ISO 22301 management review: sturen op continuïteit in plaats van vinkjes zetten

Een ISO 22301 management review die op de agenda staat als “BCM-update, 30 minuten” levert zelden meer op dan een goedgekeurde notulen. Toch is deze review, vastgelegd in clausule 9.3 van de norm, het enige moment waarop de directie formeel verantwoordelijkheid neemt voor de continuïteit van de organisatie. Een ISO 22301 management review die goed wordt uitgevoerd, laat zien of het bedrijfscontinuïteitsmanagementsysteem (BCMS) nog past bij een organisatie die is veranderd, en dwingt de directie tot een oordeel: werkt onze voorbereiding, of denken we dat ze werkt? Wie deze review behandelt als hamerstuk, ontdekt de kloof tussen plan en praktijk meestal pas tijdens een echte verstoring — of tijdens de certificeringsaudit, wanneer bijsturen al te laat is.
Dit artikel is geschreven voor BCM-verantwoordelijken, risicomanagers en directieleden die de management review moeten voorbereiden, voorzitten of erop worden aangesproken door een auditor. Het legt uit wat clausule 9.3 precies vraagt, waarom de review in de praktijk vaak een formaliteit blijft, en hoe u er een instrument van maakt dat de directie daadwerkelijk stuurt.
Een herkenbaar scenario: de review die niemand had voorbereid
De BCM-coördinator stuurt drie dagen van tevoren een agenda rond: “Management review BCMS — punt 7 op de directievergadering.” Er is geen dashboard, geen overzicht van openstaande acties uit de vorige review, geen resultaat van de laatste oefening. De directie hoort een mondelinge samenvatting, stelt geen vragen, en tekent de notulen. Zes maanden later blijkt tijdens een leveranciersincident dat het herstelplan uitgaat van een IT-omgeving die twee reorganisaties geleden is vervangen. Niemand had dat tijdens de review opgemerkt, omdat er niets was om op te merken.
Dit scenario is geen uitzondering. Het is het resultaat van een systeem waarin de management review is losgekoppeld van de rest van het BCMS: geen koppeling met de business impact analyse, geen koppeling met oefenresultaten, geen koppeling met wijzigingen in de organisatie. De review wordt dan een verplicht nummer in plaats van het stuurmechanisme dat de norm bedoelt.
Wat clausule 9.3 van ISO 22301 werkelijk vraagt
ISO 22301:2019 is de internationale norm voor business continuity management systems en wordt beheerd door de International Organization for Standardization1. Clausule 9.3 verplicht de directie (“top management”) om het BCMS op geplande momenten te evalueren, met als doel te bepalen of het systeem nog geschikt, toereikend en effectief is. Dat is een andere vraag dan “hebben we een BCMS” — het is de vraag of het BCMS nog werkt voor de organisatie zoals die nu is.
De norm onderscheidt daarbij, in lijn met de gangbare interpretatie van clausule 9.3, een vaste set onderwerpen die in elke review terug moeten komen2:
- Status van eerdere acties. Zijn de verbeterpunten uit de vorige review daadwerkelijk opgevolgd?
- Wijzigingen in de context. Nieuwe leveranciers, andere kritieke processen, gewijzigde wetgeving zoals de Cyberbeveiligingswet, een overname, een nieuwe locatie.
- Prestaties van het BCMS. Resultaten van oefeningen, incidenten, interne audits en gemeten doelstellingen.
- Feedback van belanghebbenden. Signalen van klanten, toezichthouders, verzekeraars of de eigen organisatie.
- Kansen voor verbetering. Wat kan structureel beter, niet alleen wat ging fout.
De uitkomst moet gedocumenteerd zijn en concrete besluiten bevatten: over wijzigingen in het BCMS, over middelen, en over prioriteiten voor de komende periode. Een management review zonder vastgelegde besluiten voldoet strikt genomen niet aan de norm, ook niet als de vergadering heeft plaatsgevonden.
Waarom de review in de praktijk zo vaak een formaliteit blijft
Drie patronen komen in onze trainingen en audits het vaakst terug.
Ten eerste ontbreekt de voorbereiding. De BCM-coördinator verzamelt geen input uit oefeningen, incidenten of de business impact analyse, waardoor de directie niets heeft om op te reageren. Ten tweede wordt de review behandeld als informatiepunt in plaats van besluitvormingsmoment: er wordt gerapporteerd, niet gestuurd. Ten derde ontbreekt eigenaarschap — de review wordt “voor” de directie voorbereid in plaats van “door” de directie gevoerd, waardoor niemand zich verantwoordelijk voelt voor de uitkomst.
