Een back-up die je nog nooit hebt teruggezet, is geen back-up. Het is een aanname. En aannames zijn precies waar bedrijven op stuklopen als er echt iets misgaat: een ransomware-besmetting, een defecte server, of gewoon een medewerker die per ongeluk de verkeerde map verwijdert.
Veel MKB-bedrijven denken dat ze “back-up” hebben geregeld omdat er ergens een kopie van hun data staat. Maar back-up is slechts één onderdeel van bedrijfscontinuïteit. De vraag die er echt toe doet is niet “hebben we een kopie?” maar: hoe snel staat mijn bedrijf weer online, en hoeveel data zijn we kwijt?
In dit artikel leggen we uit waarom die twee vragen cruciaal zijn, hoe je ze beantwoordt met RTO en RPO, en hoe je met een Acronis-aanpak bedrijfscontinuïteit aantoonbaar op orde brengt.
Waarom “we hebben een back-up” niet genoeg is
Bijna elk bedrijf dat we spreken heeft wel íets geregeld: een externe schijf, een cloudopslagabonnement, of automatische synchronisatie naar OneDrive. Het probleem zit niet in de afwezigheid van back-ups, maar in drie stille aannames die zelden getoetst worden:
- Aanname 1: “De back-up draait automatisch, dus het zit goed.” Een mislukte back-up job die niemand opmerkt is net zo gevaarlijk als geen back-up.
- Aanname 2: “Als het misgaat, zetten we het wel terug.” Zonder geteste procedure duurt herstel vaak dagen in plaats van uren, tijd die je bedrijf niet heeft.
- Aanname 3: “Microsoft 365 zorgt daar wel voor.” Dit is de meest voorkomende en meest risicovolle misvatting.
Microsoft 365 is geen back-up
Microsoft is verantwoordelijk voor de beschikbaarheid van de infrastructuur onder Microsoft 365. Jij bent verantwoordelijk voor je eigen data. Dit heet het shared responsibility model, en het is de reden dat verwijderde mailboxen, overschreven SharePoint-documenten of versleutelde OneDrive-bestanden vaak niet terug te halen zijn via Microsoft zelf.
De prullenbak in Exchange en SharePoint kent bewaartermijnen. Na die termijn is data definitief weg, tenzij je een eigen back-up hebt. En als ransomware zich synchroniseert naar OneDrive, synchroniseert de versleutelde versie gewoon mee.
RTO en RPO: de twee getallen die er echt toe doen
Bedrijfscontinuïteit draait om twee concrete vragen, met twee concrete antwoorden:
RTO: Recovery Time Objective
Hoeveel tijd mag herstel maximaal kosten voordat de schade onacceptabel wordt? Voor een webshop tijdens Black Friday is dat misschien 15 minuten. Voor een intern archiefsysteem misschien 2 dagen. RTO bepaalt welke hersteltechniek je nodig hebt: een volledige failover naar de cloud, of een herstel vanaf back-up naar nieuwe hardware.
RPO: Recovery Point Objective
Hoeveel data mag je maximaal kwijtraken, gemeten in tijd sinds de laatste back-up? Back-up je eenmaal per nacht, dan is je RPO in het slechtste geval bijna 24 uur aan werk. Voor een boekhoudsysteem kan dat acceptabel zijn. Voor een productieomgeving met continue transacties niet.
Beide getallen bepaal je per systeem, niet voor je hele organisatie in één keer. Een CRM-systeem heeft andere eisen dan een archiefserver. Wie dit nooit heeft vastgelegd, ontdekt de werkelijke RTO en RPO pas tijdens een incident, het slechtst denkbare moment.
De 3-2-1-1-regel: de praktische basis
Een bruikbare vuistregel voor back-upstrategie is de 3-2-1-1-regel:
- 3 kopieën van je data (het origineel plus twee back-ups)
- 2 verschillende soorten opslagmedia (bijvoorbeeld lokale schijf én cloud)
- 1 kopie extern of offsite
- 1 kopie immutable (onveranderbaar) of air-gapped, zodat ransomware er niet bij kan
Waarom immutable back-ups tegenwoordig geen luxe meer zijn
Moderne ransomware is niet meer alleen gericht op je productiesystemen. Aanvallers zoeken actief naar verbonden back-updrives en netwerkshares om die eerst te versleutelen of te verwijderen, vaak dagen vóórdat de eigenlijke aanval zichtbaar wordt. Een back-up die permanent en zonder extra beveiliging verbonden is met je netwerk, biedt daardoor veel minder garantie dan de meeste ondernemers denken.
