Wat is Business Continuity Management (BCM)?
Business Continuity Management (BCM), in het Nederlands bedrijfscontinuïteitsmanagement, is het geheel van beleid, processen en maatregelen waarmee een organisatie borgt dat haar kritieke producten en diensten blijven doorlopen — of binnen een acceptabele termijn herstellen — wanneer er een verstoring optreedt. Die verstoring kan van alles zijn: een cyberaanval of ransomware, uitval van stroom, netwerk of een datacenter, een pandemie, extreem weer, een brand, of het wegvallen van een cruciale leverancier of medewerker. BCM gaat niet over het vóórkomen van elk incident — dat is onmogelijk — maar over voorbereid zijn op het onvermijdelijke.
Het kenmerkende aan BCM is dat het een managementdiscipline met een cyclus is, geen eenmalig document. De organisatie brengt eerst in kaart welke processen echt kritiek zijn en hoeveel uitval ze verdragen, vertaalt dat naar continuïteits- en herstelplannen, test en oefent die plannen, en verbetert op basis van de lessen. De internationale norm ISO 22301:2019 beschrijft de eisen aan zo'n business continuity management systeem (BCMS) en volgt daarbij dezelfde Plan-Do-Check-Act-structuur (PDCA) als andere ISO-managementsystemen zoals ISO 27001. Continuïteit is daarmee geen los projectje, maar een blijvend proces dat meebeweegt met de organisatie.
BCM, IT service continuity en disaster recovery: het onderscheid
Weinig termen worden zo vaak door elkaar gebruikt als business continuity, IT service continuity en disaster recovery. Toch is het verschil belangrijk — zeker in vacatures, waar de ene rol strategisch en bedrijfsbreed is en de andere diep-technisch. De drie liggen op verschillende niveaus, als een trechter van breed naar concreet:
| Begrip | Scope | Kernvraag |
|---|---|---|
| Business Continuity Management (BCM) | De hele organisatie: processen, mensen, panden, leveranciers, communicatie én IT | Hoe blijven onze kritieke diensten doorlopen, wat er ook gebeurt? |
| IT Service Continuity (ITSCM / ICT-continuïteit) | De ICT-diensten die de kritieke processen ondersteunen (ISO/IEC 27031: IRBC) | Blijven onze IT-diensten beschikbaar of herstellen ze op tijd? |
| Disaster Recovery (DR) | Specifieke IT-systemen, data en infrastructuur (back-up, uitwijk, herstel) | Hoe krijgen we dít systeem en deze data technisch weer werkend? |
De relatie is er een van insluiting: disaster recovery is een onderdeel van IT service continuity, dat op zijn beurt een onderdeel is van BCM. Een business continuity manager denkt in bedrijfsprocessen — kan de klant nog bediend worden, kan er nog betaald en geleverd worden? Een IT service continuity manager vertaalt dat naar de vraag welke applicaties, netwerken en clouddiensten daarvoor tijdig terug moeten zijn. Een disaster recovery-specialist zorgt vervolgens dat de back-ups, uitwijklocaties en hersteldraaiboeken daadwerkelijk werken. In de praktijk raakt dit direct aan incident response en digital forensics: waar incident response het incident zelf beteugelt, zorgt continuïteitsmanagement dat de organisatie ondertussen blijft draaien en gecontroleerd herstelt.
