Forside›Guider›It-backup

It-backup

Hvor længe skal man opbevare sine backups?

For at genoptage driften efter et nedbrud, en fejl eller et ransomware-angreb er tredive dages daglige punkter nok i de fleste SMV’er. Forpligtelser på ti, tyve år eller mere gælder bestemte dokumenter: De håndteres gennem arkivering, ikke ved at forlænge den natlige backup i det uendelige.

Opdateret i oktober 20263 min læsetid5 citerede kilder

Det vigtigste

  • 30 dage med daglige punkter: et nyttigt minimum, fordi et indbrud ofte forbliver skjult i to uger eller mere.
  • Ud over tre måneder beholder I spredte punkter (ugentlige, månedlige), ikke hver nat.
  • De lovbestemte frister (i Frankrig 10 år for regnskab, 6 år for skat) gælder dokumenterne, ikke serverimages.
  • GDPR begrænser opbevaringen af personoplysninger: »for en sikkerheds skyld« er ikke en opbevaringsperiode.
  • Skriv den valgte periode ned, og overvåg lagerets fyldningsgrad.

Hvorfor tredive dage er et nyttigt minimum

Et ransomware-angreb opdages ikke altid samme dag. I sin rapport M-Trends 2026 måler Mandiant en mediantid på 14 dage mellem kompromittering og opdagelse i 2025 mod 11 dage året før. En median betyder, at halvdelen af indbruddene forbliver skjult længere. Samme rapport konstaterer, at ransomware-grupper nu angriber backupinfrastrukturen for at forhindre gendannelse.

En historik på syv dage kan derfor indeholde udelukkende kopier, der allerede er ramt. Tredive dage giver en margin til at finde en sund version. Fjorten dage er et minimum, hvis overvågningen af backups og konti er reel og daglig.

Ud over tre måneder bliver datamængden dyr og indeholder mange personoplysninger, som I ikke længere har driftsmæssig brug for. Man beholder så mere spredte punkter (et pr. måned) frem for hver nat.

En konkret tidsplan

TidshorisontIndholdAnvendelse
24 timerFlere punkter, hvis dataene ændres konstantIndtastningsfejl i løbet af dagen
30 dageEt punkt pr. dagNedbrud, sletning, nyligt ransomware-angreb
3 til 12 månederEt punkt pr. uge eller pr. månedSen opdagelse, kortvarig tvist
Flere årUdvalgte, uforanderlige dokumenterRegnskab, kontrakter, regulerede sager

ANSSI, det franske nationale cybersikkerhedsagentur, giver et eksempel på en lignende fordeling: femten dages daglige backups, et års månedlige backups og fem års årlige backups. Frem for alt kræver det, at disse opbevaringsperioder fastlægges i en nedskrevet strategi.

Eksempel for en filserver med 1 TB nyttedata. Ved moderate ændringer fylder en historik på tredive dage ofte mellem to og fire gange den nyttige datamængde, ikke tredive gange, fordi inkrementelle backups kun kopierer de ændrede blokke. Tommelfingerreglen »nuværende datamængde × 3« er et fornuftigt udgangspunkt, som justeres efter en uges reelle målinger.

Forveksl det ikke med den lovbestemte frist

At gemme ti års daglige backups opfylder ikke i sig selv pligten til at opbevare regnskabsbøgerne i ti år. Revisoren forventer læsbare dokumenter, ikke en systemdisk fra 2016. Omvendt krænker det ikke denne pligt at slette en fyrre dage gammel backup, hvis fakturaerne er arkiveret andetsteds.

DokumentVejledende lovbestemt periode (Frankrig)
Regnskabsbøger og regnskabsbilag10 år fra regnskabsårets afslutning
Skattedokumenter6 år
Lønsedler (arbejdsgiverens kopi)5 år
Kontrakter og forretningskorrespondance5 år

GDPR trækker i den modsatte retning: Personoplysninger må kun opbevares så længe, det er nødvendigt for formålet. CNIL, den franske databeskyttelsesmyndighed, minder om, at de ikke kan opbevares på ubestemt tid, og skelner mellem den aktive database og den mellemliggende arkivering med begrænset adgang. En postkasse, der gemmes i fem år »for en sikkerheds skyld«, kan være for meget, hvis ingen forretningsregel kræver det. Detaljerne finder I i Hvad er forskellen på backup og arkivering?.

Hvad der får den valgte periode til at slå fejl

  • Disken er fuld: Softwaren sletter gamle punkter, uden at nogen ser det, eller den holder op med at tage backup.
  • Krypteringsnøglen er blevet ændret, og de gamle kopier er blevet ulæselige.
  • Formatet eller softwaren findes ikke længere, når man vil læse et otte år gammelt arkiv.
  • Ingen har skrevet perioden ned. Alle går ud fra, at »det bliver gemt længe«.
  • Perioden er kort, men ingen gendannelse er blevet testet: se Hvordan tester man, at en backup virker?.

Hos WeDoBack

Opbevaringsperioden i tilbuddene SMART og INTEGRAL indstilles efter den tegnede lagerplads. Kunden kan forlænge eller forkorte den. Til dimensionering af lagerpladsen er den offentliggjorte tommelfingerregel den nuværende datamængde ganget med tre, justeret efter en uges brug. Til opbevaring uden ændringer fastsætter tilbuddet UFORANDERLIG en periode, hvor ingen kan ændre eller slette dataene, op til ti år, til 20 € ekskl. moms pr. påbegyndt 100 GB pr. måned plus en agent.

Ofte stillede spørgsmål

Er syv dages historik nok?

Sjældent. I 2025 målte Mandiant en mediantid på 14 dage mellem indbrud og opdagelse: I halvdelen af tilfældene var angriberen til stede længere. Med syv dages historik kan alle kopier være lavet efter indbruddet.

Skal backups gemmes i ti år af hensyn til regnskabet?

Nej. Pligten på ti år i fransk ret gælder regnskabsbøger og regnskabsbilag. Arkivér disse dokumenter separat i et læsbart format, der ikke kan ændres, og behold en kort historik for resten. Det er billigere og lettere at fremvise ved en kontrol.

Hvad sker der, når backuplageret er fuldt?

Afhængigt af softwaren bliver enten de ældste punkter slettet, eller også mislykkes de nye backups. I begge tilfælde bliver den reelle opbevaringsperiode kortere end den nedskrevne. En alarm på fyldningsgraden og en månedlig kontrol forhindrer den ubehagelige overraskelse.

Et projekt inden for backup, DRP eller BCP?

Mere end 20 års erfaring med beskyttelse af virksomheders data.

Anmod om et tilbud+33 9 72 50 78 28

Beskyt dine data med WeDoBack

Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.