Menu

Hoe zorg ik dat onze back-ups betrouwbaar zijn?

Esther ·
Externe harde schijf met groen indicatielampje naast gestapelde USB-back-upschijven op modern bureau.

Betrouwbare back-ups vereisen meer dan alleen het automatisch kopiëren van bestanden. Een back-up is pas echt betrouwbaar als je hebt aangetoond dat je er ook daadwerkelijk uit kunt herstellen, binnen een acceptabele tijd en zonder dataverlies. Dat klinkt vanzelfsprekend, maar in de praktijk blijkt het bij veel organisaties niet op orde te zijn. In dit artikel beantwoorden we de meest gestelde vragen over back-upbetrouwbaarheid, van testfrequentie tot het vastleggen van beleid dat voldoet aan ISO 27001.

Wat maakt een back-up daadwerkelijk betrouwbaar?

Een back-up is betrouwbaar als hij volledig, herstelbaar en actueel is. Volledigheid betekent dat alle kritieke data is opgenomen. Herstelbaar betekent dat je een daadwerkelijke hersteltest hebt uitgevoerd en die succesvol was. Actueel betekent dat de back-up recent genoeg is om bedrijfscontinuïteit te garanderen bij een incident.

Veel organisaties verwarren het bestaan van een back-up met de betrouwbaarheid ervan. Een back-upproces dat draait, is nog geen garantie dat de data correct wordt opgeslagen. Corruptie, verkeerde configuraties of onvolledige back-upscopes zijn veelvoorkomende oorzaken waardoor een back-up bij herstel faalt.

Betrouwbaarheid hangt af van vier kernelementen:

  • Volledigheid: worden alle systemen, applicaties en data meegenomen, inclusief cloudomgevingen en SaaS-diensten?
  • Integriteit: is de opgeslagen data onbeschadigd en vrij van corruptie?
  • Herstelbaarheid: is aangetoond dat de back-up daadwerkelijk teruggeplaatst kan worden?
  • Actualiteit: sluit de retentieperiode aan op de maximaal acceptabele dataverliesperiode (de zogeheten RPO, Recovery Point Objective)?

Informatiebeveiliging rondom back-ups gaat dus verder dan techniek alleen. Het vraagt ook om heldere afspraken over wie verantwoordelijk is, wat de hersteldoelstellingen zijn en hoe naleving wordt gecontroleerd.

Hoe vaak moet je een back-up testen om zeker te zijn?

Back-ups moeten minimaal eenmaal per kwartaal worden getest door een daadwerkelijke hersteltest uit te voeren. Voor kritieke systemen of omgevingen met hoge databeschikbaarheidseisen is maandelijks testen aan te raden. Alleen een geplande test die succesvol wordt afgerond, bewijst dat een back-up betrouwbaar is.

Een hersteltest is iets anders dan controleren of een back-upjob is geslaagd. Bij een hersteltest zet je de opgeslagen data daadwerkelijk terug in een testomgeving en verifieer je of systemen en applicaties correct functioneren. Pas dan weet je zeker dat je back-upherstel in een crisissituatie ook werkt.

Bepaal bij het plannen van testen ook de Recovery Time Objective (RTO): hoeveel tijd mag een herstelproces maximaal duren? Als je RTO vier uur is maar je hersteltest telkens acht uur duurt, heb je een probleem dat je alleen ontdekt door regelmatig te testen.

Leg de testresultaten altijd schriftelijk vast. Noteer wat er getest is, wie de test heeft uitgevoerd, wat het resultaat was en welke verbeteracties zijn doorgevoerd. Deze documentatie is niet alleen nuttig voor interne controle, maar ook essentieel bij een externe audit.

Wat is de 3-2-1-regel en geldt die nog steeds?

De 3-2-1-regel houdt in dat je drie kopieën van je data bewaart, op twee verschillende opslagmedia, waarvan één kopie op een externe locatie. Deze back-upstrategie geldt nog steeds als een solide basisprincipe, maar in moderne omgevingen met ransomware en cloudopslag wordt hij vaak aangevuld met een extra laag.