De kern van BCM: BIA, RTO, RPO, MTPD en MBCO
Als er één plek is waar BCM van goede bedoelingen naar harde besluitvorming gaat, is het bij de kerngetallen. Alles begint met de business impact analyse (BIA): het systematisch bepalen welke processen kritiek zijn en wat de impact is — financieel, operationeel, juridisch en reputationeel — als ze uitvallen, uitgezet in de tijd. Uit die BIA komen de doelstellingen die de rest van het continuïteitsprogramma aansturen:
| Begrip | Betekenis | Waar het over gaat |
|---|---|---|
| RTO — Recovery Time Objective | De maximale tijd waarbinnen een proces of systeem weer moet draaien | Hoe snel moeten we hersteld zijn? |
| RPO — Recovery Point Objective | Het maximale dataverlies uitgedrukt in tijd (bepaalt de back-upfrequentie) | Hoeveel data mogen we kwijtraken? |
| MTPD / MTD — Maximum Tolerable Period of Disruption | De maximale periode dat een proces uit de lucht mag zijn vóór onaanvaardbare schade | Wanneer wordt de schade fataal? |
| MBCO — Minimum Business Continuity Objective | Het minimale serviceniveau dat tijdens een verstoring nog acceptabel is | Met hoeveel minder kunnen we tijdelijk toe? |
De onderlinge logica is streng: de RTO moet altijd korter zijn dan de MTPD — je moet hersteld zijn vóór de schade onaanvaardbaar wordt — en de RPO bepaalt hoe vaak je back-upt. Wil je maximaal vijftien minuten data kunnen missen, dan volstaat een nachtelijke back-up niet. Deze getallen zijn geen technische bijzaak maar een bedrijfsbeslissing: strengere doelen kosten geld (dubbele datacenters, realtime replicatie, warme uitwijk), dus de kunst is om per proces een verantwoorde balans te vinden tussen risico en kosten. Precies die vertaalslag van risico naar euro's maakt BCM verwant aan het bredere technology risk- en IT-risicomanagement.
De BCM-levenscyclus volgens ISO 22301
ISO 22301 en de bijbehorende leidraad ISO 22313 beschrijven BCM als een terugkerende cyclus. Wie in het vak werkt of solliciteert, komt deze fasen in elke functieomschrijving en elk auditrapport tegen:
| Fase | Wat gebeurt er | Belangrijkste output |
|---|---|---|
| 1. Analyse (BIA & risicobeoordeling) | Kritieke processen, afhankelijkheden en verstoringsrisico's in kaart brengen | BIA-rapport, RTO's, RPO's, MTPD's |
| 2. Strategie bepalen | Kiezen hoe je continuïteit borgt: uitwijk, redundantie, alternatieve leveranciers, handmatige terugval | Continuïteitsstrategie per proces |
| 3. Implementeren | Continuïteits-, herstel- en crisisplannen opstellen en maatregelen inregelen | BCP's, DR-plannen, crisis- en communicatieplannen |
| 4. Testen & oefenen | Plannen beproeven met tabletop-oefeningen, simulaties en echte uitwijktests | Oefenrapporten, verbeterpunten |
| 5. Onderhouden & verbeteren | Evalueren, actueel houden, directiebeoordeling en continu verbeteren (PDCA) | Managementreview, bijgesteld BCMS |
De fase die in de praktijk het vaakst wordt overgeslagen — en die het verschil maakt tussen een echt weerbare organisatie en een papieren tijger — is testen en oefenen. Een continuïteitsplan dat nooit is beproefd, is niet meer dan een aanname. Juist de tabletop-oefening waarin het managementteam een cybercrisis of datacenteruitval doorleeft, legt de gaten bloot: ontbrekende contactgegevens, een uitwijk die in de praktijk niet werkt, of een herstelvolgorde die niet klopt. Toezichthouders vragen daarom expliciet om aantoonbare oefeningen — onder DORA gaat het zelfs een stap verder met verplichte digital operational resilience testing.
Het normen- en wettelijk kader: ISO 22301, ISO 27031, DORA en NIS2
De echte motor achter de groeiende vraag naar continuïteitsprofessionals is de opeenstapeling van normen en wetgeving. Vier kaders zijn bepalend:
- ISO 22301:2019 — de internationale standaard voor een business continuity management systeem (BCMS). Certificeerbaar, en steeds vaker gevraagd door klanten en toezichthouders. Ondersteund door ISO 22313 (leidraad) en ISO/TS 22317 (specifiek voor de business impact analyse). Lees hier meer over ISO 22301-certificering.
- ISO/IEC 27031:2025 — de norm voor ICT readiness for business continuity (IRBC), oftewel de IT-continuïteitskant. In mei 2025 verscheen de tweede editie, de eerste grote herziening sinds 2011, die de norm nadrukkelijker verbindt met ISO 22301 en ISO 27001.
