DRP en BCP
Hoe bepaalt u uw RPO?
U bepaalt een RPO door voor elke activiteit te vragen: ‘als we de invoer van de laatste X uur kwijt waren, wat zouden we dan opnieuw moeten doen, en wat kost dat?’ De hoogste waarde van X die nog aanvaardbaar is, is de RPO. Daarna stelt u de back-up zo in dat het interval tussen twee geslaagde kopieën kleiner is dan die X.
Bijgewerkt in oktober 20263 min leestijd4 geciteerde bronnen
De kern
- Stel de vraag aan de gebruikers van elk hulpmiddel, niet alleen aan de IT-verantwoordelijke.
- Drie criteria: hoe snel de gegevens veranderen, of ze kunnen worden gereconstrueerd, wat het verlies kost.
- Een RPO van 24 uur veronderstelt een waarschuwing ‘s ochtends: twee mislukkingen na elkaar, en de werkelijke RPO wordt 48 uur.
- Onder een uur voorziet u replicatie of databaselogboeken, en een historiek tegen ransomware.
- De diepte van de historiek (30 dagen, een jaar) is een andere instelling dan de RPO.
De methode in één vergadering
Het NIST noemt deze oefening de bedrijfsimpactanalyse (BIA): de processen identificeren, de gevolgen van een onderbreking meten en dan de herstelprioriteiten vastleggen. Voor een kmo volstaat één vergadering. Stel voor elk vitaal hulpmiddel drie vragen aan de mensen die het gebruiken, niet alleen aan de IT-verantwoordelijke.
- Hoe snel veranderen de gegevens? Eén wijziging per minuut, per uur, per week?
- Kunnen ze worden gereconstrueerd? Een e-mail van buitenaf: nee. Een factuur waarvan de klant nog een exemplaar op zijn bureau heeft: gedeeltelijk. Productie-invoer in het atelier: nee.
- Na hoeveel verloren tijd wordt de kost onaanvaardbaar? Kosten van herinvoer, bestellingen die opnieuw moeten worden geplaatst, dossiers die uit het geheugen moeten worden heropend.
Noteer het antwoord in uren. Veelvoorkomende voorbeelden in kmo’s:
| Activiteit | Vaak redelijke RPO | Waarom |
|---|---|---|
| Weinig gewijzigde kantoorbestanden | 24 u | Het verlies van een dag valt op en is over te doen |
| ERP of offertesoftware waarin de hele dag wordt ingevoerd | 1 tot 4 u | Een dag verloren offertes is niet te reconstrueren |
| 1 tot 8 u | Inkomende berichten kunnen niet opnieuw worden ingevoerd | |
| Boekhouding | 24 u, plus een aparte langetermijnarchivering | De dag is over te doen; het boekjaar wordt gearchiveerd |
| Kassadatabase | Minuten tot 1 u | Ontvangen geld moet traceerbaar blijven |
Deze tabel is geen norm. Het is een vertrekpunt om met de operationele mensen te weerleggen of te bevestigen.
De RPO vertalen naar een frequentie
- RPO 24 u: één geslaagde back-up per dag, en een waarschuwing ‘s ochtends als ze mislukt is. Mislukt ze twee nachten na elkaar, dan wordt de werkelijke RPO 48 u. De monitoring maakt deel uit van de RPO.
- RPO 4 u: minstens één kopie om de vier uur tijdens de werkuren.
- RPO onder een uur: replicatie of zeer frequente kopieën, en een apart gesprek over ransomware, want de meest recente kopie kan al besmet zijn. Het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, raadt overigens aan om, wanneer het aanvaardbare verlies minder dan 24 uur bedraagt, replicatie naast de back-up te overwegen.
Voor een database stelt u de frequentie niet alleen in met volledige back-ups. Microsoft geeft aan dat in het volledige herstelmodel frequente back-ups van het transactielogboek het mogelijk maken om naar een precies tijdstip te herstellen. Dat is vaak de voordeligste manier om een RPO van enkele minuten te halen voor bedrijfssoftware.
Voorzie ook de diepte: 30 dagen terug kunnen gaan verandert niets aan de RPO (die gaat over versheid), maar redt de situatie waarin de laatste kopieën corrupt zijn. Het ANSSI noemt bijvoorbeeld 15 dagen dagelijkse back-ups, een jaar maandelijkse en vijf jaar jaarlijkse. Beide instellingen bestaan naast elkaar.
Controleren of de RPO standhoudt
Een RPO controleert u in de console, niet in het contract:
- het tijdstip van de laatste geslaagde kopie van elke server, elke ochtend;
- de duur van de taken: een back-up die vijf uur duurt, kan niet om de vier uur draaien;
- het volume aan verzonden wijzigingen ten opzichte van de uploadsnelheid van de locatie;
- een hersteltest, minstens van één bestand, om te bewijzen dat de kopie leesbaar is. Zie Hoe test u of een back-up werkt?.
Fouten
- De softwareleverancier de RPO laten aankondigen (‘realtime back-up’) zonder naar het werkelijke interval van de taken te kijken.
- Eén RPO voor het hele bedrijf, afgestemd op de meest actieve applicatie, waardoor u het hoogste niveau betaalt voor statische bestanden.
- Vergeten dat de RPO van uw cloudmail die van uw kopie is, niet die van de prullenbak van de leverancier.
Bij WeDoBack
De frequentie stelt u in via de console: de RPO hangt af van die keuze van de klant. Het afgenomen volume moet die frequentie aankunnen, want kopieën die dichter op elkaar liggen, bewaren meer wijzigingen. De gepubliceerde vuistregel om te starten is het huidige volume maal drie, bij te stellen na een week gebruik. WeDoBack legt geen RPO op. Als de verbinding van de klant de wijzigingen niet binnen het gekozen interval kan verzenden, wordt de werkelijke RPO langer dan de aangegeven RPO: dat is een fysieke beperking, te meten in de eerste maand, geen detail. De monitoring van de back-ups werkt 24/7; de menselijke ondersteuning is bereikbaar van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd). De prijzen van het SMART– en INTEGRAL-aanbod staan op de pagina aanbod en prijzen.
Veelgestelde vragen
Wie legt de RPO vast: de directie of de IT?
De directie en de verantwoordelijken uit de business, omdat de RPO een economische keuze is: hoeveel verloren werk het bedrijf aanvaardt. De IT vertaalt die keuze vervolgens in een back-upfrequentie en geeft aan wat technisch onmogelijk is met de beschikbare bandbreedte of het budget.
Hebben alle servers dezelfde RPO nodig?
Nee. Eén enkele RPO, afgestemd op de meest actieve applicatie, laat u het hoogste niveau betalen voor bestanden die weinig veranderen. Eén regel per activiteit, met de bijbehorende frequentie, is juister en vaak goedkoper.
Is de RPO van Microsoft 365 of Google Workspace die van de leverancier?
Nee. De prullenbakken en de bewaring van de leverancier zijn geen kopie die u zelf beheert. De RPO van uw e-mail is die van uw eigen back-up: de frequentie en de laatste geslaagde back-up.
Bronnen
Documenten geraadpleegd in oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Back-up van informatiesystemen – De basisprincipes (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (Frans agentschap)
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Aanbod en prijzen voor externe back-up — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
