Menu
Blog Header shape Blog Header shape
Lege leren bureaustoel achter een zakelijk bureau met een open incident response-map en losgekoppelde headset in een donker modern kantoor.

Hoe zorg je voor continuïteit als een sleutelpersoon uitvalt tijdens een crisis?

Geen enkele rol mag afhankelijk zijn van één persoon — ontdek hoe je organisatie crisisbestendig wordt.
Lege leren bureaustoel achter een zakelijk bureau met een open incident response-map en losgekoppelde headset in een donker modern kantoor.

Als een sleutelpersoon uitvalt, merkt een IT-manager of operations directeur dat al snel in de praktijk: niemand weet precies hoe een bepaald systeem werkt, een wachtwoord is alleen bij één persoon bekend, of een herstelstap staat nergens gedocumenteerd. Het gevolg is dat je organisatie stil komt te staan terwijl er werk te doen is. De oplossing is vooraf taken, kennis en bevoegdheden verdelen over meerdere mensen en die afspraken vastleggen in een continuïteitsplan. De kern is dat geen enkele rol afhankelijk mag zijn van één persoon.

Wat maakt een sleutelpersoon tot een single point of failure?

Een sleutelpersoon wordt een single point of failure wanneer cruciale kennis, toegang of beslissingsbevoegdheid uitsluitend bij die persoon berust en de organisatie niet kan functioneren als die persoon wegvalt. Dit geldt zowel bij ziekte of vakantie als bij een situatie waarbij diezelfde persoon niet bereikbaar is.

In de praktijk ontstaat dit probleem geleidelijk. Iemand bouwt jarenlang expertise op, beheert bepaalde systemen of accounts, en wordt de vanzelfsprekende contactpersoon voor alles wat daarmee samenhangt. Zolang alles soepel loopt, is dat geen probleem. Maar op het moment dat er een verstoring is — een systeemuitval of een datalek — is er geen tijd om kennis over te dragen. Dan moet alles al geregeld zijn.

De combinatie van unieke kennis, exclusieve toegangsrechten en een ongedocumenteerde werkwijze maakt iemand tot een knelpunt voor het zorgen dat je bedrijf door kan draaien. Dat is geen kritiek op de persoon, maar een organisatorisch vraagstuk dat structureel opgelost moet worden.

Welke rollen verdienen de meeste aandacht bij een verstoring?

De meest kwetsbare rollen zijn degenen die directe toegang hebben tot kritieke systemen, herstelprocessen leiden of als enige beschikken over specifieke technische kennis. Denk aan de IT-beheerder, de security officer, de netwerkengineer en de functionaris die back-ups beheert.

In de praktijk zien we dat de volgende functies het vaakst een bottleneck vormen:

  • IT-beheerder of systeembeheerder die als enige wachtwoorden, toegang of configuratiekennis beheert
  • CISO of security manager die het incident response plan in zijn hoofd heeft maar niet op papier
  • Netwerkbeheerder die de enige is die firewalls, segmentatie of VPN-toegang kan aanpassen
  • Back-up en herstelspecialist die als enige weet hoe recovery wordt uitgevoerd
  • Directielid of CEO die als enige bevoegd is om noodbeslissingen te nemen of externe partijen te mandateren

Wat deze rollen gemeen hebben, is dat ze bij een verstoring allemaal tegelijk nodig zijn. Als dan ook nog de communicatielijn naar de juiste personen ontbreekt, loopt herstellen na een grote verstoring direct vertraging op.

Hoe voorkom je dat kennis alleen in één hoofd zit?

Je voorkomt kennisconcentratie door kritieke kennis actief te documenteren, processen te standaardiseren en verantwoordelijkheden structureel te verdelen over meerdere mensen. Dit vraagt discipline en tijd, maar het is de meest effectieve manier om organisatorische afhankelijkheden te verminderen.

Concrete stappen die je kunt zetten:

  1. Maak een kennisaudit: Breng in kaart welke kennis, toegang en procedures momenteel bij één persoon berusten. Vraag jezelf per kritieke functie af: wat gebeurt er als deze persoon morgen niet beschikbaar is?
  2. Documenteer processen en procedures: Leg herstelstappen, wachtwoordbeheer, configuraties en contactinformatie vast in een toegankelijk en beveiligd systeem. Denk aan runbooks voor technische herstelscenario’s.
  3. Stel backuppersonen aan: Wijs voor elke kritieke rol een secundaire contactpersoon aan die getraind is en de werkzaamheden kan overnemen. Zorg dat die persoon ook daadwerkelijk toegang heeft.
  4. Werk met gedeeld wachtwoordbeheer: Gebruik een gecentraliseerde oplossing voor toegangsbeheer zodat meerdere bevoegde personen bij kritieke systemen kunnen, ook als de primaire beheerder wegvalt.
  5. Bouw een buddy-systeem: Koppel medewerkers in kritieke rollen aan een collega die regelmatig meekijkt, meewerkt of schaduwt. Zo groeit kennis organisch in plaats van alleen op papier.

