IT-back-up
Hoe weet u of een bedrijf echt beschermd is tegen gegevensverlies?
Een bedrijf is echt beschermd als het voor de systemen die zijn activiteit draaiende houden, kan aantonen: een recent geslaagd herstel, een kopie die niet hetzelfde lot deelt als de server, en een persoon die het zonder improvisatie opnieuw kan doen. Het aangekochte volume, het logo van de software of de zin ‘we hebben back-ups’ laten geen conclusie toe.
Bijgewerkt in oktober 20263 min leestijd6 geciteerde bronnen
In het kort
- Bescherming beoordeelt u voor een afgebakend geheel: de korte lijst van systemen zonder welke de activiteit stilvalt.
- Negen vragen volstaan; een vaag antwoord telt als nee.
- Een kopie die een dagelijkse beheerder kan wissen, kan ook ransomware wissen.
- Meer dan twaalf maanden zonder hersteltest: de bescherming is een veronderstelling.
- Verzekeraars en auditors vragen vooral het verslag van de laatste test, niet de naam van het product.
De beslissende vragen
Stel ze aan de directie en aan de persoon die de systemen beheert. Vage antwoorden tellen als nee.
- Welke systemen zouden, als we ze vanavond verloren, morgen de activiteit stilleggen? Zonder korte lijst heeft de bescherming geen afbakening. De gidsen met goede praktijken beginnen trouwens daar: bepalen welke toestellen en gegevens moeten worden geback-upt.
- Wanneer was de laatste geslaagde back-up van elk systeem? ‘Normaal gezien vannacht’ is geen datum. Een scherm of een waarschuwingsmail wel.
- Waar is de kopie als het gebouw afbrandt? Dezelfde ruimte, hetzelfde beheernetwerk, of een andere locatie. De CNIL, de Franse toezichthouder voor gegevensbescherming, beveelt minstens één back-up op een geografisch gescheiden locatie aan.
- Kan een dagelijks beheerdersaccount die kopie wissen? Zo ja, dan kan ransomware dat ook. De ANSSI, het Franse nationale agentschap voor cyberbeveiliging, vraagt aparte back-upaccounts en minstens één offline kopie.
- Wanneer is er echt teruggezet, wat, en hoe lang duurde het? Meer dan twaalf maanden zonder test: de bescherming is een veronderstelling.
- Wie heeft de versleutelingssleutel en de handleiding als die persoon met verlof is? Een enkele sleutel in het hoofd van één medewerker is een single point of failure. De ANSSI beveelt aan vast te leggen wie de sleutels bezit, waar ze worden bewaard en hoe er een back-up van wordt gemaakt.
- Welke stilstand aanvaardt de directie, en bleef de laatste hersteltest binnen die termijn? Zo niet, dan is de RTO een wens.
- Valt de cloudmail binnen de afbakening? Veel bedrijven beschermen de bestandsserver en vergeten Microsoft 365 of Google Workspace, waar het echte werk gebeurt.
- Wat gebeurt er in het weekend? Een waarschuwing die pas maandag wordt gelezen, vertraagt de ontdekking van een mislukking evenveel.
Een eenvoudige score
| Antwoord | Interpretatie |
|---|---|
| Lijst van systemen, externe kopie, onveranderlijk of offline, test van minder dan twaalf maanden oud, twee bekwame personen | Reële bescherming voor de opgelijste systemen |
| Software geïnstalleerd, groene logboeken, geen test, kopie op de lokale NAS | Alleen bescherming tegen een klein schijfdefect |
| ‘De dienstverlener regelt het’, zonder contractuele termijn en zonder test | Niet-geverifieerde bescherming |
| Geen kopie van de cloudmail | Gat in het belangrijkste werkinstrument |
Bescherming geldt altijd voor een afgebakend geheel. Een kmo kan haar ERP uitstekend beschermd hebben en de laptops van twee verkopers volledig onbeschermd laten. Dat benoemen is nuttiger dan een globaal percentage.
Waar een externe audit nog meer naar kijkt
De cyberverzekeraar en een auditor vragen doorgaans dezelfde bewijzen: architectuur van de kopieën, bewaartermijn, resultaat van de laatste test, toegangsbeheer voor de console en incidentprocedure. Naar de productnaam vragen ze zelden. Ze vragen het verslag van de laatste test.
De incidentprocedure moet ook de formaliteiten voorzien: aangifte bij de politie van uw land, online waar dat kan, en melding aan de verzekeraar. Controleer in uw cyberverzekeringspolis de termijnen voor melding en aangifte: die verschillen per land en per verzekeraar.
Voor bedrijven die onder de Europese NIS2-richtlijn vallen, omgezet in het recht van elke lidstaat, is het niet langer alleen een kwestie van goede praktijk: artikel 21 noemt bedrijfscontinuïteit, back-upbeheer en het herstel van de activiteiten bij de risicobeheersmaatregelen die moeten worden ingevoerd.
Bij WeDoBack
De dienst levert de versleutelde externe kopie, op servers die aan back-up zijn toegewijd en redundant zijn opgesteld in meerdere Europese landen (of in de zone die de wet oplegt), en 24/7-bewaking van de back-ups met een waarschuwing bij mislukking. Als u ze afneemt, voegt de dienst onveranderlijkheid toe, het opnieuw opstarten op noodinstances (DRP) of de overname door permanent actieve instances (BCP). Hij vervangt de antwoorden 1, 5 en 6 niet: de afbakening, de test en het beheer van de sleutel blijven handelingen van de klant. INTEGRAL omvat twee uur ondersteuning per maand om daarbij te helpen. SMART laat het beheer aan de klant en factureert ondersteuning per interventie. De ondersteuning is bereikbaar op +33 9 72 50 78 28 van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd). In elk geval geldt: een bedrijf dat nooit iets heeft teruggezet, is niet ‘beschermd door WeDoBack’. Het heeft een abonnement.
Veelgestelde vragen
Volstaat een IT-dienstverlener om beschermd te zijn?
Nee, niet op zich. Controleer wat het contract echt voorziet: wat er wordt geback-upt, waar de kopieën staan, de bewaartermijn, hersteltests, interventietermijn. Vraag het verslag van de laatste test. Zonder die elementen is de bescherming niet geverifieerd.
Valt mijn bedrijf onder NIS2?
De Europese NIS2-richtlijn richt zich op essentiële en belangrijke entiteiten in tal van sectoren, afhankelijk van hun omvang en activiteit. Voor de betrokken organisaties noemt ze back-upbeheer en het herstel van de activiteiten uitdrukkelijk bij de verplichte beveiligingsmaatregelen. Ook buiten haar toepassingsgebied is die lijst een goed referentiepunt.
Waar begint u als de antwoorden slecht zijn?
Met de lijst van kritieke systemen, en daarna met een testherstel van het belangrijkste daarvan. Die eerste test brengt bijna altijd de echte tekortkomingen aan het licht: ontbrekende kopie, onvindbare sleutel, te lange hersteltijd. Daarna corrigeert u in die volgorde.
Bronnen
Documenten geraadpleegd in oktober 2026.
- Back-up van informatiesystemen – De basisprincipes (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (Frans agentschap)
- Beveiliging: back-ups maken — CNIL (Franse toezichthouder)
- Cybersecurity guide for SMEs – 12 steps to securing your business (juni 2021, in het Engels) — ENISA, Agentschap van de Europese Unie voor cyberbeveiliging
- Richtlijn (EU) 2022/2555 betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie (NIS2-richtlijn), artikel 21 — EUR-Lex
- Report cybercrime online (online meldpunten per land) — Europol
- Aanbod en prijzen — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
