovery Point Objective
Het maximale dataverlies dat u kunt accepteren. Voorbeeld: uw boekhouding heeft een RPO van 1 uur — u mag maximaal 1 uur aan transacties verliezen.
7. Stap 3: Kritieke systemen identificeren
Niet elk systeem is even kritiek. Prioriteer op basis van business-impact bij uitval:
P1 – Kritiek
P2 – Hoog
P3 – Normaal
8. Stap 4: Herstelprocedures documenteren
Voor elk kritiek systeem schrijft u een herstelprocedure. Die procedure moet begrijpelijk zijn voor iemand die de situatie nog nooit heeft meegemaakt — want in een crisis is de kans groot dat de gebruikelijke IT-verantwoordelijke niet beschikbaar is.
Minimale inhoud per procedure
- Naam en beschrijving van het systeem
- Eigenaar en back-up contactpersoon
- Locatie van back-ups (fysiek en cloud)
- Stap-voor-stap herstelinstructies (genummerd)
- Geschatte hersteltijd
- Verificatiestappen (hoe weet u dat het werkt?)
- Escalatiecontact bij problemen
9. Stap 5: Verantwoordelijkheden en communicatie
In een crisis is onduidelijkheid over verantwoordelijkheden even gevaarlijk als de calamiteit zelf. Uw DRP benoemt expliciet:
Crisis Manager
Coördineert de totale respons. Neemt beslissingen en communiceert naar de directie.
IT Recovery Lead
Voert de technische herstelstappen uit. Kent elke procedure van buiten.
Communicatieverantwoordelijke
Informeert medewerkers, klanten en leveranciers. Bewaakt de berichtgeving.
Back-up contacten
Vervangers voor elke sleutelrol. Want de Crisis Manager kan ook ziek zijn.
10. Stap 6: Testen, testen, testen
Een DRP dat nooit getest is, is geen DRP — het is een geruststelling op papier. Er zijn drie testvormen, oplopend in inspanning:
Tabletop-oefening
Elk kwartaalHet crisisteam doorloopt een scenario in de vergaderzaal. Wie doet wat? Welke beslissingen nemen we? Geen systemen worden aangeraakt. Goedkoop en onthullend.
Technische test
HalfjaarlijksBack-ups worden effectief teruggezet in een testomgeving. Hoelang duurt het? Werkt alles na herstel? Dit is de enige manier om te weten of uw back-ups bruikbaar zijn.
Volledige DR-test
JaarlijksSimulatie van een echte calamiteit. Productiesystemen worden bewust neergehaald en volledig hersteld vanuit back-up. Intensief, maar onmisbaar voor volwassen organisaties.
11. Templates en tools voor uw DRP
Een DRP hoeft niet in een duur pakket te leven. De meeste KMO's beginnen met eenvoudige, betrouwbare tools:
SharePoint / OneDrive
Centraal opslaan van het DRP-document met versiebeheer. Toegankelijk ook als uw lokale servers plat liggen.
Microsoft Word / Notion
Voor de documentatie zelf. Gebruik templates met vaste secties per systeem.
Excel / Planner
Takenlijst en contactenlijst voor het crisisteam. Eenvoudig te onderhouden.
Veeam / Azure Backup
Professionele back-up en hersteltools met geautomatiseerde tests en rapporten.
12. NIS2 en DRP: wanneer is het verplicht?
De NIS2-richtlijn, van kracht in België via de Cyberbeveiligingswet, verplicht organisaties in kritieke sectoren tot aantoonbare bedrijfscontinuïteitsmaatregelen. Een DRP is daarvoor een minimumvereiste.
Art. 21 – Risicobeheersing
Business continuity management, back-upbeheer en crisisplan zijn verplicht.
Art. 23 – Meldingsplicht
Bij een incident moet u binnen 24 uur melden. Uw DRP helpt u de juiste informatie snel te verzamelen.
Aantoonbaarheid
U moet bij een audit kunnen aantonen dat uw plan bestaat, getest is en actueel is.
Veelgestelde vragen over disaster recovery voor KMO's
Disaster Recovery voor uw KMO?
Wilt u een professioneel DRP voor uw bedrijf?
Acom begeleidt u van risico-analyse tot een getest, operationeel herstelplan — zonder overkill, maar wel met de zekerheid dat uw bedrijf bij een calamiteit snel terug draait.
Geen verplichtingen. Eerlijk advies. Reactie binnen 1 werkdag.

