Ga naar inhoud

Beleid Bedrijfscontinuïteit

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Halfjaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Dit beleid beschrijft hoe Harborn de continuïteit van haar activiteiten, personeel en diensten waarborgt bij een verstoring. Het is van toepassing op alle medewerkers, contractanten, informatiesystemen en ondersteunende infrastructuur die worden gebruikt voor de levering van softwareontwikkeling en adviesdiensten. Het beleid ondersteunt naleving van Annex A-controls 5.29 en 5.30 voor het handhaven van service- en productkwaliteit tijdens ongunstige gebeurtenissen. Dit beleid ondersteunt ook het kwaliteitsmanagementsysteem (KMS) van Harborn door de continuïteit van product- en servicekwaliteit tijdens en na verstoringen te waarborgen.

Scope

Van toepassing op alle medewerkers, contractanten, informatiesystemen en ondersteunende infrastructuur die worden ingezet voor de dienstverlening van Harborn.

Beleid

1. Context en overzicht

De specifieke risico's waarmee Harborn te maken kan krijgen, zijn niet volledig voorspelbaar. De meest voorkomende en ernstige risico's die de bedrijfsvoering, medewerkers en klantdienstver­lening kunnen verstoren, zijn hieronder opgesomd. Ter beperking, herstel en terugkeer van deze risico's heeft Harborn bedrijfscontinuïteitsprincipes geïmplementeerd, samen met strategieën, beleidsregels en procedures om de kans en impact ervan te verkleinen.

Gedetailleerde risico-informatie en mitigerende maatregelen zijn vastgelegd in de risicoanalyse.

2. Risico's

Categorie Omschrijving
Cyberbeveiligingsdreigingen Datalekken, ransomware of hacking kunnen leiden tot gegevensverlies, serviceonderbreking en reputatieschade.
Rampen Natuurlijke gebeurtenissen (aardbevingen, overstromingen) en door mensen veroorzaakte gebeurtenissen (branden, explosies) kunnen activiteiten verstoren en infrastructuur beschadigen.
Menselijke fouten Softwarefouten, configuratiefouten of deploymentfouten kunnen storingen of datacorruptie veroorzaken.
Verstoringen bij leveranciers Afhankelijkheden van derde partijen voor kritieke componenten kunnen leiden tot service-onderbrekingen.
Pandemieën en gezondheidscrisissen Personeelstekorten of sluiting van faciliteiten kunnen de dienstverlening beïnvloeden.

3. Bedrijfscontinuïteitsprincipes

De maatregelen ter beperking, herstel of terugkeer van bovengenoemde risico's worden gestuurd door de volgende principes:

Principe Maatregelen Verificatie, review en evaluatie
Personeel moet te allen tijde veilig zijn Het kantoor is uitgerust met brandalarmen en -blussystemen. Deuren kunnen altijd van binnenuit worden ontgrendeld (ook tijdens stroomuitval). Ons BHV-team is getraind en gecertificeerd. Brandevacuaties worden gecombineerd met stroomuitvaloefeningen. Het brandalarmsysteem wordt gecontroleerd door de leverancier (A.7.13).
Kritieke systemen moeten binnen 24 uur operationeel zijn 1. Productiepromgeving gehost op Amazon Web Services voor maximale beschikbaarheid. 2. Back-ups worden opgeslagen op een andere locatie of availability zone. 1. Uptime gecontroleerd via A.5.22. 2. Back-ups worden regelmatig getest conform A.8.13.
Kantoorwerk moet binnen 48 uur hervat kunnen worden 1. Medewerkers kunnen thuiswerken wanneer het kantoor niet beschikbaar is. 2. Uitsluitend gebruik van clouddiensten voor maximale beschikbaarheid. 1. Medewerkers werken regelmatig thuis; geen extra tests nodig. 2. Uptime/back-up gecontroleerd via A.5.22.

Kritieke systemen zijn systemen met een "hoge" business impact (BIA), zoals vastgelegd in het leveranciersoverzicht.

4. Bedrijfsimpactanalyse (BIA)

Harborn onderhoudt een bedrijfsimpactanalyse (BIA) die kritieke bedrijfsprocessen, afhankelijkheden en hersteldoelstellingen identificeert.

Kernactiviteit Omschrijving Sleutelafhankelijkheden Impact RTO RPO Huidige controls
Softwareontwikkeling Ontwerp, bouw, test en oplevering van maatwerksoftware voor klanten Ontwikkelaars, designers, GitHub, Jenkins Hoog operationeel en reputationeel; projectvertragingen en contractuele claims mogelijk 24 uur 2 uur Versiebeheer in GitHub, CI/CD-pipelines, dagelijkse back-ups, cloudredundantie, thuiswerkmogelijkheden
Hosting & onderhoud Beheer en monitoring van productieomgevingen voor klantapplicaties AWS/Azure-infrastructuur, DevOps-team, monitoringtools, back-upsystemen Kritiek; klantdowntime, SLA-schending, reputatieschade 2 uur 4 uur Geautomatiseerde monitoring & back-ups, gedefinieerde en geteste herstelplannen
Dataverwerking & analytics Beheer van datapipelines, dashboards en rapportagesystemen voor klanten AWS/Azure-infrastructuur, PowerBI Hoge impact op klantsactiviteiten en compliance bij ontbrekende/gecorrumpeerde data 8 uur 4 uur Cloudredundantie, versleutelde opslag, back-ups, toegangscontroles
HR & salarisadministratie Werving, onboarding en medewerkersbeheer inclusief salarisverwerking HR-team, Simplicate, AFAS Gemiddeld financieel en juridisch impact; kan medewerkersvertrouwen en compliance beïnvloeden 48 uur 24 uur HR-team, EPSA
Finance & administratie Beheer van facturering, inkoop en rapportage Simplicate, AFAS Gemiddeld financieel en operationeel impact; vertraagde betalingen of rapportagefouten 48 uur 24 uur

5. Rollen en verantwoordelijkheden

Bij een incident of verstoring is het altijd de eerste verantwoordelijkheid van het direct betrokken team om te beoordelen, te reageren en mitigerende maatregelen te initiëren vóór escalatie. Escalatie vindt direct plaats zodra de situatie hun controlevermogen overstijgt of aanvullende bevoegdheid, communicatie of middelen vereist.

