Home›Gidsen›IT-back-up

IT-back-up

Hoe lang moet u uw back-ups bewaren?

Om de activiteit te hervatten na een storing, een fout of ransomware volstaan in de meeste kmo’s dertig dagen aan dagelijkse herstelpunten. Bewaarplichten van tien, twintig jaar of langer gelden voor specifieke documenten: die regelt u met archivering, niet door de nachtelijke back-up eindeloos te verlengen.

Bijgewerkt in oktober 20263 min leestijd5 geciteerde bronnen

De kern

  • 30 dagen aan dagelijkse herstelpunten: een nuttige ondergrens, want een inbraak blijft vaak twee weken of langer verborgen.
  • Na drie maanden bewaart u gespreide herstelpunten (wekelijks, maandelijks), niet elke nacht.
  • Wettelijke termijnen (in Frankrijk 10 jaar voor de boekhouding, 6 jaar fiscaal) gelden voor de stukken, niet voor serverimages.
  • De AVG beperkt de bewaring van persoonsgegevens: „voor het geval dat” is geen termijn.
  • Leg de gekozen termijn schriftelijk vast en bewaak de vullingsgraad van de opslag.

Waarom dertig dagen een nuttige ondergrens is

Ransomware wordt niet altijd dezelfde dag opgemerkt. In zijn rapport M-Trends 2026 meet Mandiant voor 2025 een mediane termijn van 14 dagen tussen de compromittering en de detectie ervan, tegenover 11 dagen het jaar ervoor. Een mediaan betekent dat de helft van de inbraken langer verborgen blijft. Hetzelfde rapport stelt vast dat ransomwaregroepen het nu ook op de back-upinfrastructuur gemunt hebben, om herstel te verhinderen.

Een historiek van zeven dagen kan dus alleen al getroffen kopieën bevatten. Dertig dagen bieden marge om een gezonde versie te vinden. Veertien dagen is een minimum als back-ups en accounts werkelijk dagelijks worden bewaakt.

Na drie maanden wordt het volume duur en bevat het veel persoonsgegevens die u operationeel niet meer nodig hebt. U bewaart dan meer gespreide herstelpunten (een per maand) in plaats van elke nacht.

Een concreet schema

HorizonInhoudGebruik
24 uurMeerdere herstelpunten als de gegevens voortdurend veranderenInvoerfout in de loop van de dag
30 dagenEén herstelpunt per dagStoring, verwijdering, recente ransomware
3 tot 12 maandenEén herstelpunt per week of per maandLate ontdekking, kort geschil
Meerdere jarenGeselecteerde, onveranderlijke documentenBoekhouding, contracten, gereguleerde dossiers

De ANSSI, het Franse nationale agentschap voor cyberbeveiliging, geeft een vergelijkbaar voorbeeld: vijftien dagen dagelijkse back-ups, een jaar maandelijkse back-ups en vijf jaar jaarlijkse back-ups. Ze vraagt vooral dat deze bewaartermijnen in een schriftelijke strategie worden vastgelegd.

Voorbeeld voor een bestandsserver met 1 TB aan bruikbare gegevens. Bij matige wijzigingen weegt een historiek van dertig dagen vaak twee tot vier keer het bruikbare volume, niet dertig keer, omdat incrementele back-ups alleen de gewijzigde blokken kopiëren. De vuistregel „huidig volume × 3” is een redelijk vertrekpunt, bij te stellen na een week echte metingen.

Niet verwarren met de wettelijke termijn

Tien jaar aan dagelijkse back-ups bewaren voldoet op zichzelf niet aan de verplichting om de boekhouding tien jaar te bewaren. De controleur verwacht leesbare stukken, geen systeemschijf uit 2016. Omgekeerd schendt het wissen van een back-up van veertig dagen die verplichting niet als de facturen elders gearchiveerd zijn.

DocumentIndicatieve wettelijke termijn (Frankrijk)
Boeken en boekhoudkundige bewijsstukken10 jaar vanaf de afsluiting van het boekjaar
Fiscale documenten6 jaar
Loonstroken (duplicaat werkgever)5 jaar
Contracten en zakelijke correspondentie5 jaar

De AVG werkt in de andere richting: persoonsgegevens bewaart u alleen zolang dat nodig is voor het doel. De CNIL, de Franse toezichthouder voor gegevensbescherming, herinnert eraan dat ze niet onbeperkt mogen worden bewaard, en maakt onderscheid tussen de actieve database en de tussentijdse archivering met beperkte toegang. Een mailbox die vijf jaar „voor het geval dat” wordt geback-upt, kan buitensporig zijn als geen enkele bedrijfsregel dat vereist. Meer details in Wat is het verschil tussen back-up en archivering?.

Waardoor de gekozen termijn niet wordt gehaald

  • De schijf is vol: de software wist de oude herstelpunten zonder dat iemand het merkt, of stopt met back-ups maken.
  • De versleutelingssleutel is gewijzigd en de oude kopieën zijn onleesbaar geworden.
  • Het formaat of de software bestaat niet meer op het moment dat u een archief van acht jaar oud wilt lezen.
  • Niemand heeft de termijn vastgelegd. Iedereen gaat ervan uit dat „het lang bewaard wordt”.
  • De termijn is kort maar er is nooit een herstel getest: zie Hoe test u of een back-up werkt?.

Bij WeDoBack

De bewaartermijn van de aanbiedingen SMART en INTEGRAL stelt u in binnen de afgenomen opslag. De klant verhoogt of verlaagt hem zelf. Voor het dimensioneren van die opslag is de gepubliceerde vuistregel het huidige volume maal drie, bij te stellen na een week gebruik. Voor bewaring zonder wijziging legt het aanbod ONVERANDERLIJK een termijn vast waarin niemand de gegevens kan wijzigen of verwijderen, tot tien jaar, voor € 20 excl. btw per blok van 100 GB per maand, plus een agent.

Veelgestelde vragen

Is een historiek van zeven dagen voldoende?

Zelden. In 2025 mat Mandiant een mediane termijn van 14 dagen tussen de inbraak en de detectie ervan: in de helft van de gevallen was de aanvaller langer aanwezig. Met een historiek van zeven dagen kunnen alle kopieën van na de inbraak dateren.

Moet u back-ups tien jaar bewaren voor de boekhouding?

Nee. De bewaarplicht van tien jaar geldt voor boeken en boekhoudkundige stukken. Archiveer die documenten apart, in een leesbaar en onwijzigbaar formaat, en houd voor de rest een korte historiek aan. Dat is goedkoper en eenvoudiger voor te leggen bij een controle.

Wat gebeurt er als de back-upopslag vol is?

Afhankelijk van de software worden de oudste herstelpunten gewist of mislukken de nieuwe back-ups. In beide gevallen wordt de werkelijke bewaartermijn korter dan de vastgelegde. Een waarschuwing op de vullingsgraad en een maandelijkse controle voorkomen onaangename verrassingen.

Een project voor back-up, DRP of BCP?

Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.

Offerte aanvragen+33 9 72 50 78 28

Bescherm uw gegevens met WeDoBack

Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.