IT-back-up
Welke back-upstrategie voor een kmo?
Een kmo heeft een toereikende back-upstrategie als ze de paar systemen waarvan haar omzet afhangt, binnen een vooraf vastgelegde termijn kan herstellen: bestands- of bedrijfsserver, e-mail, kassa of ERP. De rest komt daarna. Wie „alles op dezelfde manier” wil back-uppen, test in de praktijk vaak niets.
Bijgewerkt in oktober 20264 min leestijd5 geciteerde bronnen
De kern
- Begin met de systemen die de omzet maken, niet met de volledige inventaris.
- Pas de 3-2-1-regel toe die de ANSSI (het Franse nationale agentschap voor cyberbeveiliging) en de CNIL (de Franse toezichthouder voor gegevensbescherming) aanbevelen, met een offline of onwisbare kopie.
- Leg per applicatie uw RPO (aanvaardbaar verloren werk) en uw RTO (aanvaardbare onderbrekingsduur) schriftelijk vast.
- Scheid de back-up van de productie: aparte accounts, een server buiten de Active Directory.
- Voer elk kwartaal een echt herstel uit, en minstens eenmaal per jaar van een volledige server.
De zes keuzes
- Wat. Servers, werkplekken waarvan de bestanden niet op de server staan, NAS, Microsoft 365 of Google Workspace, SQL-databases, bedrijfsapplicaties. Een werkplek waarvan de documenten al op de server staan, heeft niet dezelfde behandeling nodig als een server. De ANSSI raadt ook aan een back-up te maken van de installatiemedia en de configuratie van de applicaties: zonder die kan een teruggezet gegeven onbruikbaar blijven.
- Welke historiek. Voor het dagelijkse werk dekken veertien tot dertig dagen aan dagelijkse herstelpunten de meeste fouten en laat ontdekte ransomware. De ANSSI noemt als voorbeeld vijftien dagen dagelijkse back-ups, een jaar maandelijkse en vijf jaar jaarlijkse. Voor boekhoudkundig of medisch bewijs: een afzonderlijke, langere archivering, vaak onveranderlijk.
- Waar. Minstens één kopie buiten het gebouw en buiten het dagelijkse beheernetwerk. De nuttige regel is 3-2-1: drie exemplaren, op twee verschillende media, waarvan één offline volgens de ANSSI en de CNIL, of minstens buiten de deur. Sinds de opkomst van ransomware komt daar een kopie bij die niemand kan wissen (onveranderlijk) en een test die zonder fouten wordt afgerond.
- Hoe vaak. De frequentie is de RPO. Een database waarin de hele dag gegevens worden ingevoerd, verdraagt slecht één enkele kopie om 22.00 uur. Een share met sjablonen die eenmaal per week wordt bijgewerkt, verdraagt dat wel. De CNIL beveelt dagelijkse incrementele en regelmatige volledige back-ups aan.
- Hoe snel. Dat is de RTO. Een bestand terugzetten duurt minuten. Een server met de hand opnieuw opbouwen duurt dagen. Een herstelbare systeemimage verandert de orde van grootte.
- Wie. Een met naam aangewezen persoon volgt de waarschuwingen op. Een tweede weet waar de versleutelingssleutel is. De dienstverlener, als die er is, heeft een telefoonnummer en schriftelijk vastgelegde openingstijden.
Om de termijnen vast te leggen, zie Hoe bepaalt u uw RPO? en Hoe bepaalt u uw RTO?.
Een schema dat voor veel kmo’s werkt
- Elke nacht een volledige of incrementele back-up van de servers en de NAS, dertig dagen bewaard.
- Meerdere keren per dag voor de bedrijfsdatabase als er doorlopend wordt ingevoerd.
- Cloudmail per mailbox geback-upt buiten de tenant.
- Een versleutelde kopie buiten de deur, waarvan de sleutel niet op de geback-upte server staat.
- Voor stukken die jarenlang bewaard moeten worden: een afzonderlijke, onveranderlijke ruimte.
- Elk kwartaal een echt herstel: een bestand, een mailbox, en eenmaal per jaar een volledige server of een noodopstart.