De kracht van de 3-2-1-regel zit in de spreiding van risico. Als één locatie of medium uitvalt, zijn er altijd nog alternatieven beschikbaar. De regel dateert uit een tijd vóór ransomware op grote schaal, waardoor inmiddels een uitbreiding gangbaar is geworden: de 3-2-1-1-0-regel.

Die extra elementen betekenen:

  • 1 offline of air-gapped kopie: een back-up die niet via het netwerk bereikbaar is en daardoor immuun is voor ransomware die back-ups actief probeert te versleutelen of te verwijderen.
  • 0 fouten: elke back-up wordt geverifieerd op integriteit, zodat je nooit een back-up hebt die op papier bestaat maar in de praktijk niet herstelbaar is.

Voor de meeste organisaties is de klassieke 3-2-1-regel nog steeds een goed vertrekpunt. De aanvulling met een offline kopie is in 2026 echter geen luxe meer, maar een noodzaak voor wie serieus wil omgaan met back-upbetrouwbaarheid.

Welke back-upfouten komen het meest voor in de praktijk?

De meest voorkomende back-upfouten zijn: geen hersteltest uitvoeren, onvolledige back-upscope, te lange retentieperioden zonder verificatie, back-ups die op hetzelfde netwerk staan als de productieomgeving, en het ontbreken van een gedocumenteerd back-upbeleid. Elk van deze fouten kan ertoe leiden dat een back-up op het moment van herstel faalt.

In de praktijk zien we de volgende problemen het meest terugkomen:

  1. Geen hersteltest: de back-upjob slaagt elke nacht, maar niemand heeft ooit gecontroleerd of de data ook daadwerkelijk teruggezet kan worden.
  2. Onvolledige scope: nieuwe systemen, cloudapplicaties of SaaS-omgevingen worden niet meegenomen in de back-upstrategie omdat de configuratie nooit is bijgewerkt.
  3. Back-ups op hetzelfde netwerk: bij een ransomware-aanval worden back-ups versleuteld samen met de productiedata, waardoor herstel onmogelijk wordt.
  4. Geen eigenaarschap: niemand is formeel verantwoordelijk voor het controleren van back-upresultaten, waardoor fouten weken onopgemerkt blijven.
  5. Geen documentatie: afspraken over retentie, testfrequentie en herstelverantwoordelijkheid zijn nooit vastgelegd, waardoor kennis persoonsgebonden is en kwetsbaar bij personeelswisselingen.

Het oplossen van deze fouten begint niet met technologie, maar met beleid en bewustwording. Techniek zonder proces geeft een vals gevoel van veiligheid.

Hoe leg je een back-upbeleid vast dat voldoet aan ISO 27001?

Een back-upbeleid dat voldoet aan ISO 27001 beschrijft minimaal de back-upfrequentie, retentieperiode, opslaglocaties, verantwoordelijkheden, testprocedure en hersteldoelstellingen. ISO 27001 vereist dat back-upmaatregelen zijn gedocumenteerd, getest en onderdeel zijn van de reguliere beheercyclus van het informatiebeveiligingsmanagementsysteem (ISMS).

Binnen de ISO 27001-norm valt back-upbeheer onder de technische maatregelen, maar de norm vraagt nadrukkelijk om meer dan alleen een technische oplossing. Het beleid moet aantoonbaar zijn: je moet kunnen laten zien dat de afspraken worden nageleefd en dat dit periodiek wordt gecontroleerd.

Een compleet back-upbeleid bevat de volgende elementen:

  • Scope: welke systemen, applicaties en data vallen onder de back-upverplichting?
  • Frequentie en retentie: hoe vaak wordt een back-up gemaakt en hoe lang wordt die bewaard?
  • Opslaglocaties: waar worden back-ups bewaard en voldoet dat aan de 3-2-1-regel?
  • Verantwoordelijkheden: wie is eigenaar van het back-upproces en wie controleert de resultaten?
  • Hersteldoelstellingen: wat zijn de RPO en RTO per systeem of dienst?
  • Testprocedure: hoe, hoe vaak en door wie worden hersteltests uitgevoerd en gedocumenteerd?
  • Incidentprocedure: wat is de stap-voor-stap aanpak bij een daadwerkelijk herstelscenario?