Immutable back-ups kunnen voor een ingestelde periode niet worden gewijzigd of verwijderd, ook niet door iemand met beheerdersrechten. In combinatie met een air-gapped of offline kopie zorgt dit ervoor dat er altijd een schone versie van je data beschikbaar blijft, ongeacht wat er in je actieve omgeving gebeurt.
Waarom de hersteltest het belangrijkste onderdeel is
Dit is het punt waar de meeste back-upstrategieën in de praktijk stuklopen: er wordt wel gebackupt, maar nooit getest of het herstel ook echt werkt.
Een paar dingen die alleen bij een echte hersteltest aan het licht komen:
- Back-upbestanden die corrupt blijken te zijn
- Wachtwoorden of licentiesleutels die nodig zijn voor herstel, maar nergens genoteerd staan
- Afhankelijkheden tussen systemen die vergeten waren (een applicatie die niet werkt zonder een databaseserver die apart hersteld moet worden)
- Een herstel dat technisch wél lukt, maar veel langer duurt dan de afgesproken RTO
Hoe vaak moet je testen?
Voor kritieke systemen: minimaal ieder kwartaal. Daarnaast direct na elke grote wijziging in je IT-omgeving: een servermigratie, een nieuwe applicatie, een wijziging in je Microsoft 365-tenant. Documenteer elke test: wat is getest, hoe lang duurde het, wat ging er mis. Deze documentatie is niet alleen goede IT-hygiëne, het is ook precies het bewijs dat een toezichthouder vraagt onder de Cyberbeveiligingswet.
Bedrijfscontinuïteit is meer dan IT
Back-up en herstel zijn de technische bouwstenen. Bedrijfscontinuïteit gaat een stap verder: wat doe je als de techniek wél werkt, maar je mensen niet weten wat ze moeten doen?
Een eenvoudig continuïteitsplan bevat
- Risicoanalyse: welke systemen zijn kritiek, en wat gebeurt er als ze uitvallen?
- Rollen en verantwoordelijkheden: wie beslist, wie voert het herstel uit, wie communiceert met klanten?
- Contactgegevens: van je IT-partner, hostingprovider en eventueel het NCSC, los toegankelijk van je eigen systemen (want die zijn misschien juist offline)
- Stapsgewijze hersteldraaiboeken: per systeem, met de exacte volgorde van herstel
Zonder dit plan test je in de praktijk alleen de techniek. En techniek die werkt, maar zonder duidelijke regie wordt uitgevoerd, kost alsnog uren extra vertraging.
Wat een MKB-bedrijf concreet moet regelen
Een praktisch stappenplan om van “we hebben iets geregeld” naar aantoonbare bedrijfscontinuïteit te gaan:
Stap 1: Inventariseer je kritieke systemen
Welke systemen mag je écht niet kwijt zijn, en voor hoelang? Begin hier, niet bij de techniek.
Stap 2: Bepaal RTO en RPO per systeem
Leg vast wat acceptabel is, in overleg met de mensen die er dagelijks mee werken.
Stap 3: Regel een back-up die aan de 3-2-1-1-regel voldoet
Inclusief een aparte back-up van je Microsoft 365-omgeving: mailboxen, SharePoint, OneDrive en Teams.
Stap 4: Plan structurele hersteltesten
Zet dit in de agenda als terugkerend proces, niet als eenmalige actie.
Stap 5: Documenteer je continuïteitsplan
Rollen, contactgegevens en hersteldraaiboeken, toegankelijk ook als je systemen offline zijn.
Onze Backup & Continuïteit-dienst is gebouwd rond precies deze vijf stappen, met Acronis Cyber Backup als technisch fundament voor servers, werkplekken, Microsoft 365 en Azure.
Hoe MonkeySoft dit voor je regelt
MonkeySoft helpt MKB-bedrijven in Noord-Holland en de rest van Nederland met bedrijfscontinuïteit die verder gaat dan “er staat een back-up ergens”.