Bij de Minimum Viable Company aanpak gaat het precies hierover: welke systemen, processen en mensen zijn minimaal nodig om operationeel te blijven, en hoe zorg je dat die ook beschikbaar zijn als het misgaat?

Wat hoort er in een continuïteitsplan voor kritieke functies?

Een continuïteitsplan voor kritieke functies bevat minimaal een overzicht van essentiële rollen, de bijbehorende taken en bevoegdheden, de aangewezen vervangers, contactinformatie voor verstoringen en een beschrijving van de escalatieprocedures. Het plan moet bruikbaar zijn door iemand die de situatie niet kent.

Een sterk continuïteitsplan voor kritieke functies bevat in elk geval:

  • Een overzicht van alle kritieke functies en wie deze vervult, inclusief een aangewezen vervanger
  • Taken en bevoegdheden per functie, inclusief welke beslissingen iemand zelfstandig mag nemen tijdens een verstoring
  • Contactgegevens van interne en externe betrokkenen, zoals IT-leveranciers, juridisch adviseurs en de verzekeraar
  • Toegangsinformatie voor kritieke systemen, opgeslagen op een veilige locatie die ook bereikbaar is als het primaire systeem niet beschikbaar is
  • Een communicatieprotocol: wie informeert wie, in welke volgorde en via welk kanaal
  • Een overzicht van de Recovery Time Objectives (RTO) per kritieke functie of systeem — dat wil zeggen: hoe lang mag het maximaal duren voordat een functie of systeem weer beschikbaar is

Het plan moet up-to-date worden gehouden. Een continuïteitsplan dat twee jaar geleden is geschreven en sindsdien niet is herzien, biedt bij een verstoring weinig houvast. Plan daarom een vaste reviewcyclus in, minimaal jaarlijks of na elke grote organisatiewijziging.

Wil je weten hoe je dit structureel aanpakt? Bekijk dan ons cyber resilience platform voor een geïntegreerde aanpak van weerbaarheid en herstel.

Hoe test je of je continuïteitsplan ook echt werkt zonder de sleutelpersoon?

Je test een continuïteitsplan door realistische scenario-oefeningen uit te voeren waarbij de sleutelpersoon bewust niet beschikbaar is. Alleen dan ontdek je of de aangewezen vervanger daadwerkelijk in staat is om de taken over te nemen en of de documentatie volledig genoeg is om zonder uitleg te werken.

Testen betekent niet alleen een document doornemen. Het gaat om het simuleren van echte situaties. Denk aan een tabletop-oefening waarbij je stap voor stap doorloopt wat er gebeurt als een specifieke collega niet bereikbaar is tijdens een verstoring. Of een technische hersteltest waarbij de vervanger het herstelproces uitvoert zonder hulp van de primaire beheerder.

Goede tests voor cyber resilience en incident response richten zich op drie vragen: weet de vervanger wat er van hem of haar verwacht wordt, heeft die persoon de juiste toegang en informatie, en is het plan begrijpelijk genoeg om onder druk te volgen?

Wat je na elke test doet, is minstens zo belangrijk als de test zelf. Leg bevindingen vast, pas het plan aan en plan een volgende test in. Cyberweerbaarheid is geen project dat je afrondt, maar een continu proces van verbeteren en verifiëren.

Hoe OpenSight helpt met bedrijfscontinuïteit bij uitval van sleutelpersonen

Wij helpen organisaties om afhankelijkheden rondom sleutelpersonen structureel te verminderen. Niet met een rapport dat in een la verdwijnt, maar met een praktische aanpak die aansluit op hoe jouw organisatie werkt. Wat we daarbij doen:

  • In kaart brengen welke functies en kennis een single point of failure vormen binnen jouw organisatie
  • Ondersteunen bij het opstellen en actualiseren van continuïteitsplannen voor kritieke rollen
  • Adviseren over kennisdeling, toegangsbeheer en back-upstructuren die ook onder druk werken
  • Begeleiden bij het uitvoeren van realistische herstel- en scenario-oefeningen
  • Adviseren over frameworks voor zorgen dat je bedrijf door kan draaien en herstellen na een grote verstoring, in samenhang met de rest van je cybersecurityaanpak

Wil je weten hoe jouw organisatie er op dit vlak voor staat? Neem gerust contact op via onze contactpagina en we kijken samen naar een eerste stap.

Related Articles

Deze website maakt gebruik van cookies

Er worden cookies gebruikt om functionaliteiten op de website mogelijk te maken, statistieken bij te houden, gebruikersvoorkeuren op te slaan en voor marketingdoeleinden.

Bekijk hier onze privacyverklaring
ALLES ACCEPTEREN
ALLES WEIGEREN
WIJZIGEN

Deze cookies zijn noodzakelijk om de website te laten functioneren en kunnen daarom niet worden uitgeschakeld.

Deze cookies verzamelen anonieme data waarmee we statistieken kunnen analyseren en de website kunnen verbeteren.

Deze cookies bewaren persoonlijke voorkeuren zoals taal of regio om het gedrag en design van de website op af te stemmen.

Deze cookies maken het mogelijk om (gepersonaliseerde) advertenties te tonen.

OPSLAAN