Signature insight: een management review is pas een management review zodra hij minstens één beslissing oplevert die zonder die vergadering niet genomen zou zijn. Alles daaronder is een statusupdate met een handtekening.
Wat een oppervlakkige review kost
De gevolgen van een formele, inhoudsloze review worden zelden direct zichtbaar — ze verschijnen op het moment dat de organisatie ze het minst kan gebruiken.
Operationeel blijft het BCMS achter bij de werkelijkheid: herstelplannen verwijzen naar systemen, contactpersonen of leveranciers die niet meer bestaan. Financieel loopt de organisatie het risico dat geïnvesteerd is in een systeem dat bij een echte verstoring niet houdt, met alle directe schade van dien. Op het gebied van certificering leidt een oppervlakkige review vrijwel zeker tot een non-conformiteit bij de volgende toezichtsaudit — auditors vragen expliciet om notulen, besluiten en bewijs van opvolging. En in leiderschap ontstaat een vals gevoel van grip: de directie denkt gecontroleerd te hebben, terwijl er in werkelijkheid niets is getoetst.
Veelvoorkomende misvattingen over de management review
“De BCM-coördinator regelt dit wel.” De norm vraagt uitdrukkelijk om betrokkenheid van de directie zelf, niet alleen van de proceseigenaar. Delegeren van de uitvoering mag; delegeren van de verantwoordelijkheid niet.
“Eén keer per jaar is genoeg.” De norm schrijft geen frequentie voor, maar verwacht dat het interval past bij het risicoprofiel en de mate van verandering in de organisatie. Een jaarlijkse review is voor de meeste organisaties een minimum, geen doel.
“Als er niets is misgegaan, is er niets te bespreken.” Afwezigheid van incidenten zegt niets over de kwaliteit van het BCMS — het zegt alleen dat het nog niet getest is door de praktijk. Oefenresultaten zijn daarom een belangrijker signaal dan het ontbreken van incidenten.
“Certificering betekent dat we het goed doen.” Certificering toont aan dat het systeem aan de norm voldoet op het moment van de audit. Het zegt niets over de kwaliteit van de besluiten die in de management review worden genomen, of over hoe het systeem zich sindsdien heeft ontwikkeld.
Acht waarschuwingssignalen dat uw management review niet stuurt
- Er is geen vaste agenda die elke keer dezelfde structuur volgt.
- Er wordt niet teruggekeken op acties uit de vorige review.
- Oefen- en testresultaten worden niet als vast agendapunt behandeld.
- De vergadering duurt korter dan de tijd die nodig is om de vijf verplichte inputonderwerpen serieus te bespreken.
- Er worden geen kritische vragen gesteld door de aanwezige directieleden.
- De notulen bevatten geen expliciete besluiten, alleen een samenvatting.
- Niemand kan de uitkomst van de vorige review zonder de notulen op te zoeken reproduceren.
- De review wordt pas voorbereid wanneer een certificeringsaudit nadert.
Een praktisch raamwerk: vijf stappen naar een review die stuurt
1. Bouw een vast dashboard
Verzamel voorafgaand aan elke review dezelfde vaste set gegevens: status van eerdere acties, resultaten van oefeningen en incidenten, wijzigingen in de organisatie, en resultaten van interne audits. Een terugkerend format voorkomt dat de kwaliteit van de review afhangt van wie hem toevallig voorbereidt.
2. Koppel de business impact analyse expliciet aan de review
De business impact analyse bepaalt welke processen kritiek zijn en binnen welke tijd ze hersteld moeten zijn. Zonder een actuele BIA beoordeelt de directie een BCMS op basis van verouderde aannames over wat er werkelijk toe doet.
3. Agendeer minimaal één kritische vraag per keer
Voorbeelden: “Op welk scenario zijn we het minst voorbereid?” of “Welke aanname in ons herstelplan hebben we het langst niet getoetst?” Zo’n vraag dwingt tot een inhoudelijk antwoord in plaats van een statusupdate.
4. Leg besluiten vast, niet alleen bevindingen
Elke review moet minimaal één concreet besluit opleveren: een wijziging, een investering, een nieuwe prioriteit voor de oefenkalender. Notulen zonder besluiten zijn een verslag, geen management review.
5. Test de review zelf periodiek
Vraag een onafhankelijke partij — bijvoorbeeld in het kader van een crisisgereedheid audit — te beoordelen of de review daadwerkelijk stuurt of alleen documenteert. Een BCMS dat zichzelf nooit extern laat toetsen, ontwikkelt blinde vlekken die van binnenuit niet zichtbaar zijn.
