Ketenpas
← Gids

Welke eisen gelden er voor back-ups en bedrijfscontinuïteit?

Maatregel c van de NIS2-zorgplicht draait om vier controles. Worden back-ups automatisch gemaakt, staat minstens één kopie offline of onveranderbaar buiten bereik van ransomware, is het terugzetten het afgelopen jaar echt getest, en ligt er een plan om te blijven leveren als de systemen dagen plat liggen? De herstelproef is de vraag waar de meeste bedrijven op vastlopen: een back-up die nooit is teruggezet, is een aanname.

Bij ransomware is uw back-up het verschil tussen twee dagen en twee maanden stilstand. Dat weten aanvallers ook, en daarom is "wij maken back-ups" al jaren niet meer het hele antwoord.

Waarom moet een back-up buiten het netwerk staan?

Omdat ransomware standaard ook de back-ups versleutelt die het kan bereiken. Een back-upschijf die permanent aan de server hangt, of een netwerkmap waar het beheerdersaccount bij kan, gaat in dezelfde aanval verloren als de rest.

De eis is daarom: minstens één kopie offline, op een gescheiden account, of onveranderbaar opgeslagen (immutable). De vuistregel drie-twee-een helpt: drie kopieën, op twee soorten opslag, waarvan één buiten de deur.

Wat is een herstelproef en waarom vraagt iedereen ernaar?

Een herstelproef is het daadwerkelijk terugzetten van een back-up op een testomgeving, met een schriftelijke uitkomst. Het is de vraag waar de meeste bedrijven op vastlopen, en auditors weten dat: back-ups die jaren draaien maar nooit zijn teruggezet, blijken bij een echt incident regelmatig onvolledig, corrupt of onwerkbaar traag.

Minimaal jaarlijks testen en de uitkomst vastleggen is genoeg. Dat verslag is meteen een sterk bewijsstuk richting klanten; weinig documenten zeggen zoveel in zo weinig pagina's.

Vergeet ik niets als alles in de cloud staat?

De veelgemaakte aanname is dat de cloudleverancier het regelt. Die zorgt echter voor de beschikbaarheid van het platform, niet voor uw data: wie in een cloudpakket iets verwijdert of laat versleutelen, is het meestal gewoon kwijt. Neem uw cloudapplicaties dus mee in het back-upschema, of leg vast waarom het niet nodig is.

Wat hoort er in een continuïteitsplan?

Het antwoord op de vraag: hoe blijven we leveren, factureren en communiceren als de ICT er dagen uit ligt? Terugvalscenario's per kritisch bedrijfsproces, een telefoonlijst die ook offline bestaat, en één keer per jaar oefenen. Het hoeft geen boekwerk te zijn; het moet kloppen op de dag dat u het nodig heeft.

Benieuwd hoe u op dit onderdeel en de negen andere scoort? De gratis scan vraagt het na in tien minuten.

Bijgewerkt op 3 augustus 2026