Wat is een back-upbeleid en waarom is het cruciaal voor mkb?

Peter Semplonius ·
Stalen kluisdeur op een kier met gloeiende datadrives, op modern bureau naast kamerplant, vectorillustratie in marineblauw en amber.

Een back-upbeleid is een gedocumenteerde set afspraken en procedures die vastleggen hoe, hoe vaak en waar een bedrijf zijn gegevens back-upt en hoe die gegevens worden hersteld bij verlies. Voor mkb-bedrijven is zo’n beleid cruciaal omdat digitale gegevens de ruggengraat vormen van vrijwel elk bedrijfsproces. Zonder back-upbeleid is één ransomware-aanval, brand of menselijke fout genoeg om maanden of jaren aan klantdata, financiële administratie en bedrijfsprocessen permanent kwijt te raken. De vragen hieronder beantwoorden wat een goed back-upbeleid inhoudt, wie ervoor verantwoordelijk is en wat de gevolgen zijn als je er niets mee doet.

Welke gegevens moet een mkb-bedrijf verplicht back-uppen?

Een mkb-bedrijf moet in ieder geval alle gegevens back-uppen die nodig zijn om de bedrijfsvoering te herstellen na een incident. Denk aan klantgegevens, financiële administratie, offertes, contracten, e-mailcorrespondentie en bedrijfskritische applicatiedata. Welke gegevens dat precies zijn, verschilt per sector, maar de vuistregel is simpel: als het verlies van die data je bedrijf schaadt, hoort het in je back-upbeleid.

Naast de bedrijfsmatige verplichting speelt ook wet- en regelgeving een rol. De AVG verplicht organisaties om persoonsgegevens aantoonbaar te beschermen, inclusief het waarborgen van beschikbaarheid. Dat betekent dat klantgegevens, personeelsdata en andere persoonsgebonden informatie altijd onder je back-upstrategie moeten vallen. Kom je als bedrijf in de keten van essentiële dienstverlening te vallen onder de aankomende Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2), dan worden de eisen aan gegevensbescherming en herstelcapaciteit nog explicieter.

Praktisch gezien betekent dit dat je een gegevensinventarisatie maakt: welke systemen, mappen en databases bevatten bedrijfskritische informatie? Zet die lijst op papier en maak er de basis van je back-upstrategie.

Hoe vaak moet je een back-up maken?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Hoe vaak je een back-up maakt, hangt af van hoe snel jouw data verandert en hoeveel dataverlies je bedrijf kan opvangen. Voor de meeste mkb-bedrijven geldt een dagelijkse back-up als minimumstandaard. Bedrijven die continu transacties verwerken of realtime klantdata bijhouden, hebben baat bij back-ups die elk uur of zelfs vaker worden gemaakt.

De technische term hiervoor is het Recovery Point Objective (RPO): het maximale tijdvak aan data dat je bereid bent te verliezen. Als jouw RPO vier uur is, moet je back-upsysteem elke vier uur een momentopname maken. Stel je RPO vast op basis van de bedrijfsimpact van dataverlies, niet op basis van gemak of kosten alleen.

Naast frequentie is retentie belangrijk: hoe lang bewaar je back-ups? Ransomware kan weken onopgemerkt actief zijn voordat die toeslaat. Als je alleen de back-up van gisteren hebt, herstel je mogelijk geïnfecteerde data. Bewaar daarom back-ups over meerdere weken, zodat je altijd kunt terugkeren naar een schone versie.

Wat is de 3-2-1-regel voor back-ups?

De 3-2-1-regel is de meest gebruikte en meest aanbevolen richtlijn voor een solide back-upstrategie voor het mkb. De regel houdt in: bewaar drie kopieën van je data, op twee verschillende opslagmedia, waarvan één kopie offsite staat. Dit zorgt ervoor dat geen enkele storing, brand of aanval alle kopieën tegelijk kan vernietigen.

  • Drie kopieën: de originele data plus twee back-ups
  • Twee media: bijvoorbeeld een lokale server én cloudopslag
  • Één offsite: een kopie buiten je eigen locatie, bij voorkeur in de cloud of op een externe locatie

Voor mkb-bedrijven is de cloud de meest praktische invulling van de offsite-kopie. Cloudback-ups zijn automatisch, schaalbaar en geografisch gescheiden van je fysieke locatie. Combineer dat met een lokale back-up voor snelle herstelsnelheid, en je voldoet aan de 3-2-1-regel zonder complexe infrastructuur.

