koffer

Benieuwd naar de verwachtingen van Prinsjesdag 2026? Lees snel verder.

ISO 22301-certificering  Door van oers

ISO 22301 begeleiding: structureel werken aan bedrijfscontinuïteit

ISO 22301 is de internationale norm voor Business Continuity Management. De norm helpt organisaties om kritieke processen, diensten en afhankelijkheden inzichtelijk te maken en voorbereid te zijn op verstoringen. Met ISO 22301 richt u een Business Continuity Management System (BCMS) in: een managementsysteem waarmee continuïteitsrisico’s, herstelstrategieën, crisisstructuren en verbetermaatregelen gestructureerd worden beheerst.

Daarmee gaat ISO 22301 verder dan het hebben van een continuïteitsplan op papier. De norm vraagt om een aantoonbare werkwijze waarin risico’s, impactanalyses, plannen, oefeningen, evaluaties en verbeteracties met elkaar samenhangen. Zo ontstaat een praktische basis om de dienstverlening ook tijdens of na een verstoring zo goed mogelijk voort te zetten.

ISO 22301-certificering  Door van oers

Wat houdt ISO 22301 in?

ISO 22301 beschrijft de eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een BCMS. Daarbij staat centraal dat organisaties bepalen welke activiteiten en processen kritiek zijn, welke verstoringen daarop invloed kunnen hebben en welke maatregelen nodig zijn om de gevolgen van verstoringen te beperken.

De norm is toepasbaar op organisaties van iedere omvang en in vrijwel iedere sector. ISO 22301 wordt vaak gebruikt door organisaties die aantoonbaar grip willen krijgen op bedrijfscontinuïteit, bijvoorbeeld omdat klanten, ketenpartners, toezichthouders, aanbestedingen of interne governance-eisen daarom vragen.

In de praktijk gaat ISO 22301 over de vraag hoe een organisatie voorbereid is op verstoringen zoals cyberincidenten, uitval van IT-systemen, leveranciersproblemen, personele uitval, stroomstoringen, calamiteiten of andere gebeurtenissen die de dienstverlening kunnen raken. Daarbij wordt niet alleen gekeken naar technische oplossingen, maar ook naar governance, besluitvorming, rollen en verantwoordelijkheden, communicatie, crisismanagement, herstelprocedures en periodieke oefeningen.

Wanneer is ISO 22301 relevant?

ISO 22301 is relevant voor organisaties die sterk afhankelijk zijn van continu beschikbare processen, systemen, locaties, medewerkers of leveranciers. Dat geldt bijvoorbeeld voor organisaties met kritieke dienstverlening, maatschappelijke verantwoordelijkheden, complexe ketens, strikte contractuele afspraken of hoge verwachtingen vanuit klanten en toezichthouders.

Daarnaast wordt bedrijfscontinuïteit steeds vaker verbonden aan thema’s zoals informatiebeveiliging, privacy, uitbesteding, crisisbeheersing en operationele weerbaarheid. Een ISO 22301-certificering kan helpen om aantoonbaar te maken dat continuïteit niet incidenteel wordt opgepakt, maar structureel is ingericht. Voor sommige organisaties is certificering het einddoel, terwijl andere organisaties de norm vooral gebruiken als praktisch kader om continuïteitsmanagement te professionaliseren.

Waarom kiezen voor ISO 22301?

Verstoringen kunnen grote gevolgen hebben voor klanten, medewerkers, leveranciers, reputatie en financiële resultaten. ISO 22301 biedt een gestructureerd kader om continuïteit in samenhang te organiseren. De norm helpt organisaties om:

  • inzicht te krijgen in kritieke processen, afhankelijkheden en maximale uitvaltermijnen;
  • continuïteitsrisico’s en mogelijke impact van verstoringen systematisch te beoordelen;
  • herstelstrategieën, continuïteitsplannen en crisisstructuren vast te leggen;
  • periodiek te oefenen, testen en evalueren of plannen in de praktijk werken;
  • te werken aan continue verbetering van het BCMS.

Een belangrijk voordeel van ISO 22301 is dat de norm organisaties helpt om continuïteitskeuzes te onderbouwen. Niet ieder proces vraagt om hetzelfde herstelniveau en niet iedere maatregel is voor iedere organisatie passend. Door een business impact analyse en risicobeoordeling uit te voeren, worden prioriteiten gebaseerd op daadwerkelijke bedrijfsimpact, afhankelijkheden en verwachtingen van belanghebbenden.

    ISO 22301-certificering  Door van oers

    Hoe is ISO 22301 opgebouwd?

    ISO 22301 bestaat uit eisen voor het managementsysteem en operationele eisen voor bedrijfscontinuïteit. De managementsysteemeisen gaan onder meer over de context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, prestatie-evaluatie en verbetering. Deze onderdelen zorgen ervoor dat bedrijfscontinuïteit geen los project blijft, maar onderdeel wordt van de besturing van de organisatie.

