Beleid Bedrijfscontinuïteit
Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Halfjaarlijks (of eerder bij significante wijzigingen of incidenten)
Doel
Dit beleid beschrijft hoe Harborn de continuïteit van haar activiteiten, personeel en diensten waarborgt bij een verstoring. Het is van toepassing op alle medewerkers, contractanten, informatiesystemen en ondersteunende infrastructuur die worden gebruikt voor de levering van softwareontwikkeling en adviesdiensten. Het beleid ondersteunt naleving van Annex A-controls 5.29 en 5.30 voor het handhaven van service- en productkwaliteit tijdens ongunstige gebeurtenissen. Dit beleid ondersteunt ook het kwaliteitsmanagementsysteem (KMS) van Harborn door de continuïteit van product- en servicekwaliteit tijdens en na verstoringen te waarborgen.
Scope
Van toepassing op alle medewerkers, contractanten, informatiesystemen en ondersteunende infrastructuur die worden ingezet voor de dienstverlening van Harborn.
Beleid
1. Context en overzicht
De specifieke risico's waarmee Harborn te maken kan krijgen, zijn niet volledig voorspelbaar. De meest voorkomende en ernstige risico's die de bedrijfsvoering, medewerkers en klantdienstverlening kunnen verstoren, zijn hieronder opgesomd. Ter beperking, herstel en terugkeer van deze risico's heeft Harborn bedrijfscontinuïteitsprincipes geïmplementeerd, samen met strategieën, beleidsregels en procedures om de kans en impact ervan te verkleinen.
Gedetailleerde risico-informatie en mitigerende maatregelen zijn vastgelegd in de risicoanalyse.
2. Risico's
| Categorie | Omschrijving |
|---|---|
| Cyberbeveiligingsdreigingen | Datalekken, ransomware of hacking kunnen leiden tot gegevensverlies, serviceonderbreking en reputatieschade. |
| Rampen | Natuurlijke gebeurtenissen (aardbevingen, overstromingen) en door mensen veroorzaakte gebeurtenissen (branden, explosies) kunnen activiteiten verstoren en infrastructuur beschadigen. |
| Menselijke fouten | Softwarefouten, configuratiefouten of deploymentfouten kunnen storingen of datacorruptie veroorzaken. |
| Verstoringen bij leveranciers | Afhankelijkheden van derde partijen voor kritieke componenten kunnen leiden tot service-onderbrekingen. |
| Pandemieën en gezondheidscrisissen | Personeelstekorten of sluiting van faciliteiten kunnen de dienstverlening beïnvloeden. |
3. Bedrijfscontinuïteitsprincipes
De maatregelen ter beperking, herstel of terugkeer van bovengenoemde risico's worden gestuurd door de volgende principes:
| Principe | Maatregelen | Verificatie, review en evaluatie |
|---|---|---|
| Personeel moet te allen tijde veilig zijn | Het kantoor is uitgerust met brandalarmen en -blussystemen. Deuren kunnen altijd van binnenuit worden ontgrendeld (ook tijdens stroomuitval). Ons BHV-team is getraind en gecertificeerd. | Brandevacuaties worden gecombineerd met stroomuitvaloefeningen. Het brandalarmsysteem wordt gecontroleerd door de leverancier (A.7.13). |
| Kritieke systemen moeten binnen 24 uur operationeel zijn | 1. Productiepromgeving gehost op Amazon Web Services voor maximale beschikbaarheid. 2. Back-ups worden opgeslagen op een andere locatie of availability zone. | 1. Uptime gecontroleerd via A.5.22. 2. Back-ups worden regelmatig getest conform A.8.13. |
| Kantoorwerk moet binnen 48 uur hervat kunnen worden | 1. Medewerkers kunnen thuiswerken wanneer het kantoor niet beschikbaar is. 2. Uitsluitend gebruik van clouddiensten voor maximale beschikbaarheid. | 1. Medewerkers werken regelmatig thuis; geen extra tests nodig. 2. Uptime/back-up gecontroleerd via A.5.22. |
Kritieke systemen zijn systemen met een "hoge" business impact (BIA), zoals vastgelegd in het leveranciersoverzicht.
