DRP en BCP
Wat is het verschil tussen een DRP en een BCP?
Het BCP streeft ernaar dat de dienst vrijwel niet stilvalt; het DRP aanvaardt dat de dienst stilvalt en start hem daarna opnieuw op. Voor het BCP betaalt u elke dag; voor het DRP betaalt u het grootste deel op de dag dat u het activeert, nadat u de voorbereiding heeft betaald.
Bijgewerkt in oktober 20263 min leestijd5 geciteerde bronnen
In het kort
- BCP: de uitwijkomgeving draait al, de onderbreking beperkt zich tot de tijd voor detectie en omschakeling.
- DRP: de uitwijkomgeving wordt gestart op het moment van de beslissing, vanaf een gekozen back-up; de stilstand duurt zo lang als het herstel.
- Tegen ransomware telt het vermogen om een gezonde versie te kiezen: een BCP dat de versleuteling heeft meegerepliceerd, biedt geen uitweg.
- Veel mkb-bedrijven combineren: een BCP voor een of twee vitale toepassingen, een DRP en een back-up met historiek voor de rest.
Twee officiële definities
Het NIST, het Amerikaanse normalisatie-instituut, onderscheidt het continuïteitsplan, dat de bedrijfsprocessen tijdens en na een verstoring in stand houdt, van het disaster recovery plan, dat gericht is op het informatiesysteem en bedoeld is om de werking ervan op een vervangende locatie te herstellen. Het SGDSN, de Franse instantie die bevoegd is voor nationale veiligheid, definieert het BCP op zijn beurt als het in stand houden van de essentiële activiteiten, eventueel in gedegradeerde modus, gevolgd door het geplande herstel. Met andere woorden: het BCP dekt het „tijdens”, het DRP het „na”, en een volledig plan behandelt beide. De CNIL, de Franse toezichthouder voor gegevensbescherming, gebruikt beide termen overigens samen wanneer zij aanraadt een IT-continuïteits- en herstelplan op te stellen.
Naast elkaar
De servers starten opnieuw op vanaf een gekozen back-up.
Een kopie draait al en neemt onmiddellijk over.
| DRP | BCP | |
|---|---|---|
| Doel | Hervatten na de calamiteit | Doorwerken tijdens de calamiteit |
| Uitwijkomgeving | Opgebouwd of ingeschakeld op het moment van de beslissing | Draait al |
| Onderbreking | Minuten tot uren, soms langer: dat is de RTO van het plan | Zo kort mogelijk, vaak alleen de detectietijd |
| Gegevens | Die van de gekozen back-up, dus iets achter (RPO) | Die van de uitwijkomgeving, die continu actueel moet worden gehouden |
| Belangrijkste kosten | Opslag ter voorbereiding, daarna activering | Permanent betaalde instances |
| Geschikt scenario | Vernietigde server, ransomware, noodzaak om een gezonde versie te kiezen | Duidelijke storing van een machine waarvan onmiddellijke uitval te duur is |
| Verkeerd gebruik | „Nul onderbreking” beloven | Denken dat de uitwijkomgeving beschermt tegen een al gerepliceerde versleuteling |
Het NIST vat de afweging samen met uitwijklocaties: een „cold site” kost het minst en vraagt de meeste opstarttijd; een „hot site”, die onmiddellijk klaarstaat, kost het meest. Het DRP lijkt op het eerste, het BCP op het tweede.
Een voorbeeld
De bestandsserver valt om 10.00 uur uit door een defecte voeding.
- DRP. Men besluit over te schakelen. Een instance wordt ingeschakeld, de back-up van 6.00 uur of van de vorige avond wordt teruggezet, de gebruikers worden opnieuw verbonden. De stilstand duurt zo lang als deze handeling. Het werk dat sinds de back-up is ingevoerd, moet opnieuw worden gedaan.