    Een belangrijk onderdeel van ISO 22301 is de operationele inrichting van het BCMS. Daarbij gaat het onder andere om de business impact analyse, risicobeoordeling, continuïteitsstrategieën, continuïteitsplannen, crisiscommunicatie, oefeningen, evaluaties en verbetermaatregelen. Juist de samenhang tussen deze onderdelen bepaalt of het BCMS in de praktijk bruikbaar is wanneer zich een verstoring voordoet.

        Begeleiding bij ISO 22301-certificering

        Van Oers begeleidt organisaties bij het praktisch vertalen van ISO 22301 naar beleid, processen, analyses, plannen en aantoonbare werking. Hierbij hanteren we een pragmatische en risicogestuurde aanpak die aansluit op de algemene begeleiding richting certificering.

        1. Inzicht in de huidige situatie

        Veel trajecten starten met een nulmeting of fit-gap analyse. Daarbij beoordelen we in hoeverre uw organisatie al voldoet aan de eisen van ISO 22301 en welke onderdelen van het BCMS nog moeten worden ingericht of verbeterd. Dit geeft inzicht in de benodigde acties, prioriteiten en verwachte inspanning.

        Bij deze stap besteden we ook aandacht aan de scope van het BCMS. Een heldere scope is belangrijk, omdat deze bepaalt welke processen, diensten, locaties, systemen, leveranciers en organisatieonderdelen binnen het continuïteitsmanagement vallen. Een te brede scope kan het traject onnodig complex maken, terwijl een te beperkte scope onvoldoende aansluit op de daadwerkelijke continuïteitsrisico’s of verwachtingen van klanten en ketenpartners.

        2. Business impact analyse, risicobeoordeling en inrichting van het BCMS

        Op basis van de uitkomsten richten we samen met u het BCMS verder in. Een belangrijk onderdeel daarvan is de business impact analyse. Daarmee brengen we in kaart welke processen en diensten kritiek zijn, welke afhankelijkheden daarbij horen en binnen welke termijn herstel nodig is. De risicobeoordeling helpt vervolgens om te bepalen welke gebeurtenissen deze processen kunnen verstoren en welke maatregelen of herstelstrategieën nodig zijn.

        Daarbij helpen we om het BCMS praktisch toepasbaar te maken. Het doel is niet om alleen documenten op te leveren, maar om een werkwijze in te richten die tijdens een verstoring bruikbaar is. Denk aan continuïteitsbeleid, rollen en verantwoordelijkheden, crisisstructuur, communicatieafspraken, continuïteitsplannen, herstelprocedures, leveranciersafspraken, oefeningen en opvolging van verbetermaatregelen.

        3. Interne audit en voorbereiding op certificering

        Voordat een externe certificeringsaudit plaatsvindt, is een interne audit een belangrijk onderdeel van het traject. Hiermee wordt beoordeeld of het BCMS voldoet aan de norm en of plannen, maatregelen en verbeterprocessen aantoonbaar werken. Van Oers kan deze interne audit uitvoeren en ondersteunen bij het opvolgen van verbeterpunten. Wij zijn geen certificerende instantie, maar begeleiden u wel bij de voorbereiding op de audit door een onafhankelijke certificerende instelling.

        ISO 22301 in relatie tot andere normen en wetgeving

        ISO 22301 sluit goed aan op andere normen en kaders, zoals ISO 27001, NEN 7510, ISO 9001, NIS2 en DORA. Waar ISO 27001 zich richt op informatiebeveiliging, helpt ISO 22301 om de continuïteit van kritieke processen en dienstverlening structureel te organiseren. In veel organisaties raken deze onderwerpen elkaar, bijvoorbeeld bij cyberincidenten, uitval van IT-dienstverleners, herstel van systemen, crisiscommunicatie en ketenafhankelijkheden.

        ISO 22301 vervangt deze normen of wettelijke verplichtingen niet, maar kan wel helpen om continuïteitsmaatregelen, verantwoordelijkheden en verbeterprocessen aantoonbaar te maken. Daardoor ontstaat meer samenhang tussen compliance, risicomanagement, informatiebeveiliging en operationele weerbaarheid.

        Meer weten over ISO 22301 begeleiding?

        Wilt u weten wat ISO 22301 voor uw organisatie betekent of welke stappen nodig zijn richting certificering? Van Oers helpt u met een praktische en risicogestuurde aanpak, passend bij uw organisatie, bestaande processen, afhankelijkheden en volwassenheidsniveau.

         

        Rob Haas
        Rob Haas | Manager IT Audit
        Benieuwd naar het ISO 22301-certificeringsproces?
        Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder!