Een draaiboek waarin staat wat medewerkers moeten doen bij calamiteiten heet meestal een bedrijfsnoodplan. In die naam schuilt eigenlijk al een risico voor bedrijven, zegt crisismanager Arthur Zanders.
"Crisisplan is beter. Bedrijfsnoodplan suggereert dat je je vooral voorbereidt op voorspelbare rampen zoals een brand of een hack. Maar er kan ook van alles gebeuren wat je niet op papier kunt beschrijven. Als je alleen maar vertrouwt op een dichtgetimmerd bedrijfsnoodplan, zijn je medewerkers tijdens zo'n onvoorspelbare crisis niet flexibel genoeg om adequaat te reageren."
Zanders kan talloze voorbeelden geven van situaties die niemand in een draaiboek had kunnen opnemen. "Neem de overstroming in Limburg in juli 2021. Dat was een overstroming tijdens een pandemie. Als je zo’n situatie wilt vastleggen, heb je 100.000 draaiboeken nodig."
Met dat in het achterhoofd: hoe bereid je je dan wel voor op een crisis? Hieronder 5 concrete adviezen, voor het weerbaar maken van medewerkers én voor het crisisplan/bedrijfsnoodplan.
1. Vergelijk het bedrijf met een patiënt
Voor crisisbeheersing is een methode als SMART nutteloos. Meetbare doelen kun je in een crisis immers wel vergeten. Ook moet je niet té snel willen handelen. Als je bij een hack je gejaagd focust op gekraakte systemen, vergeet je misschien wel alle systemen die je nog zou kunnen redden. Tegelijk moet je ook niet te lang wachten met handelen. Anders zijn systeem 4, 5 en 6 alsnog gehackt.
Kom snel in actie, maar handel niet overhaast”
Probeer de situatie daarom te benaderen zoals artsen dat bij een patiënt doen, adviseert Zanders. Hij ontwierp het DAPA-model: diagnose stellen, analyseren/ernst situatie inschatten, prognose/toekomstscenario's beoordelen en acties.
In het voorbeeld van een hack: als je de ernst van de hack hebt vastgesteld, beoordeel je vervolgens hoe groot de kans is dat andere systemen gehackt worden. Bijna alles is tegenwoordig IT. Je moet dus ook kunnen inschatten of systemen buiten je eigen organisatie geraakt kunnen worden.
Zanders: "Ook hier weer: je kunt onmogelijk alle gevolgen op papier zetten. Misschien werkt het bedrijf tijdens de crisis pas net samen met een fabriek die reparaties uitvoert. Of is er een nieuw systeem met daarin de documentatie voor het lossen van een schip. Dus je moet vooral weten: welke mensen kunnen me in een crisis snel en duidelijk uitleggen welke systemen in gebruikt zijn. En wat de impact zou zijn als we dat systeem tijdelijk helemaal platleggen om te voorkomen dat het gehackt wordt."
2. Denk na over hoe je veilig kunt afschalen
In een crisisplan/bedrijfsnoodplan staan diverse zaken waar alle bedrijven en organisaties rekening mee moeten houden. Denk aan een ontruimingsplan, vluchtwegen, afstemming met gemeentelijke rampenplannen, organisatie van BHV en IT-beveiliging. Maar zo'n draaiboek is ook maatwerk. Een ziekenhuis zal bijvoorbeeld heel duidelijk willen vastleggen hoe het is geregeld met noodstroom en operaties. Nadenken over afschalen hoort ook bij dat maatwerk, zegt Zanders. "Hoelang kun je vooruit met noodstroom? Als je op noodstroom werkt, heb je geen back-up meer. Het gaat dus vooral om tijd winnen."
Een operatie kun je afmaken, maar is een nieuwe operatie starten nog verstandig? Ziekenhuizen, maar ook andere organisaties, zijn steeds meer met dat soort vragen bezig, zegt Zanders. "Hoe maken we keuzes in wat we doen en hoe communiceren we dat naar patiënten, medewerkers of klanten? Plus: ze denken niet alleen aan hun eigen organisatie, maar houden ook rekening met scenario's waarin de stroom in meerdere ziekenhuizen of bedrijven uitvalt."
Je kunt je bedrijfsvoering niet altijd draaiende houden. Maar je kunt wel verdere escalatie voorkomen en zorgen dat je gecontroleerd afschaalt, zodat je daarna snel weer terug kunt naar je normale bedrijfsvoering.