Rol Verantwoordelijkheden
Directieteam Autoriseert activatie BCP, wijst middelen toe, communiceert extern (klanten, partners).
Security Officer (beleideigenaar) Onderhoudt dit beleid, coördineert continuïteitsplanning, borgt periodieke tests, overziet IT-herstel.
Chief Technology Officer Biedt technische leiding bij incidenten, valideert herstel van kritieke systemen, keurt herstelstappen goed.
Directieteam (HR-perspectief) Eindverantwoordelijk én operationeel verantwoordelijk voor personeelswelzijn en personeelscommunicatie bij verstoringen, inclusief gezondheids- of pandemiegerelateerde incidenten.
HR Officer Administratieve verwerking van personeelsgegevens bij verstoringen (registratie, mutaties); geen operationele besluitvorming.
HR Business Partner (holding) Adviseert op afroep bij personeels- en compliance-vraagstukken tijdens verstoringen.
Office Manager Coördineert gebouwveiligheid, evacuatiegereedheid en fungeert als liaison met hulpdiensten, verhuurder en verzekeraars.
Systeemeigenaren Onderhouden herstelprocedures voor hun systemen en valideren RTO/RPO-naleving.
BHV-gecertificeerde medewerkers Borgen personeelsveiligheid, evacuatiegereedheid en liaison met hulpdiensten.
Alle medewerkers Volgen communicatie- en evacuatie-instructies, onderhouden thuiswerkmogelijkheden en rapporteren incidenten direct.

Bij calamiteiten kan het nodig zijn ad-hoc beslissingen op directieniveau te nemen. In dat geval wordt het incidentmanagementproces geactiveerd.

6. Communicatie- en escalatiematrix

Risico Wie te informeren Primair contact Back-upcontact Externe diensten
Cyberbeveiligingsdreigingen Security Officer, Directieteam, CTO Security Officer: +31 6 16 70 36 68 CTO: +31 6 14 41 53 77 AWS Support, Azure Support
Rampen Office Manager, Security Officer, Directieteam Office Manager: +31 6 38 73 50 00 Security Officer: +31 6 16 70 36 68 Hulpdiensten (112)
Menselijke fouten Systeemeigenaar, Security Officer, CTO Security Officer: +31 6 16 70 36 68 CTO: +31 6 14 41 53 77 Intern via incidentmanagementproces
Verstoringen bij leveranciers Systeemeigenaar, Security Officer, CTO Security Officer: +31 6 16 70 36 68 CTO: +31 6 14 41 53 77 AWS-statusdashboard, Azure-statusdashboard
Pandemieën en gezondheidscrisissen Directieteam, Security Officer Directieteam (Jeroen Soeterbroek): +31 6 24 86 00 01 Security Officer: +31 6 16 70 36 68 RIVM: 088 689 8989

Directie-escalatieketen (bij activatie BCP)

Voor BCP-activatie en strategische besluitvorming wordt het Directieteam telefonisch bereikt in de volgende volgorde:

  1. Jeroen Soeterbroek (Directie): +31 6 24 86 00 01
  2. Ferdinando van de Panne (Directie): +31 6 13 68 15 14
  3. Ron Rademaker (Directie / CTO): +31 6 14 41 53 77

Deze keten is van toepassing op alle risico-categorieën waar "Directieteam" als primair of betrokken partij is genoemd. Contactgegevens worden periodiek geverifieerd (zie §7).

Alle incidenten worden gedocumenteerd in de incidentenlijst en bewaard als bewijs van naleving, analyse en continue verbetering.

7. Testen, review en continue verbetering

  • Het beleid wordt jaarlijks of na elke significante wijziging (bijv. nieuw kantoor, systeemwijzigingen, grote incidenten) geëvalueerd.
  • Contactgegevens en alarmnummers worden periodiek geverifieerd.
  • Zoals beschreven in sectie 3 (bedrijfscontinuïteitsprincipes) worden continuïteitssimulaties en scenariotests georganiseerd om de effectiviteit van herstelmaatregelen te verifiëren. Resultaten worden door het management beoordeeld voor continue verbetering.
Controle Eigenaar Frequentie Instructie
Beleid en BIA accuraatheid Security Officer Halfjaarlijks Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer aan of consulteer het management indien nodig.

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.5.29 Informatiebeveiliging tijdens verstoring Borgt dat continuïteitsmaatregelen de beveiliging bij incidenten beschermen.
A.5.30 ICT-gereedheid voor bedrijfscontinuïteit ICT-gereedheid is vereist voor BC-planning.
A.5.36 Naleving van beleidsregels en normen Borgt dat BC-plannen voldoen aan ISMS-standaarden.
A.8.14 Redundantie van informatieverwerkingsfaciliteiten Redundantie ondersteunt bedrijfscontinuïteit.
A.8.13 Informatieback-up Back-ups ondersteunen de hersteldoelstellingen.

Gerelateerde procedures

Monitoring

Frequentie Verantwoordelijke Instructie
Halfjaar Security Officer Zijn het bedrijfscontinuïteitsbeleid en de BIA nog actueel? Rapporteer of overleg met management indien nodig.