Waar training en een onafhankelijke audit het verschil maken
Veel organisaties proberen dit intern op te lossen door de BCM-coördinator een nieuw sjabloon te laten maken. Dat verhelpt het formaat, niet het onderliggende probleem: de directie mist vaak referentiekader om te beoordelen of wat wordt gepresenteerd voldoende is. Een BCM-coördinator kan een goede agenda bouwen, maar kan zelden zelf bepalen of de directie de juiste vragen stelt — dat vraagt om oefening en om een blik van buiten.
De Nederlandse Academie voor Crisismanagement helpt organisaties op twee manieren. Onze ISO 22301 training geeft directieleden en BCM-coördinatoren een gedeeld referentiekader: wat vraagt clausule 9.3 precies, welke vragen hoort een goede review op te roepen, en hoe onderscheidt u een stuurmoment van een statusupdate. Voor organisaties die willen weten waar hun huidige BCMS — inclusief de management review zelf — tekortschiet, biedt onze crisisgereedheid audit een onafhankelijke beoordeling, inclusief concrete bevindingen die u vervolgens in de eerstvolgende review kunt agenderen.
Geen enkele training of audit maakt een BCMS waterdicht. Wat training en een onafhankelijke audit wél realistisch bieden: scherpere vragen in de directiekamer, een duidelijker beeld van waar aannames niet meer kloppen, en een review die daadwerkelijk bijstuurt in plaats van documenteert.
Voorbeeld: een gefingeerd, samengesteld praktijkbeeld
Het volgende voorbeeld is een gefingeerde, samengestelde illustratie op basis van veelvoorkomende patronen uit de praktijk — geen weergave van een specifieke, herleidbare klant.
Een middelgrote logistieke dienstverlener voerde al vier jaar een jaarlijkse management review uit, netjes gedocumenteerd, altijd op tijd voor de toezichtsaudit. Tijdens een onafhankelijke doorlichting bleek dat de review sinds de eerste certificering vrijwel identiek was gebleven: dezelfde risico’s, dezelfde conclusie (“BCMS functioneert naar behoren”), terwijl het bedrijf in die periode een tweede distributiecentrum had geopend en een deel van de IT had uitbesteed aan een externe partij. Geen van beide wijzigingen was ooit in een management review besproken. Na het invoeren van een vast dashboard en een verplichte koppeling met de actuele BIA bleek bij de eerstvolgende review dat het herstelplan voor het nieuwe distributiecentrum feitelijk nog niet bestond — een bevinding die zonder de aangescherpte review waarschijnlijk pas tijdens een echte verstoring aan het licht was gekomen.
Zelftoets: is uw management review een stuurmiddel of een formaliteit?
| Kenmerk | Formaliteit | Stuurmiddel |
|---|---|---|
| Voorbereiding | Losse mondelinge samenvatting | Vast dashboard met acties, oefenresultaten en wijzigingen |
| Rol directie | Ontvangt en tekent af | Stelt kritische vragen, neemt besluiten |
| Koppeling met BIA | Geen of impliciet | Expliciet, elke review opnieuw getoetst |
| Uitkomst | Notulen zonder besluiten | Vastgelegde besluiten met eigenaar en termijn |
| Frequentie | Alleen vóór de audit | Vast interval, onafhankelijk van auditmomenten |
Bezwaren die de directie vaak inbrengt
“We hebben hier geen tijd voor.” Een goed voorbereide review kost door het vaste dashboard juist minder vergadertijd dan een ongestructureerde bespreking — de tijd gaat naar besluiten nemen, niet naar informatie verzamelen tijdens de vergadering zelf.
“Wat kost dit ons?” De kosten van training of een audit hangen af van de omvang van de organisatie, het aantal deelnemers en de diepgang van de doorlichting. Vraag altijd naar een uitsplitsing per onderdeel in plaats van één totaalbedrag, zodat u kunt zien waar het budget naartoe gaat.
“We zijn al gecertificeerd, dus dit is toch geregeld?” Certificering bevestigt dat het systeem op het moment van de audit aan de norm voldeed. Het BCMS moet tussen audits in blijven meebewegen met de organisatie — en dat gebeurt primair via de management review, niet via het certificaat zelf.
Conclusie: de review is het moment waarop de directie het BCMS claimt — of niet
Een ISO 22301 management review is geen bureaucratische stap tussen twee certificeringsaudits in. Het is het enige formele moment waarop de directie expliciet beoordeelt of de organisatie voorbereid is op een verstoring die er onvermijdelijk een keer komt. Een review die bestaat uit een mondelinge samenvatting en een handtekening geeft schijnzekerheid; een review met een vast dashboard, kritische vragen en vastgelegde besluiten geeft daadwerkelijk grip. Het verschil zit niet in de tijd die de vergadering kost, maar in de voorbereiding die eraan voorafgaat.
