DRP en BCP
Hoe vaak test u uw DRP?
Controleer automatisch, minstens elke maand, of de kopieën nog opstarten, en voer minstens één keer per jaar een echte omschakeling uit, met een echte bedrijfshandeling. Test opnieuw zodra de server, het netwerk, de leverancier of de persoon die de sleutel bewaart verandert.
Bijgewerkt in oktober 20263 min leestijd6 geciteerde bronnen
De kern
- Elke dag: mislukte back-ups nakijken. Elke maand: technisch opstarten van de noodomgeving.
- Elk kwartaal: een getimed herstel. Elk jaar: een echte omschakeling met terugschakeling.
- Het NIST voorziet een jaarlijkse test van de herstelcapaciteit; de AVG en het ANSSI (Frankrijk) vragen regelmatige tests.
- Elke belangrijke wijziging (server, grote versie, beheerder, leverancier, internetverbinding) leidt tot een test.
- Wat het zwaarst weegt: de vastgelegde datum van de laatste test en de gecorrigeerde afwijkingen.
Wat de referentiekaders zeggen
- NIST. De gids SP 800-34, geschreven voor Amerikaanse federale systemen, voorziet dat de herstelcapaciteit en de teams elk jaar worden getest om zwakke punten op te sporen. Het plan zelf moet worden bijgewerkt met een frequentie die de organisatie bepaalt, bijvoorbeeld jaarlijks, en na elke belangrijke wijziging.
- AVG. Artikel 32 vraagt om middelen waarmee de beschikbaarheid van persoonsgegevens tijdig kan worden hersteld, en om een procedure om de doeltreffendheid van de beveiligingsmaatregelen regelmatig te testen en te beoordelen.
- ANSSI (Frankrijk). Volgens het Franse nationale agentschap voor cyberbeveiliging moeten back-ups regelmatig worden getest, en moet een herstelprocedure voor het informatiesysteem worden opgesteld en regelmatig worden uitgevoerd. Voor crisisoefeningen raadt het agentschap een meerjarige strategie aan, met formats die geleidelijk zwaarder worden.
Geen van deze teksten legt ‘elke maand onder reële omstandigheden’ op. Ze komen allemaal uit op frequente controles en minstens één volledige test per jaar.
Waarom niet ‘elke maand onder reële omstandigheden’
Een echte omschakeling onderbreekt de productie, of dreigt dat te doen. Ze elke maand uitvoeren kost veel uren en energie, en uiteindelijk gaan teams ze afraffelen. Een serieuze jaarlijkse test is beter dan een maandelijks ritueel waarbij niemand de applicatie opent.
Anderzijds is een jaar wachten om te ontdekken dat een back-up niet meer opstart te lang. Vandaar de frequente, lichte technische controle en de zeldzame, volledige test met de business.
Een haalbare planning voor een kmo
| Wanneer | Wat |
|---|---|
| Elke dag | Mislukte back-ups nakijken. Een DRP dat gevoed wordt door een defecte kopie, is een defect DRP |
| Elke maand | Technisch opstarten van de noodomgeving, zonder de productie te onderbreken |
| Elk kwartaal | Getimed herstel van een bestand of een database |
| Elk jaar | Echte omschakeling of equivalent, met een gebruiker uit de business en terugschakeling |
| Bij elke wijziging | Nieuwe server, nieuwe grote versie, vertrek van de beheerder, andere leverancier of internetverbinding |
Sterk gereguleerde sectoren of vitale systemen (zorg, continue productie) korten de regel ‘elk jaar’ in, soms tot een halfjaar. Dat is niet de minimumnorm voor een kmo in de dienstensector. Elk niveau wordt uitgewerkt in Hoe test u een DRP?.
Wat zwaarder weegt dan de frequentie
De vastgelegde datum van de laatste test en de gecorrigeerde afwijkingen. Een DRP dat elf maanden geleden is getest, met een verslag, is in betere staat dan een DRP dat ‘permanent getest’ wordt zonder enig spoor van wat er werd gecontroleerd. Het NIST vraagt dat elke oefening een rapport oplevert met de vaststellingen en de aanbevelingen ter verbetering.
Is de laatste test meer dan twaalf maanden oud, zeg dat dan gewoon aan de directie. Het is informatie, geen schande. De fout is een klant of verzekeraar te melden dat het plan operationeel is.
Na een echt incident
Een echte calamiteit is een test, op voorwaarde dat u er binnen de week een verslag van maakt: wat langer duurde dan voorzien, wat ontbrak, wat u in het plan verandert. Zonder dat overkomt u hetzelfde twee keer. Zie ook Mijn server ligt plat: wat nu?.
Bij WeDoBack
De opstartcontrole gebeurt maandelijks en is inbegrepen in het DRP, zonder de productie te raken: ze dekt de regel ‘elke maand’ van de tabel, voor de image, niet voor de bedrijfshandeling. De test onder reële omstandigheden wordt gepland, tot tien uur, op offerte: de logische kandidaat voor de jaarlijkse regel. Niets in het aanbod test in uw plaats de menselijke procedure (wie beslist, waar de sleutel ligt, hoe het team wordt verwittigd). Dat deel volgt het ritme van vertrek en aanwervingen, niet dat van de software.
Veelgestelde vragen
Bestaat er een wettelijke verplichting voor de testfrequentie?
Er is geen algemene regel voor alle kmo’s. De AVG (artikel 32) en het ANSSI, het Franse agentschap voor cyberbeveiliging, vragen om ‘regelmatig’ te testen, zonder een ritme vast te leggen. Het NIST gaat voor Amerikaanse federale systemen uit van een jaarlijkse test. Sommige gereguleerde sectoren, of uw contracten en uw verzekeraar, kunnen een hoger ritme opleggen.
Telt een echte calamiteit als test?
Ja, op voorwaarde dat u er binnen de week een verslag van maakt: wat langer duurde dan voorzien, wat ontbrak, wat er in het plan verandert. Zonder dat spoor helpt het incident niet om het plan te verbeteren.
Wat zegt u tegen een klant of verzekeraar als de laatste test meer dan een jaar oud is?
De waarheid, met de datum. Wie meldt dat een plan operationeel is zonder recente test, loopt het risico dat belofte en werkelijkheid op de dag van de calamiteit uiteenlopen. Vermeld liever de geplande datum van de volgende test.
Bronnen
Documenten geraadpleegd in oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Verordening (EU) 2016/679 (AVG), artikel 32 — EUR-Lex
- Back-up van informatiesystemen – De basisprincipes (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (Frans agentschap)
- Een cybercrisisoefening organiseren (Organiser un exercice de gestion de crise cyber) — ANSSI (Frans agentschap)
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (september 2006) — NIST
- DRP-aanbod: herstel van de activiteit na een calamiteit — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
