Hem›Guider›Säkerhetskopiering av IT
Säkerhetskopiering av IT
Hur vet man om ett företag verkligen är skyddat mot dataförlust?
Ett företag är verkligen skyddat om det, för de system som verksamheten bygger på, kan visa en nyligen genomförd lyckad återställning, en kopia som inte delar serverns öde och en person som kan upprepa återställningen utan att improvisera. Den köpta volymen, programvarans logotyp eller påståendet ”vi har säkerhetskopior” räcker inte för att dra någon slutsats.
Uppdaterad i oktober 20263 min läsning6 citerade källor
Det viktigaste
- Skyddet bedöms för en avgränsad omfattning: den korta listan över system utan vilka verksamheten stannar.
- Nio frågor räcker; ett oklart svar räknas som ett nej.
- En kopia som en vardaglig administratör kan radera kan även ett ransomware-angrepp radera.
- Mer än tolv månader utan test av återställning: skyddet är en hypotes.
- Försäkringsbolag och revisorer frågar främst efter rapporten från det senaste testet, inte efter produktnamnet.
De avgörande frågorna
Ställ dem till ledningen och till den person som administrerar systemen. Oklara svar räknas som ett nej.
- Vilka system skulle, om vi förlorade dem i kväll, stoppa verksamheten i morgon? Om det inte finns en kort lista har skyddet ingen avgränsning. Guider om god praxis börjar för övrigt just där: att identifiera de enheter och data som ska säkerhetskopieras.
- När gjordes den senaste lyckade säkerhetskopieringen av vart och ett? ”I natt, normalt sett” är inget datum. En skärmbild eller ett varningsmejl är det.
- Var finns kopian om byggnaden brinner? Samma rum, samma administrationsnätverk eller en annan plats. CNIL, Frankrikes dataskyddsmyndighet, rekommenderar minst en säkerhetskopia på en geografiskt separat plats.
- Kan ett vardagligt administratörskonto radera denna kopia? Om ja, kan ett ransomware-angrepp också göra det. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, kräver dedikerade konton för säkerhetskopiering och minst en offlinekopia.
- När gjordes en verklig återställning, av vad, och hur lång tid tog den? Mer än tolv månader utan test: skyddet är en hypotes.
- Vem har krypteringsnyckeln och instruktionerna om den personen är på semester? En enda nyckel i huvudet på en anställd är en kritisk svag punkt. ANSSI rekommenderar att man fastställer vem som innehar nycklarna, var de förvaras och hur de säkerhetskopieras.
- Vilken avbrottstid accepterar ledningen, och höll sig den senaste återställningen inom den? Annars är RTO bara en önskan.
- Ingår molnbaserad e-post i omfattningen? Många företag skyddar filservern och glömmer Microsoft 365 eller Google Workspace, där det verkliga arbetet finns.
- Vad händer på helgen? En varning som läses först på måndagen fördröjer upptäckten av ett misslyckande lika mycket.
En enkel poängsättning
| Svar | Tolkning |
|---|---|
| Lista över system, kopia på annan plats, oföränderlig eller offline, test för mindre än tolv månader sedan, två personer som kan utföra återställningen | Verkligt skydd för den listade omfattningen |
| Programvara på plats, gröna loggar, inga tester, kopia på den lokala NAS-enheten | Skydd endast mot mindre diskhaverier |
| ”Leverantören sköter det”, utan avtal om tidsgränser och utan tester | Overifierat skydd |
| Ingen kopia av den molnbaserade e-posten | Lucka i det viktigaste arbetsverktyget |
Skyddet gäller alltid en avgränsad omfattning. Ett litet eller medelstort företag kan vara mycket väl skyddat för sitt affärssystem och helt oskyddat för två säljares datorer. Att säga det är mer användbart än en övergripande procentsats.
Vad en extern revision dessutom granskar
Cyberförsäkringsbolaget och en revisor efterfrågar i regel samma bevis: kopiornas arkitektur, lagringstid, resultatet av det senaste testet, hantering av åtkomst till konsolen och incidentrutin. De frågar sällan efter produktnamnet. De frågar efter rapporten från det senaste testet.
Incidentrutinen måste också omfatta de formella stegen: polisanmälan i ert land, digitalt när det är möjligt, och anmälan till försäkringsbolaget. Kontrollera i ert cyberförsäkringsavtal tidsfristerna för skadeanmälan och polisanmälan: de varierar beroende på land och försäkringsbolag.
För företag som omfattas av det europeiska NIS 2-direktivet, som har införlivats i varje medlemsstats lagstiftning, är frågan inte längre bara en fråga om god praxis: artikel 21 nämner kontinuitet i verksamheten, hantering av säkerhetskopior och återställning av verksamheten bland de riskhanteringsåtgärder som ska införas.
Hos WeDoBack
Tjänsten tillhandahåller den krypterade kopian på annan plats, på servrar avsedda för säkerhetskopiering och redundanta i flera europeiska länder (eller i den zon som lagstiftningen kräver), samt övervakning dygnet runt av säkerhetskopiorna med varning vid misslyckande. Om de tecknas tillkommer oföränderlighet, omstart på reservinstanser (DRP) eller övertagande av ständigt körande instanser (BCP). Den ersätter inte svaren på frågorna 1, 5 och 6: omfattningen, testet och förvaringen av nyckeln förblir kundens ansvar. INTEGRAL inkluderar två timmars support per månad för att hjälpa till med detta. SMART lämnar driften till kunden och fakturerar support per insats. Supporten svarar på +33 9 72 50 78 28 kl. 9.00–13.00 och 14.00–17.30 (Paristid). Oavsett erbjudande är ett företag som aldrig har återställt något inte ”skyddat av WeDoBack”. Det har ett abonnemang.
Vanliga frågor
Räcker det att ha en IT-leverantör för att vara skyddad?
Nej, inte i sig. Kontrollera vad avtalet faktiskt omfattar: vad som säkerhetskopieras, var kopiorna finns, lagringstid, återställningstester, insatstid. Be om rapporten från det senaste testet. Utan dessa uppgifter är skyddet inte verifierat.
Omfattas vårt företag av NIS 2?
Det europeiska NIS 2-direktivet riktar sig till väsentliga och viktiga entiteter inom många sektorer, beroende på storlek och verksamhet. För dem som omfattas nämner det uttryckligen hantering av säkerhetskopior och återställning av verksamheten bland de obligatoriska säkerhetsåtgärderna. Även utanför dess tillämpningsområde är listan ett bra riktmärke.
Var börjar man om svaren är dåliga?
Med listan över kritiska system, och sedan en teståterställning av det viktigaste av dem. Detta första test avslöjar nästan alltid de verkliga bristerna: kopia saknas, nyckeln går inte att hitta, återställningen tar för lång tid. Därefter åtgärdar man i den ordningen.
Källor
Dokument som konsulterats i oktober 2026.
- Säkerhetskopiering av informationssystem – Grunderna (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (fransk myndighet)
- Säkerhet: Säkerhetskopiera (på franska) — CNIL (fransk myndighet)
- Cybersecurity guide for SMEs – 12 steps to securing your business (juni 2021, på engelska) — ENISA, Europeiska unionens cybersäkerhetsbyrå
- Direktiv (EU) 2022/2555 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen (NIS 2-direktivet), artikel 21 — EUR-Lex
- Report cybercrime online (tjänster för digital anmälan per land) — Europol
- Erbjudanden och priser — WeDoBack
Ett projekt inom säkerhetskopiering, DRP eller BCP?
Över 20 års erfarenhet av att skydda företags data.
Begär en offert+33 9 72 50 78 28Skydda era data med WeDoBack
Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.
