
Wanneer is een Business Continuity Plan eigenlijk goed genoeg?
15-09-2026
In deze bijdrage deelt Marco Plu zijn visie op een vraag die in de praktijk regelmatig terugkomt: wanneer is een Business Continuity Plan eigenlijk goed genoeg?
Een klant vroeg mij laatst waar een BCP aan moet voldoen en hoe zo’n plan eruitziet. De leukste vraag kwam er direct achteraan, in mijn herinnering met een diepe zucht: “En wanneer is het eigenlijk goed genoeg?”
Die laatste vraag vond ik het leukst. Het doel van een BCP is het ondersteunen van teams en afdelingen bij de keuze en uitvoering van de juiste continuïteitsmaatregelen. “Ondersteunen” houdt in dat het geen wedstrijdje in (over-)compleetheid is om de afdeling compliance tevreden te houden. De kwaliteit van een BCP wordt pas bepaald tijdens een oefening of daadwerkelijke verstoring; pas dan blijkt of maatregelen daadwerkelijk uitvoerbaar zijn, afhankelijkheden goed zijn begrepen en verantwoordelijkheden duidelijk zijn. Een review van het plan helpt daarnaast om ontbrekende maatregelen te identificeren.
Een BCP is meer dan een veredelde belboom met contactinformatie. Een BCP vormt het sluitstuk van alle continuïteitsmaatregelen die al zijn ingericht. Het biedt overzicht, beschrijft de inzet van maatregelen en verwijst naar ondersteunende herstelplannen. Door de concrete uitwerking kunnen maatregelen tijdens oefeningen en incidenten effectief worden toegepast en getoetst. De uitwerking hoeft niet te gedetailleerd te zijn, bijvoorbeeld op werkinstructieniveau, zolang de juiste medewerkers (en hun back-ups!) weten hoe zij hun taken moeten uitvoeren.
Om te beoordelen of een BCP goed genoeg is, moeten we eerst weten wat er minimaal in thuishoort. Mijn ideale indeling:
- Inleiding – doel, overzicht relevante plannen en documentatie, eigenaarschap en revisiefrequentie
- Rollen en verantwoordelijkheden gericht op onderhoud van het document en eigenaarschap van de maatregelen
- Kritieke processen, afhankelijkheden en hersteldoelstellingen
- Een overzicht van de herstelstrategieën:
-
- Crisis- en incidentmanagementstructuur inclusief escalatiecriteria
- IT Disaster Recovery – verantwoordelijkheden, strategie en verwijzing naar runbooks
- Continuïteitsmaatregelen voor kritieke processen
- Afspraken over validatie zoals review, trainen, testen en oefenen
- Bijlagen zoals contactinformatie
En dan terug naar de oorspronkelijke vraag: wanneer is het goed genoeg?
Daar spelen proceseigenaren een belangrijke rol in. Zij moeten voor hun processen beoordelen welke maatregelen nodig zijn en welke restrisico’s acceptabel zijn. Uiteindelijk blijft het een afweging tussen risico en investering.
De BCM-professional heeft daarin wat mij betreft vooral een kritische rol: de lastige vragen stellen en restrisico’s zichtbaar maken.
Wanneer maatregelen uitvoerbaar zijn, verantwoordelijkheden duidelijk zijn en restrisico’s bewust zijn geaccepteerd, dan is een BCP voor mij goed genoeg.
Een plan dat gebruikt wordt, wint van een perfect plan. Perfect is optioneel. Een plan niet.