De interne audit is een uitstekend moment om te toetsen of het back-upbeleid in de praktijk wordt nageleefd en of de documentatie actueel is. Zo voorkom je verrassingen tijdens de externe certificeringsaudit.

Wanneer is een back-up in de cloud veilig genoeg?

Een cloudback-up is veilig genoeg als de data versleuteld is in transit en at rest, de cloudprovider aantoonbare beveiligingscertificaten heeft, de back-ups geografisch zijn gespreid, en je als organisatie zelf de encryptiesleutels beheert of toegang kunt afdwingen. Cloudopslag is op zichzelf geen garantie voor veiligheid.

Veel organisaties gaan ervan uit dat data in de cloud automatisch veilig is. Dat is een misverstand. Cloudproviders bieden doorgaans infrastructuurbeveiliging, maar de verantwoordelijkheid voor de juiste configuratie, toegangsbeheer en back-upinstellingen ligt bij de gebruiker. Dit wordt ook wel het gedeelde verantwoordelijkheidsmodel genoemd.

Controleer bij cloudback-ups de volgende punten:

  • Versleuteling: is de data versleuteld opgeslagen en wie beheert de sleutels?
  • Geografische spreiding: worden back-ups opgeslagen in meerdere datacenters of regio’s?
  • Toegangsbeheer: wie heeft toegang tot de back-upomgeving en is die toegang beperkt tot geautoriseerde personen?
  • Certificering van de provider: is de cloudprovider gecertificeerd voor ISO 27001 of een vergelijkbare norm?
  • Contractuele afspraken: zijn de herstelgaranties, beschikbaarheid en datalocatie vastgelegd in een verwerkersovereenkomst?
  • Immutabiliteit: kunnen back-ups in de cloud worden beschermd tegen verwijdering of versleuteling door ransomware, bijvoorbeeld via immutable storage?

Een cloudback-up die aan deze criteria voldoet, kan een volwaardige externe locatie zijn binnen een 3-2-1-strategie. Cloudopslag vervangt echter niet de verplichting om hersteltests uit te voeren en beleid te documenteren. De informatiebeveiliging rondom back-ups blijft altijd de verantwoordelijkheid van de eigen organisatie.

Hoe Kwinzo helpt met betrouwbare back-ups en informatiebeveiliging

Betrouwbare back-ups zijn geen losstaand technisch vraagstuk, maar onderdeel van een breder informatiebeveiligingsbeleid. Kwinzo helpt organisaties in zorg, ICT en onderwijs om back-upbeheer structureel en aantoonbaar in te bedden in hun managementsysteem. Dat doen we concreet door:

  • Het opstellen of reviewen van een back-upbeleid dat voldoet aan ISO 27001 en aansluit bij de bedrijfsvoering van uw organisatie
  • Begeleiding bij het inrichten van een ISMS waarin back-upbeheer, testprocedures en verantwoordelijkheden helder zijn vastgelegd
  • Het uitvoeren van interne audits waarbij de naleving van het back-upbeleid wordt getoetst als onderdeel van de voorbereiding op de externe certificeringsaudit
  • Praktische trainingen voor Security Officers over thema’s als back-upstrategie, risicobeheer en continuïteitsplanning
  • Maatwerkadvies via onze diensten die variëren van volledige implementatiebegeleiding tot een meer zelfstandige aanpak met onze eigen ISMS-tool

Wil je weten of het back-upbeleid van jouw organisatie voldoet aan de eisen van ISO 27001 of NIS2? Neem dan vrijblijvend contact op via kwinzo.nl/contact en we maken samen een inschatting van de huidige situatie en de stappen die nodig zijn.