- Een DRP alleen voor servers waarvan een dag stilstand meer kost dan de noodoplossing. Een BCP alleen als de onderbreking in minuten moet worden geteld.
De back-up zelf beschermen
Aanvallers zoeken de back-ups op voordat ze de productie versleutelen. De ANSSI formuleert een aantal eenvoudige regels die een kmo kan overnemen:
- De back-upserver wordt niet lid van het Active Directory-domein van de productie.
- De beheerdersaccounts voor de back-up zijn apart en persoonsgebonden.
- Handelingen op de back-up worden gelogd.
- De back-up krijgt hetzelfde beveiligingsniveau als de productie; de CNIL rekent een back-up die minder goed beschermd is dan de servers die ze kopieert tot de fouten die u moet vermijden.
- Er is een schriftelijke herstelprocedure, en de opstartvolgorde houdt rekening met de afhankelijkheden (directory, DNS, database, applicaties).
Meer details in Hoe beschermt u uw back-ups tegen ransomware?.
Wat een kmo in het begin kan laten liggen
Images van alle werkplekken, intern beheerde tapes zonder iemand die ze buiten de deur brengt, en een BCP voor applicaties die een halve dag onderbreking aankunnen. Beter een beperkte scope die wordt hersteld en bewaakt, dan een volledige catalogus die nooit is uitgeprobeerd.
Budget: waar hangt het van af?
De prijs van een externe back-up volgt het bewaarde volume (gegevens × duur van de historiek × aantal kopieën) en het aantal machines of mailboxen. Ondersteuning, onveranderlijke opslag en het opstarten op een noodserver zijn afzonderlijke posten. Wie ze vóór het incident begroot, ontdekt de kosten niet pas op de dag dat de server plat ligt.
Bij WeDoBack
SMART past bij een team dat zelf de regie voert: € 49,99 excl. btw per TB per maand, plus één agent per machine (€ 6 excl. btw voor een virtuele, € 20 excl. btw voor een fysieke machine). Ondersteuning wordt per interventie gefactureerd. INTEGRAL is bedoeld voor bedrijven die begeleid willen worden: van € 100 tot € 65 excl. btw per TB afhankelijk van het volume, gratis agents afhankelijk van de staffel, twee uur ondersteuning per maand. Microsoft 365 en Google Workspace vragen één agent per adres, bovenop de opslag. Voor de dimensionering is de gepubliceerde vuistregel het huidige volume maal drie, bij te stellen na een week gebruik. Het DRP en het BCP komen daarbij voor servers die niet kunnen wachten op een klassiek herstel.
Veelgestelde vragen
Waar moet een klein bedrijf beginnen?
Met de lijst van de drie tot vijf applicaties waarzonder niemand kan werken, en de onderbrekingsduur die de directie voor elk ervan aanvaardt. Maak daarvan een back-up buiten de deur, met een historiek van minstens vijftien tot dertig dagen, en voer een hersteltest uit. De rest van het IT-park volgt daarna.
Moet u een back-up maken van werkplekken?
Alleen van werkplekken met gegevens die niet op de server of in de cloud staan: laptops van mobiele medewerkers, boekhoudwerkplekken, werkplekken met lokale software. Een werkplek waarvan alle documenten op de server staan, installeert u opnieuw; daarvoor is geen volledige image nodig.
Verplicht de AVG tot het maken van back-ups?
De AVG (artikel 32) vraagt maatregelen om bij een fysiek of technisch incident de beschikbaarheid van en de toegang tot persoonsgegevens tijdig te herstellen. Een geteste back-up is de meest directe manier om daaraan te voldoen.
Bronnen
Documenten geraadpleegd in oktober 2026.
- Back-up van informatiesystemen – De grondbeginselen (ANSSI-BP-100, v1.1, 27 november 2025, in het Frans) — ANSSI
- Beveiliging: back-ups maken (in het Frans) — CNIL
- Waarom en hoe beheert u uw back-ups goed? (in het Frans) — Cybermalveillance.gouv.fr (Frans nationaal platform voor hulp bij cybercriminaliteit)
- AVG, hoofdstuk IV – Verwerkingsverantwoordelijke en verwerker (in het Frans) — CNIL
- Aanbod en prijzen — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