Sommige experts breiden de regel uit naar 3-2-1-1-0: een extra offsite kopie die offline of onveranderbaar (immutable) is opgeslagen, en nul fouten bij de laatste hersteltests. Dat laatste punt, testen, komt verderop aan bod.

Wat gebeurt er als een mkb-bedrijf geen back-upbeleid heeft?

Zonder back-upbeleid loopt een mkb-bedrijf het risico om bij een incident alle bedrijfsdata permanent kwijt te raken, met stilstand, omzetderving en mogelijk faillissement als gevolg. Cyberaanvallen zoals ransomware zijn de meest directe bedreiging: criminelen versleutelen je bestanden en eisen losgeld. Zonder werkende back-up heb je geen alternatief dan betalen of opnieuw beginnen.

Maar de risico’s gaan verder dan aanvallen. Hardware-uitval, accidentele verwijdering door medewerkers, brand of waterschade kunnen net zo goed leiden tot onherstelbaar dataverlies. Onderzoek binnen de IT-sector laat consistent zien dat een significant deel van de bedrijven die een ernstig dataverlies meemaken zonder herstelplan, binnen twee jaar de deuren sluit.

Juridisch gezien zijn de gevolgen ook reëel. De AVG verplicht organisaties om passende technische maatregelen te nemen voor de bescherming van persoonsgegevens. Een ontbrekend back-upbeleid kan bij een datalek als nalatigheid worden aangemerkt, met boetes en reputatieschade als gevolg. Bedrijven die onder de Cyberbeveiligingswet vallen, krijgen daar nog strengere verplichtingen bovenop, inclusief aantoonbare continuïteitsmaatregelen.

Hoe test je of een back-up echt werkt?

Een back-up die je niet hebt getest, bestaat in de praktijk niet. De enige manier om te weten of een back-up werkt, is door een hersteltest uit te voeren: zet de back-up terug in een testomgeving en controleer of de data volledig, leesbaar en bruikbaar is. Doe dit minimaal eens per kwartaal, of na elke grote systeemwijziging.

Veel mkb-bedrijven maken de fout om alleen te controleren of de back-up is aangemaakt, zonder te verifiëren of herstel ook daadwerkelijk lukt. Corrupte back-upbestanden, onvolledige kopieën of verkeerd geconfigureerde herstelprocedures komen pas aan het licht op het moment dat je ze het minst kunt gebruiken: tijdens een incident.

Een goede hersteltest beantwoordt drie vragen:

  1. Zijn alle kritieke bestanden en systemen aanwezig in de back-up?
  2. Hoe lang duurt het herstel, en past dat binnen je Recovery Time Objective (RTO)?
  3. Functioneert de herstelde omgeving correct, zonder foutmeldingen of ontbrekende data?

Leg de testresultaten vast in een logboek. Zo kun je aantonen dat je back-upbeleid niet alleen op papier bestaat, maar ook in de praktijk werkt. Dat is relevant voor audits, verzekeringen en toezichthouders.

Wie is verantwoordelijk voor het back-upbeleid binnen een mkb-bedrijf?

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

De eindverantwoordelijkheid voor het back-upbeleid ligt bij de directie of het management van het mkb-bedrijf, niet bij de IT-afdeling of een externe leverancier. De uitvoering kan worden gedelegeerd, maar de bestuurder is degene die aantoonbaar moet maken dat er passende maatregelen zijn genomen. Dit is ook wat de Cyberbeveiligingswet expliciet vastlegt: bestuurdersaansprakelijkheid voor informatiebeveiliging.

In de praktijk betekent dit dat de directeur of eigenaar het back-upbeleid vaststelt, de uitvoering belegt bij een verantwoordelijke persoon of partner, en periodiek controleert of het beleid nog actueel en effectief is. De technische uitvoering kan prima bij een managed IT-partner liggen, maar de beslissing om te investeren in een goede back-upstrategie is een managementbeslissing.

TCA helpt mkb-bedrijven bij het opstellen en implementeren van een back-upbeleid dat aansluit bij de bedrijfsrisico’s en de geldende wet- en regelgeving. Als managed IT-partner zorgt TCA voor de technische inrichting, de monitoring en de periodieke hersteltests, zodat het management kan vertrouwen op een back-upstrategie die ook echt werkt. Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een vrijblijvende nulmeting en krijg binnen 48 uur inzicht in de kwetsbaarheden van je huidige IT-omgeving.

Gerelateerde artikelen