Ruim de helft van de middelgrote Nederlandse organisaties (57 procent) heeft onvoldoende concreet inzicht in wat IT-uitval betekent voor de bedrijfsvoering. Toch verwacht 65 procent dat de belangrijkste processen na een verstoring binnen vier uur weer draaien. Bij de meeste organisaties is die verwachting nooit in de praktijk getest.
Dat blijkt uit onderzoek dat Blauw Research in het derde kwartaal van 2026 uitvoerde in opdracht van ICT-dienstverlener Previder, onderdeel van Odin Groep. Via een online vragenlijst zijn 400 respondenten ondervraagd bij Nederlandse organisaties met 50 tot 3.000 medewerkers, verspreid over verschillende sectoren. Het gaat om mensen die binnen hun organisatie eindverantwoordelijk, medeverantwoordelijk of adviserend zijn op het gebied van IT. De gepubliceerde cijfers zijn de eerste resultaten. Het volledige rapport is op te vragen bij Previder.
Het beperkte inzicht staat tegenover een hoge frequentie van incidenten. Van de onderzochte organisaties kreeg 81 procent in de afgelopen twee jaar minstens één IT-verstoring te verwerken. Bij 55 procent gebeurde dat meerdere keren.
Hersteltijd zelden getoetst
Van de organisaties die aangeven te weten hoelang het duurt voordat hun IT na een uitval weer werkt, baseert 43 procent die inschatting op het eigen noodplan. Nog eens 39 procent verwijst naar afspraken met IT-leveranciers. Of die inschatting klopt, is bij de meeste organisaties niet onderzocht. Slechts 23 procent baseert de verwachte hersteltijd mede op testen van het eigen noodplan en elf procent op testen met leveranciers. Dertien procent gaat uitsluitend uit van een eigen inschatting.
Daarbij werkt 46 procent van de organisaties met twee of drie IT-leveranciers en achttien procent met vier of meer. Herstel na een uitval hangt dus vaak af van meerdere partijen, terwijl de samenwerking met die partijen zelden in de praktijk is beproefd.
Financiële gevolgen vaak niet doorgerekend
Ook de financiële kant van IT-uitval is lang niet overal in kaart gebracht. Van de organisaties heeft 43 procent de mogelijke financiële en operationele impact concreet uitgewerkt. Een op de vier heeft alleen een globaal beeld en heeft de gevolgen niet doorgerekend. Twaalf procent weet dat de impact groot kan zijn, maar heeft dat niet verder onderzocht.
Basismaatregelen op orde, preventie minder structureel
De aandacht voor digitale bescherming neemt wel toe. Driekwart van de respondenten geeft aan dat die aandacht de afgelopen twee jaar is gegroeid. Dat is terug te zien in de basismaatregelen: 87 procent gebruikt antivirus- of antimalwaresoftware, eveneens 87 procent voert regelmatig updates uit en 83 procent maakt back-ups. Bij minder dan de helft van de organisaties (48 procent) is preventie een vast, gepland onderdeel van het werk.
Testen als volgende stap
Jeroen Renard, CISO bij Previder, stelt dat organisaties tijdens een uitval geen tijd willen verliezen aan vragen die ze vooraf hadden kunnen beantwoorden. Hij noemt als voorbeelden welke processen als eerste weer moeten draaien, hoeveel uitval een organisatie kan opvangen en wie welke taak heeft. Volgens Renard investeren organisaties terecht in het voorkomen van incidenten, maar is uitval nooit volledig uit te sluiten.
Renard ziet een noodplan en afspraken met leveranciers als belangrijke basis. De volgende stap in digitale weerbaarheid is volgens hem het testen daarvan in de praktijk. Door samen calamiteiten te oefenen en herstelmaatregelen te testen, krijgen organisaties naar zijn verwachting zicht op hoe snel kritieke processen daadwerkelijk te herstellen zijn.