4. Bedrijfsimpactanalyse (BIA)
Harborn onderhoudt een bedrijfsimpactanalyse (BIA) die kritieke bedrijfsprocessen, afhankelijkheden en hersteldoelstellingen identificeert.
| Kernactiviteit | Omschrijving | Sleutelafhankelijkheden | Impact | RTO | RPO | Huidige controls |
|---|---|---|---|---|---|---|
| Softwareontwikkeling | Ontwerp, bouw, test en oplevering van maatwerksoftware voor klanten | Ontwikkelaars, designers, GitHub, Jenkins | Hoog operationeel en reputationeel; projectvertragingen en contractuele claims mogelijk | 24 uur | 2 uur | Versiebeheer in GitHub, CI/CD-pipelines, dagelijkse back-ups, cloudredundantie, thuiswerkmogelijkheden |
| Hosting & onderhoud | Beheer en monitoring van productieomgevingen voor klantapplicaties | AWS/Azure-infrastructuur, DevOps-team, monitoringtools, back-upsystemen | Kritiek; klantdowntime, SLA-schending, reputatieschade | 2 uur | 4 uur | Geautomatiseerde monitoring & back-ups, gedefinieerde en geteste herstelplannen |
| Dataverwerking & analytics | Beheer van datapipelines, dashboards en rapportagesystemen voor klanten | AWS/Azure-infrastructuur, PowerBI | Hoge impact op klantsactiviteiten en compliance bij ontbrekende/gecorrumpeerde data | 8 uur | 4 uur | Cloudredundantie, versleutelde opslag, back-ups, toegangscontroles |
| HR & salarisadministratie | Werving, onboarding en medewerkersbeheer inclusief salarisverwerking | HR-team, Simplicate, AFAS | Gemiddeld financieel en juridisch impact; kan medewerkersvertrouwen en compliance beïnvloeden | 48 uur | 24 uur | HR-team, EPSA |
| Finance & administratie | Beheer van facturering, inkoop en rapportage | Simplicate, AFAS | Gemiddeld financieel en operationeel impact; vertraagde betalingen of rapportagefouten | 48 uur | 24 uur | — |
5. Rollen en verantwoordelijkheden
Bij een incident of verstoring is het altijd de eerste verantwoordelijkheid van het direct betrokken team om te beoordelen, te reageren en mitigerende maatregelen te initiëren vóór escalatie. Escalatie vindt direct plaats zodra de situatie hun controlevermogen overstijgt of aanvullende bevoegdheid, communicatie of middelen vereist.
| Rol | Verantwoordelijkheden |
|---|---|
| Directieteam | Autoriseert activatie BCP, wijst middelen toe, communiceert extern (klanten, partners). |
| Security Officer (beleideigenaar) | Onderhoudt dit beleid, coördineert continuïteitsplanning, borgt periodieke tests, overziet IT-herstel. |
| Chief Technology Officer | Biedt technische leiding bij incidenten, valideert herstel van kritieke systemen, keurt herstelstappen goed. |
| Directieteam (HR-perspectief) | Eindverantwoordelijk én operationeel verantwoordelijk voor personeelswelzijn en personeelscommunicatie bij verstoringen, inclusief gezondheids- of pandemiegerelateerde incidenten. |
| HR Officer | Administratieve verwerking van personeelsgegevens bij verstoringen (registratie, mutaties); geen operationele besluitvorming. |
| HR Business Partner (holding) | Adviseert op afroep bij personeels- en compliance-vraagstukken tijdens verstoringen. |
| Office Manager | Coördineert gebouwveiligheid, evacuatiegereedheid en fungeert als liaison met hulpdiensten, verhuurder en verzekeraars. |
| Systeemeigenaren | Onderhouden herstelprocedures voor hun systemen en valideren RTO/RPO-naleving. |
| BHV-gecertificeerde medewerkers | Borgen personeelsveiligheid, evacuatiegereedheid en liaison met hulpdiensten. |
| Alle medewerkers | Volgen communicatie- en evacuatie-instructies, onderhouden thuiswerkmogelijkheden en rapporteren incidenten direct. |
Bij calamiteiten kan het nodig zijn ad-hoc beslissingen op directieniveau te nemen. In dat geval wordt het incidentmanagementproces geactiveerd.