- BCP. De agent leidt het verkeer om naar de cloudinstance die al draait. De werkplekken blijven hetzelfde adres gebruiken. De stilstand beperkt zich tot detectie en omschakeling. Recente invoer staat alleen op de uitwijkomgeving als een replicatieproces die er al naartoe had gekopieerd.
Wordt dezelfde server om 10.00 uur door ransomware versleuteld, dan verandert de conclusie. Het BCP dat de versleuteling heeft meegerepliceerd, biedt geen uitweg. Het DRP dat u de kopie van de vorige dag laat kiezen, zeker als die onveranderlijk is, wel. Europol en het project No More Ransom raden af het losgeld te betalen: na een aanval loopt de uitweg via een back-up van vóór de aanval. Vandaar de regel: het BCP voor de duidelijke storing, de back-up met historiek voor de aanval, en beide als beide scenario’s reëel zijn.
U kunt beide hebben
Veel mkb-bedrijven hebben alleen een DRP nodig voor een of twee servers. Enkele toepassingen (kassa, productie, een continu geopend patiëntendossier) rechtvaardigen een BCP, met daarachter een DRP voor het geval de uitwijkomgeving zelf niet deugt. Een BCP zonder enige back-up met historiek is een onvolledige architectuur. Om per server te beslissen, zie DRP of BCP: welke kiezen? en Hoe bepaalt u uw RTO?.
Bij WeDoBack
Het DRP start de servers opnieuw op noodinstances, vanaf de gekozen versie, en factureert de activering per dag. De inbegrepen maandelijkse test controleert het opstarten, niet het werk van de gebruikers. Het BCP houdt de instances ingeschakeld en verzorgt de overname zonder wijziging van IP-adres, via een agent op het netwerk van de klant en een IPsec-VPN. Beide steunen op versleutelde kopieën, buiten de productie. De openbare vanafprijzen verschillen: DRP-opslag wordt aangeboden vanaf € 175 excl. btw per TB per maand; BCP-opslag kan beginnen bij € 8,75 excl. btw per maand voor 50 GB, maar daar komt de permanente instance (vanaf € 50,22 excl. btw per maand) bij, ook zonder calamiteit. Replicatie of synchronisatie van gegevens tussen de BCP-instance en de oorspronkelijke server is niet standaard: dat verloopt via een specifiek proces, afgestemd op de behoefte, dat WeDoBack op offerte kan inrichten.
Veelgestelde vragen
Kan men een BCP hebben zonder DRP?
Technisch gezien wel, maar dan is de architectuur onvolledig. Als de uitwijkomgeving zelf gecorrumpeerd is, of als de aanval is meegerepliceerd, moet u kunnen herstarten vanaf een eerdere back-up. Het SGDSN, de Franse instantie voor nationale veiligheid, beschrijft continuïteit overigens als het in stand houden van de essentiële activiteiten, gevolgd door het geplande herstel ervan.
Is het DRP een onderdeel van het BCP?
In de benadering van het SGDSN wel: het continuïteitsplan omvat zowel het in stand houden in gedegradeerde modus als het herstel daarna. In het gangbare IT-jargon spreekt men van een BCP voor de al actieve uitwijkomgeving en van een DRP voor het achteraf herstarten. Beide lezingen komen samen: het ene zonder het andere laat een gat.
Wat past het best bij een hardwarestoring?
Bij een duidelijke storing van een machine waarvan onmiddellijke uitval duur is, zorgt het BCP voor de snelste overname. Zijn enkele uren stilstand aanvaardbaar, dan voorkomt een DRP naar uitwijkinstances dat u moet wachten op vervangende hardware.
Bronnen
Documenten geraadpleegd in oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Gids voor het opstellen van een bedrijfscontinuïteitsplan (editie 2013, in het Frans) — SGDSN (Frankrijk)
- No More Ransom: advies en decryptietools tegen ransomware — Europol en partners
- Praktische AVG-gids – Beveiliging van persoonsgegevens (versie 2024, in het Frans) — CNIL (Franse toezichthouder)
- Aanbod en prijzen voor externe back-up — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