Acronis Cyber Backup, volledig beheerd
Dagelijkse, gemonitorde back-ups van servers, werkplekken, Microsoft 365 en Azure-omgevingen, met immutable opslag tegen ransomware en dataopslag binnen Europa voor AVG-naleving. Bekijk de details op onze Backup & Continuïteit-pagina.
Microsoft 365-omgeving optimaal ingericht en beveiligd
Naast losstaande back-up regelen we ook de beveiligingsinrichting van je tenant: MFA, Conditional Access en dataverliespreventie. Meer hierover op onze Microsoft Cloud-pagina.
Europese dataopslag als extra waarborg
Voor bedrijven die hun data liever niet buiten de EU laten opslaan, bieden we alternatieven binnen onze Europese Cloud-dienst, inclusief back-upopslag met Europese jurisdictie.
Geteste hersteltest, niet alleen een rapportje
We voeren periodieke hersteltesten uit en leveren de documentatie die je nodig hebt om aantoonbaar te voldoen aan de zorgplicht uit de Cyberbeveiligingswet, en die je beschermt tegen scenario’s zoals beschreven in ons artikel over ransomwarebescherming voor het MKB.
Neem contact op via monkeysoft.nl/contact voor een gratis back-upaudit. We beoordelen je huidige opzet op volledigheid, hersteltijd en betrouwbaarheid, en laten precies zien waar de risico’s zitten.
Veelgestelde vragen
- Beschermt Microsoft 365 mijn data niet automatisch?
- Nee. Microsoft is verantwoordelijk voor de beschikbaarheid van de infrastructuur, jij bent verantwoordelijk voor je eigen data. Verwijderde mailboxen, overschreven SharePoint-bestanden of ransomware die meesynchroniseert naar OneDrive vallen buiten de standaardbescherming. Een aparte back-up van Microsoft 365 is noodzakelijk.
- Wat is het verschil tussen RTO en RPO?
- RTO is de maximale tijd die herstel mag duren. RPO is de maximale hoeveelheid data die je mag verliezen, uitgedrukt in tijd sinds de laatste back-up. Samen bepalen ze je back-upfrequentie en hersteltechniek.
- Wat is de 3-2-1-regel voor back-ups?
- Bewaar minimaal 3 kopieën van je data, op 2 verschillende opslagmedia, waarvan minimaal 1 kopie extern. Voor ransomwarebescherming wordt vaak de 3-2-1-1-variant gebruikt, met 1 immutable of air-gapped kopie.
- Hoe vaak moet ik een hersteltest uitvoeren?
- Minimaal ieder kwartaal voor kritieke systemen, en direct na elke grote wijziging in je IT-omgeving. Een back-up die je nooit hebt teruggezet is een aanname, geen garantie.
- Is een lokale back-up voldoende bescherming tegen ransomware?
- Nee. Ransomware zoekt actief naar verbonden back-updrives om die eerst te versleutelen. Immutable, offline of air-gapped back-ups zijn de enige betrouwbare bescherming.
- Valt back-up onder de Cyberbeveiligingswet?
- Ja. Bedrijfscontinuïteit met betrouwbare back-ups en geteste herstelplannen is één van de tien verplichte maatregelen (zorgplicht) uit de Cyberbeveiligingswet (NIS2).
Samenvatting
Back-up is een kopie van je data. Bedrijfscontinuïteit is de garantie dat je bedrijf binnen een afgesproken tijd weer draait, met een acceptabel dataverlies, en dat je dit kunt aantonen. Het verschil zit in drie dingen: duidelijke RTO/RPO-afspraken per systeem, een back-up die voldoet aan de 3-2-1-1-regel inclusief immutable opslag, en een hersteltest die je daadwerkelijk regelmatig uitvoert.
Drie acties voor deze week:
- Controleer wanneer je back-up voor het laatst succesvol is teruggezet in een test
- Leg RTO en RPO vast voor je belangrijkste systemen
- Vraag na of je Microsoft 365-omgeving apart wordt geback-upt, los van de standaardvoorzieningen van Microsoft
Hulp nodig om dit concreet te maken? Neem contact op met MonkeySoft voor een vrijblijvende back-upaudit.