- DORA (Digital Operational Resilience Act) — sinds 17 januari 2025 van toepassing op de financiële sector. DORA verplicht banken, verzekeraars, betaalinstellingen en hun kritieke ICT-leveranciers tot een ICT-continuïteits- en herstelbeleid, incidentrapportage, third-party-beheer én periodieke digital operational resilience testing (tot en met threat-led penetration testing). Het brengt continuïteit onder direct toezicht.
- NIS2 / Cyberbeveiligingswet — verplicht essentiële en belangrijke entiteiten in artikel 21 expliciet tot maatregelen voor bedrijfscontinuïteit, back-upbeheer, noodherstel en crisisbeheer. Waar DORA de financiële sector raakt, trekt NIS2 diezelfde eis breed door de economie: energie, water, transport, zorg, digitale infrastructuur en meer.
Het gemeenschappelijke effect is groot. Waar continuïteit vroeger een interne keuze was, is het nu een aantoonbare en getoetste verplichting. Voor de financiële sector en de vitale infrastructuur is dat het duidelijkst voelbaar, en juist daar ontstaan de meeste nieuwe functies. Dat een organisatie het kán aantonen richting auditor en toezichthouder is inmiddels net zo belangrijk als dat het plan technisch klopt.
Van BCM naar operationele weerbaarheid (operational resilience)
Een van de belangrijkste verschuivingen van de afgelopen jaren is die van klassieke BCM naar het bredere begrip operationele weerbaarheid (operational resilience). Klassieke BCM is grotendeels reactief en scenariogericht: stel een plan op voor uitval X, oefen het, herstel. Operationele weerbaarheid draait het perspectief om en vertrekt vanuit de gedachte dat verstoringen onvermijdelijk zijn — de vraag is niet of, maar hoe goed je erdoorheen komt en blijft leveren.
In de praktijk betekent die verschuiving drie dingen. Ten eerste denken vanuit belangrijke bedrijfsdiensten (important business services) en hun tolerantiegrenzen (impact tolerances), in plaats van vanuit losse systemen. Ten tweede het samensmelten van silo's: BCM, disaster recovery, cybersecurity, incident response, third-party risk en crisisbeheer worden één geïntegreerd weerbaarheidsprogramma in plaats van losse eilanden. Ten derde een sterkere nadruk op aantoonbaar oefenen onder realistische, ook cyber-gedreven scenario's. Precies deze integrale benadering is wat DORA en NIS2 in hun kern eisen, en waarom "resilience" steeds vaker als losse rol of afdeling opduikt naast de traditionele BCM-functie. Voor professionals betekent dit dat continuïteitskennis het meest waard is in combinatie met risk-, security- en compliancekennis — de generalist die de silo's kan verbinden is in trek.
De rollen: wie werkt er aan bedrijfscontinuïteit?
BCM en operationele weerbaarheid zijn bij uitstek een cross-role vakgebied. Het raakt de business, IT, security, risk, compliance én de directie, en dat zie je terug in de breedte aan functies. De belangrijkste profielen die je in vacatures tegenkomt:
| Rol | Focus | Niveau |
|---|---|---|
| Business Continuity Manager / Coördinator BCM | Regisseert het BCM-programma, de BIA, de plannen en de oefeningen bedrijfsbreed | Medior / senior |
| IT Service Continuity Manager / DR-specialist | Borgt de ICT-continuïteit, uitwijk, back-up en disaster recovery (ISO 27031) | Medior / senior |
| Resilience Officer / Operational Resilience Manager | Verbindt continuïteit, security, risk, third-party en crisisbeheer tot één weerbaarheidsprogramma | Senior |
| Crisismanager / Crisiscoördinator | Richt crisisorganisatie, -besluitvorming en -communicatie in en leidt oefeningen | Senior |
| DORA-specialist / Toezichthouder Digital Operational Resilience | Implementeert of houdt toezicht op DORA: ICT-risico, continuïteit en resilience testing | Senior / specialistisch |
| IT-riskofficer / CISO | Borgt continuïteit in het risicoraamwerk en is eindverantwoordelijk voor weerbaarheid | Senior / leidinggevend |
De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één continuïteitscoördinator de BIA, de plannen én de oefeningen, vaak als onderdeel van een bredere risk- of securityfunctie. Bij banken, verzekeraars, netbeheerders, ziekenhuizen en de overheid ontstaan juist aparte resilience- of BCM-teams, en in de financiële sector zelfs specifieke DORA-functies — tot en met de toezichthouder digital operational resilience bij de toezichthouders. Ook de IT-auditor speelt een rol: die toetst of het continuïteitsplan bestaat, actueel is en aantoonbaar wordt geoefend. Dat BCM in vrijwel elke laag van de organisatie terugkomt, maakt het een dankbaar vertrekpunt voor een brede carrière.