3. Weet wat je in crisistijd van mensen kunt vragen
Vanwege een incident moest bij een bedrijf de spanning worden afgeschakeld, van meerdere installaties. Voor dat afschakelen heb je iemand nodig met een speciale bevoegdheid. Alleen: het was midden in de nacht en het technische beheer was uitbesteed aan een externe firma. Toen er naar dat bedrijf werd gebeld, om 3 uur 's nachts, klonk er een bandje: "Wij zijn bereikbaar vanaf half 9 's ochtends." Het bedrijf met het incident had nooit in een contract laten vastleggen dat het technische beheer 24/7 bereikbaar moest zijn.
Zanders geeft dit voorbeeld om te benadrukken hoe kwetsbaar een bedrijf is als het zijn netwerk niet goed op orde heeft. "Vroeger had ieder bedrijf zijn eigen technische dienst die een paar deuren verder zat. Maar heel veel is tegenwoordig uitbesteed. Je moet weten wie je kunt inschakelen en hoe je ze kunt bereiken."
Denk daarbij niet te snel dat medewerkers nooit met een crisis te maken zullen krijgen. Misschien moet je toch ineens op zondag iemand van de financiële boekhouding te pakken kunnen krijgen. Bijvoorbeeld als die toegang heeft tot een gehackt systeem.
4. Investeer in teams met verschillende competenties
Voortbordurend op het voorbeeld van de financiële boekhouding: omdat ook zo'n afdeling in crisistijd van belang kan zijn, heeft die dus ook trainingen in competenties nodig. Train niet alleen de BHV'ers, wil Zanders maar zeggen.
Train naast de BHV ook andere afdelingen”
Bedrijven kunnen veel leren van hoe de overheid teams samenstelt, zegt de crisismanager. "Er is een expertteam drinkwater. Met artsen, mensen van het RIVM, experts die veel weten van giftige stoffen, enzovoort. Eigenlijk zou elk bedrijf ook zo'n soort expertteam heel snel moeten kunnen samenstellen."
Wie zijn er geschikt voor zo'n team? Niet per se de mensen met de meeste daadkracht, zegt Zanders. "Mensen die meer bedachtzaam zijn in hun besluitvorming kunnen veel waardevoller zijn in een crisis."
Hij geeft ook een voorbeeld van hoe hijzelf medewerkers traint. "We bedenken een willekeurige crisis: brand of voedselvergiftiging, een aanslag, cybercrime. Vervolgens zeggen we: het gaat niet om de oplossing, maar om hoe je tot die oplossing komt. Stap voor stap pellen we de situatie af. Geef mensen de ruimte om creatief te zijn."
5. Leer van anderen
VDL Groep had al heel fors geïnvesteerd in cyberveiligheid. Audits gehaald, certificaten tiptop in orde, medewerkers voortdurend getest. Toen kwam er een cyberaanval en trad het draaiboek Cyberaanvallen in werking.
President-directeur Willem van der Leegte schrijft daarover op de website van VDL: "Direct na de aanval is op het hoogste niveau een crisisteam geformeerd en is onze eigen IT-afdeling opgeschaald met erkende specialisten op het gebied van cybercrime. We hebben adequaat contact gelegd met autoriteiten op dit gebied en in een vroeg stadium én preventief aangifte gedaan bij de politie en een melding gemaakt bij de Autoriteit Persoonsgegevens. Vanuit veiligheidsoverwegingen zijn direct offline decentrale systemen opgebouwd en hebben we een start gemaakt met het opnieuw opbouwen van onze IT-omgeving. Vervolgens zijn data uit onze eigen 'schone' én tijdig veiliggestelde back-ups teruggeplaatst." De schade bleef beperkt tot één dag verlies aan data."
Voor andere bedrijven zijn dit soort voorbeelden belangrijk, zegt Zanders. "Je kunt scenario's verzinnen, maar er dienen zich in werkelijkheid veel situaties aan waarvan we kunnen leren. Het is dan wel van belang dat we ons realiseren dat de volgende situatie niet hetzelfde zal zijn en dat we de aanpak dus niet letterlijk kunnen kopiëren. Generiek leren uit specifieke situaties, dus."