Wilt u weten of uw management review op dit moment stuurt of alleen documenteert? Neem contact op voor een vrijblijvend gesprek over onze ISO 22301 training of een crisisgereedheid audit, toegespitst op uw organisatie.
Neem contact op
Plan een vrijblijvend adviesgesprek over ISO 22301 management review, training of een crisisgereedheid audit.
Knoptekst: “Plan een adviesgesprek”
Veelgestelde vragen over ISO 22301 management review
Wat is een ISO 22301 management review?
Een ISO 22301 management review is de periodieke evaluatie door de directie van het bedrijfscontinuïteitsmanagementsysteem (BCMS), voorgeschreven in clausule 9.3 van de norm. Het doel is te beoordelen of het BCMS nog geschikt, toereikend en effectief is voor de organisatie zoals die nu functioneert, en om op basis daarvan besluiten te nemen over verbeteringen.
Wie moet de management review uitvoeren?
De norm vraagt om betrokkenheid van de directie (“top management”) zelf, niet alleen van de BCM-coördinator. De coördinator bereidt doorgaans de input voor, maar de beoordeling en de besluiten horen bij de directie te liggen.
Hoe vaak moet een management review plaatsvinden?
ISO 22301 schrijft geen vaste frequentie voor. In de praktijk is jaarlijks een minimum; organisaties met een hoger risicoprofiel of frequente veranderingen kiezen vaak voor een halfjaarlijkse of kwartaalcyclus.
Wat moet er in een management review worden besproken?
Vijf onderwerpen horen structureel terug te komen: de status van acties uit de vorige review, wijzigingen in de organisatie en haar omgeving, de prestaties van het BCMS (waaronder oefen- en incidentresultaten), feedback van belanghebbenden, en kansen voor verbetering.
Wat is het verschil tussen een management review en een interne audit?
Een interne audit toetst of het BCMS voldoet aan de norm en aan de eigen procedures. De management review gaat een stap verder: de directie beoordeelt op basis van onder meer die auditresultaten of het systeem nog past bij de organisatie, en beslist over aanpassingen.
Is ISO 22301 certificering verplicht?
Nee, ISO 22301 certificering is in Nederland niet wettelijk verplicht. Wel vragen wetgeving zoals de Cyberbeveiligingswet (NIS2) en de Wet weerbaarheid kritieke entiteiten, die sinds 15 augustus 2026 van kracht zijn, om aantoonbare maatregelen voor digitale en fysieke weerbaarheid — waarvoor een ISO 22301-gebaseerd BCMS een erkend raamwerk biedt, zonder dat certificering daarmee automatisch verplicht wordt.
Wat kost een management review om goed uit te voeren?
De management review zelf kost primair voorbereidingstijd, geen directe uitgaven. Kosten ontstaan wanneer een organisatie ondersteuning inschakelt, zoals training voor de directie of een onafhankelijke crisisgereedheid audit; de omvang daarvan hangt af van de grootte van de organisatie en de gewenste diepgang. Vraag altijd om een uitsplitsing in plaats van één totaalbedrag.
Wat gebeurt er als de management review wordt overgeslagen?
Bij een gecertificeerd BCMS leidt het overslaan of onvoldoende documenteren van de management review vrijwel zeker tot een non-conformiteit bij de volgende toezichtsaudit. Los van certificering neemt de organisatie het risico dat het BCMS stilzwijgend achterblijft bij veranderingen in processen, leveranciers of systemen.
Bronnen
- International Organization for Standardization, “ISO 22301:2019 — Security and resilience — Business continuity management systems — Requirements”, iso.org/standard/75106.html (geraadpleegd 18-08-2026) — bevestigt bestaan, scope en huidige versie van de norm.
- ISO Templates and Documents Download, “ISO 22301 Clause 9.3 Management Review”, iso-docs.com, gepubliceerd 26-12-2023 — toelichting op de vereiste inputonderwerpen en outputs van clausule 9.3; gebruikt als praktijkinterpretatie, niet als vervanging van de officiële normtekst.
- Nationaal Cyber Security Centrum (NCSC), “Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht”, ncsc.nl — bevestigt inwerkingtreding en reikwijdte van de Cyberbeveiligingswet (NIS2) en de Wet weerbaarheid kritieke entiteiten (CER).