Wat doet een business continuity manager in de praktijk?
Achter de normen en modellen zit dagelijks concreet werk. Een typische jaarcyclus van een business continuity manager of resilience officer ziet er ongeveer zo uit:
- BIA uitvoeren en actueel houden — met proceseigenaren bepalen welke processen kritiek zijn en de RTO's, RPO's en MTPD's vaststellen.
- Strategie en plannen opstellen — per kritiek proces een continuïteitsstrategie kiezen en de continuïteits-, herstel- en crisisplannen actueel houden.
- Oefeningen organiseren — tabletop-sessies met de directie, technische uitwijktests met IT en, steeds vaker, cybercrisis-simulaties draaien en de lessen vastleggen.
- Leveranciers en keten borgen — samen met third-party risk management de continuïteit van kritieke leveranciers en clouddiensten beoordelen (onder DORA een harde eis).
- Compliance aantonen — de aansluiting op ISO 22301, DORA en NIS2 aantoonbaar maken richting management, auditor en toezichthouder.
- Crisis begeleiden — bij een echt incident de crisisorganisatie ondersteunen, de opschaling coördineren en na afloop evalueren.
Het onderscheidende aan dit vak is de combinatie van overzicht, verbindend vermogen en nuchterheid onder druk. Een continuïteitsprofessional moet met de directie over strategische impact kunnen praten én met een systeembeheerder over back-upschema's, en op het moment van een echte crisis het hoofd koel houden. Wie die brug tussen business, techniek en bestuur slaat, is precies het profiel waar de markt in 2026 om vraagt.
Op zoek naar een functie in continuity, resilience, risk of security?
Van business continuity manager, IT service continuity manager en resilience officer tot DORA-specialist, IT-riskofficer of CISO bij een bank, verzekeraar, netbeheerder, ziekenhuis, overheidsorganisatie of adviesbureau: op IT Compliance Jobs vind je de nieuwste vacatures rond bedrijfscontinuïteit, operationele weerbaarheid en risicomanagement in heel Nederland.
Bekijk alle vacaturesWat verdien je in BCM en operationele weerbaarheid?
Continuïteits- en weerbaarheidskennis is schaars, en de druk van DORA en NIS2 jaagt de vraag verder op. Dat vertaalt zich in een goede beloning, met een duidelijke premie voor wie de brug tussen business, IT en toezicht kan slaan. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Coördinator / junior BCM-adviseur | 0–3 jaar | €45.000 – €62.000 |
| Business Continuity Manager | 3–7 jaar | €62.000 – €85.000 |
| IT Service Continuity Manager / DR-specialist | 4–8 jaar | €65.000 – €90.000 |
| Resilience Officer / Operational Resilience Manager | 7+ jaar | €80.000 – €115.000 |
| Head of Resilience / BCM & Crisis | 10+ jaar | €100.000 – €140.000+ |
| Interim / ZZP continuity- of resilience-specialist (uurtarief) | Senior | €90 – €160 per uur |
De exacte beloning hangt sterk af van de sector, de omvang van de organisatie en de mate waarin de rol ook cyber, risk en toezicht raakt. Banken, verzekeraars en pensioenfondsen (onder DORA), de vitale infrastructuur (onder NIS2) en internationale ondernemingen betalen doorgaans het best, zeker voor senioren die een DORA- of resilience-programma kunnen dragen. Ter vergelijking kun je ook de bredere salaristrends in IT-security, risk en compliance voor 2026 bekijken.
Vaardigheden en certificeringen die tellen
Werken in BCM en operationele weerbaarheid vraagt een hybride profiel: analytisch en gestructureerd, maar ook communicatief en kalm onder druk. De belangrijkste bouwstenen:
- BCM-methodiek — beheersing van de BIA, RTO/RPO/MTPD, de continuïteitslevenscyclus en het opstellen en oefenen van plannen is de onmisbare basis.
