Nederlandse organisaties verwachten doorgaans dat belangrijke bedrijfsprocessen na een IT-verstoring snel kunnen worden hervat, maar hebben die verwachting lang niet altijd in de praktijk getoetst. Uit onderzoek van ICT-dienstverlener Previder onder 400 IT-verantwoordelijken blijkt dat 57 procent onvoldoende concreet inzicht heeft in de gevolgen van IT-uitval voor de bedrijfsvoering. Tegelijkertijd denkt 65 procent dat de belangrijkste processen binnen vier uur weer operationeel kunnen zijn.
Die combinatie is opvallend, omdat IT-verstoringen bepaald geen uitzondering zijn. Ruim acht op de tien onderzochte organisaties, 81 procent, kreeg in de afgelopen twee jaar minimaal één storing of andere IT-uitval te verwerken. Bij 55 procent gebeurde dat zelfs meerdere keren.
IT-uitval
Toch blijkt de verwachte hersteltijd vaak vooral gebaseerd op plannen en afspraken op papier. Van de organisaties die een inschatting kunnen maken, verwijst 43 procent naar het eigen noodplan en 39 procent naar afspraken met IT-leveranciers. Slechts 23 procent heeft die hersteltijd mede gebaseerd op daadwerkelijke tests van het eigen noodplan. Nog maar 11 procent heeft herstel samen met leveranciers in de praktijk getest.
Dat is relevant, omdat veel organisaties afhankelijk zijn van meerdere externe partijen. Zo werkt 46 procent met twee of drie IT-leveranciers en 18 procent zelfs met vier of meer. Bij een storing kan herstel daardoor afhankelijk zijn van de samenwerking tussen verschillende partijen, terwijl juist die keten zelden gezamenlijk wordt getest.
Financiële schade
Ook de financiële gevolgen van IT-uitval zijn bij veel organisaties onvoldoende uitgewerkt. Slechts 43 procent zegt de financiële en operationele impact concreet in kaart te hebben gebracht. Een kwart heeft alleen een globaal beeld, terwijl 12 procent wel verwacht dat de impact groot kan zijn, maar dat niet verder heeft onderzocht.
Daarnaast baseert 13 procent de verwachte hersteltijd uitsluitend op een eigen inschatting. Dat vergroot het risico dat organisaties tijdens een daadwerkelijke calamiteit worden geconfronteerd met langere uitval dan verwacht.
Preventie groeit, voorbereiding blijft achter
Het bewustzijn rond digitale weerbaarheid neemt wel toe. Driekwart van de respondenten geeft aan dat de aandacht voor digitale bescherming in de afgelopen twee jaar is gegroeid. Basismaatregelen zijn breed ingevoerd: 87 procent gebruikt antivirus- of antimalwaresoftware, eveneens 87 procent voert regelmatig updates uit en 83 procent maakt back-ups. Toch is preventie bij minder dan de helft, 48 procent, een vast en gepland onderdeel van het werk.
Lees ook: Slechts 28% van organisaties herstelt volledig na ransomware-aanval
Oefenen
Volgens Previder-CISO Jeroen Renard ligt de volgende stap daarom niet alleen in preventie, maar vooral in oefenen. Organisaties moeten vooraf weten welke processen als eerste moeten worden hersteld, hoeveel uitval acceptabel is en welke partij waarvoor verantwoordelijk is. Noodplannen en leveranciersafspraken zijn belangrijk, maar krijgen pas echte waarde als blijkt dat ze onder druk ook daadwerkelijk werken.
Het onderzoek laat daarmee zien dat veel organisaties vertrouwen hebben in een snel herstel, terwijl de onderbouwing daarvoor vaak beperkt blijft. Juist regelmatig testen kan duidelijk maken of die vier uur in de praktijk haalbaar is.