Direct antwoord
ISO 22301 is de internationale, certificeerbare norm voor bedrijfscontinuïteitsmanagement (BCM): een managementsysteem dat de organisatie voorbereidt op ernstige verstoringen, met als kerninstrumenten de bedrijfsimpactanalyse (BIA), continuïteitsstrategieën en -plannen, en een oefenprogramma. De norm volgt dezelfde hoofdstukstructuur als ISO 27001 en 9001. Voor de meeste MKB-bedrijven volstaat de continuïteitslaag binnen ISO 27001 (5.29, 5.30); een apart 22301-certificaat wordt relevant bij klanten of sectoren met expliciete BCM-eisen.
ISO 22301 is de norm die van bedrijfscontinuïteit een managementsysteem maakt: niet één plan in een la, maar een geborgde cyclus van analyseren, voorbereiden, oefenen en verbeteren, certificeerbaar zoals ISO 27001 en 9001.
Wat de norm eist
ISO 22301 volgt de bekende hoofdstukstructuur (context, leiderschap, planning, ondersteuning, uitvoering, evaluatie, verbetering); het eigen karakter zit in hoofdstuk 8:
- Bedrijfsimpactanalyse (BIA): welke processen zijn kritisch, wat is de schade van uitval over de tijd, en welke hersteldoelen (RTO, RPO en het minimaal acceptabele dienstverleningsniveau) volgen daaruit.
- Risicobeoordeling van verstoringsscenario’s: van ICT-uitval en brand tot leveranciersuitval en personeelsuitval.
- Continuïteitsstrategieën: per kritisch proces de keuze hoe continuïteit wordt geborgd: redundantie, uitwijk, handmatige noodprocedures, contracten met derden.
- Plannen en structuur: crisisorganisatie met mandaat, respons- en herstelplannen, en interne en externe crisiscommunicatie.
- Oefenen en testen: een programma van tabletop-oefeningen tot volledige uitwijktests, met evaluatie en verbetering na elke oefening en elk echt incident.
Voor wie is het relevant?
De norm is de standaard in sectoren waar stilstand maatschappelijk of contractueel onacceptabel is: financiële dienstverlening (DORA verwijst inhoudelijk naar dezelfde bouwstenen), datacenters en hosting, logistiek en vitale infrastructuur, en toeleveranciers met harde beschikbaarheids-SLA’s. Voor het gemiddelde MKB is de nuchtere route: de continuïteitseisen binnen ISO 27001 (5.29, 5.30) serieus invullen met een BIA, een compact BCP en een jaarlijkse test; daarmee is de inhoud geregeld, en het 22301-certificaat kan later altijd nog als de markt erom vraagt, met het bestaande systeem als fundament dankzij de gedeelde structuur.
Zo werkt dit in Control One
In de portal staat bij elk onderdeel uitleg in gewone taal, precies op het moment dat je het nodig hebt.
Veelgestelde vragen
Heb je ISO 22301 nodig naast ISO 27001?
Meestal niet: ISO 27001 dekt via de maatregelen 5.29 en 5.30 de continuïteit van de informatievoorziening, en een goed BCP vult dat in. Een apart 22301-certificaat wordt zinvol wanneer klanten of toezichthouders expliciet om aantoonbaar BCM vragen (financiële sector, vitale dienstverlening, grote outsourcing-contracten) of wanneer continuïteit je kernbelofte is, zoals bij datacenters en hostingpartijen.
Wat voegt ISO 22301 toe boven een goed continuïteitsplan?
De managementsysteem-laag: bestuurlijke verankering, een verplichte BIA-methodiek, gedocumenteerde strategiekeuzes, een oefen- en testprogramma met evaluaties, en de PDCA-cyclus die het geheel actueel houdt, plus onafhankelijke certificering als bewijs richting klanten.