- Normkennis — vertrouwdheid met ISO 22301, ISO/IEC 27031 en de link met ISO 27001, plus begrip van de eisen van DORA en NIS2.
- Vakcertificeringen — de meest erkende komen van het Business Continuity Institute (BCI): de CBCI (Certificate of the BCI, op basis van de Good Practice Guidelines) en het lidmaatschapsniveau AMBCI/MBCI. Daarnaast biedt DRI International de ABCP en CBCP. Voor de norm zelf is een ISO 22301 Lead Implementer of Lead Auditor waardevol.
- Risk- en security-raakvlak — voor de bredere weerbaarheids- en governancekant helpen CRISC, CISM of CISA, aangevuld met kennis van crisismanagement.
- Communicatie en regie — het vermogen om proceseigenaren, IT, directie en toezichthouder mee te krijgen en een oefening of echte crisis in goede banen te leiden.
Minstens zo belangrijk als een titel is aantoonbare ervaring: een BIA opgeleverd, een continuïteitsplan geschreven én geoefend, een uitwijktest of cybercrisis-simulatie geleid, of een DORA-programma helpen inrichten. De combinatie van methodische diepgang met verbindend vermogen maakt je in 2026 een gewild profiel — juist omdat weerbaarheid steeds meer een teamsport over silo's heen is.
Het carrièrepad en de werkgevers
Er zijn meerdere routes naar een rol in bedrijfscontinuïteit en operationele weerbaarheid. De meest voorkomende:
- Vanuit risk & compliance: een operationeel risk- of IT-riskofficer die continuïteit en resilience als specialisatie oppakt.
- Vanuit IT: een infrastructuur-, cloud- of security officer die via disaster recovery en IT service continuity doorgroeit naar bredere BCM.
- Vanuit audit: een IT-auditor die continuïteit en DORA vanuit de toetsende kant leert kennen en overstapt naar de uitvoerende of adviserende rol.
- Doorgroei: van coördinator of manager BCM naar resilience officer en uiteindelijk Head of Resilience, of richting CISO en operationeel-risicomanagement.
De vraag is breed en groeit hard. Op IT Compliance Jobs zie je continuity- en resilience-vacatures vooral bij banken, verzekeraars en pensioenfondsen (waar DORA de lat hoog legt), bij de vitale infrastructuur — energie, water, transport en telecom — en de zorg (onder NIS2, met diensten die niet uit mogen vallen), bij overheid en uitvoeringsorganisaties, en bij advies- en auditkantoren die BCM- en DORA-implementaties als dienst leveren. Voor wie graag op het snijvlak van business, techniek en bestuur werkt en het hoofd koel houdt als het misgaat, is dit een van de meest toekomstvaste specialismen binnen het IT-compliancedomein.
Conclusie: van plan in de kast naar aantoonbare weerbaarheid
Business Continuity Management is de afgelopen jaren volwassen geworden. Waar het ooit een papieren plan was dat zelden werd geopend, is het onder druk van DORA, NIS2 en normen als ISO 22301 en de vernieuwde ISO/IEC 27031 verschoven naar een aantoonbare, getoetste en geoefende discipline. De kern blijft nuchter: weet welke processen kritiek zijn (BIA), bepaal hoeveel uitval je verdraagt (RTO, RPO, MTPD), maak plannen, en — cruciaal — oefen ze totdat ze werken. Tegelijk verbreedt het vak zich van klassieke BCM naar integrale operationele weerbaarheid, waarin continuïteit, security, risk, third-party en crisisbeheer samenkomen.
En de mensen die dat mogelijk maken — van business continuity manager en IT service continuity manager tot resilience officer, DORA-specialist, IT-riskofficer en CISO — zijn schaars en gewild. Of je nu instapt vanuit risk, IT of audit: bedrijfscontinuïteit is een concreet, maatschappelijk relevant en toekomstvast specialisme met uitstekend perspectief. Klaar voor de volgende stap? Bekijk de actuele vacatures in continuity, resilience, risk en security op IT Compliance Jobs en werk mee aan de organisaties die overeind blijven, wat er ook gebeurt.