6. Communicatie- en escalatiematrix
| Risico | Wie te informeren | Primair contact | Back-upcontact | Externe diensten |
|---|---|---|---|---|
| Cyberbeveiligingsdreigingen | Security Officer, Directieteam, CTO | Security Officer: +31 6 16 70 36 68 | CTO: +31 6 14 41 53 77 | AWS Support, Azure Support |
| Rampen | Office Manager, Security Officer, Directieteam | Office Manager: +31 6 38 73 50 00 | Security Officer: +31 6 16 70 36 68 | Hulpdiensten (112) |
| Menselijke fouten | Systeemeigenaar, Security Officer, CTO | Security Officer: +31 6 16 70 36 68 | CTO: +31 6 14 41 53 77 | Intern via incidentmanagementproces |
| Verstoringen bij leveranciers | Systeemeigenaar, Security Officer, CTO | Security Officer: +31 6 16 70 36 68 | CTO: +31 6 14 41 53 77 | AWS-statusdashboard, Azure-statusdashboard |
| Pandemieën en gezondheidscrisissen | Directieteam, Security Officer | Directieteam (Jeroen Soeterbroek): +31 6 24 86 00 01 | Security Officer: +31 6 16 70 36 68 | RIVM: 088 689 8989 |
Directie-escalatieketen (bij activatie BCP)
Voor BCP-activatie en strategische besluitvorming wordt het Directieteam telefonisch bereikt in de volgende volgorde:
- Jeroen Soeterbroek (Directie): +31 6 24 86 00 01
- Ferdinando van de Panne (Directie): +31 6 13 68 15 14
- Ron Rademaker (Directie / CTO): +31 6 14 41 53 77
Deze keten is van toepassing op alle risico-categorieën waar "Directieteam" als primair of betrokken partij is genoemd. Contactgegevens worden periodiek geverifieerd (zie §7).
Alle incidenten worden gedocumenteerd in de incidentenlijst en bewaard als bewijs van naleving, analyse en continue verbetering.
7. Testen, review en continue verbetering
- Het beleid wordt jaarlijks of na elke significante wijziging (bijv. nieuw kantoor, systeemwijzigingen, grote incidenten) geëvalueerd.
- Contactgegevens en alarmnummers worden periodiek geverifieerd.
- Zoals beschreven in sectie 3 (bedrijfscontinuïteitsprincipes) worden continuïteitssimulaties en scenariotests georganiseerd om de effectiviteit van herstelmaatregelen te verifiëren. Resultaten worden door het management beoordeeld voor continue verbetering.
| Controle | Eigenaar | Frequentie | Instructie |
|---|---|---|---|
| Beleid en BIA accuraatheid | Security Officer | Halfjaarlijks | Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer aan of consulteer het management indien nodig. |
Uitzonderingen
Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.
Gerelateerde controls
| Control | Toepasselijkheid |
|---|---|
| A.5.29 Informatiebeveiliging tijdens verstoring | Borgt dat continuïteitsmaatregelen de beveiliging bij incidenten beschermen. |
| A.5.30 ICT-gereedheid voor bedrijfscontinuïteit | ICT-gereedheid is vereist voor BC-planning. |
| A.5.36 Naleving van beleidsregels en normen | Borgt dat BC-plannen voldoen aan ISMS-standaarden. |
| A.8.14 Redundantie van informatieverwerkingsfaciliteiten | Redundantie ondersteunt bedrijfscontinuïteit. |
| A.8.13 Informatieback-up | Back-ups ondersteunen de hersteldoelstellingen. |
Gerelateerde procedures
Monitoring
| Frequentie | Verantwoordelijke | Instructie |
|---|---|---|
| Halfjaar | Security Officer | Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer of overleg met management indien nodig. |