Back-upbeleid

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document waarin staat wat er geback-upt wordt, hoe vaak, waar het staat, hoe lang het bewaard blijft en hoe u aantoont dat terugzetten lukt.

Wat erin hoort

  • welke systemen en gegevens onder de back-up vallen, en welke bewust niet
  • de frequentie per systeem, afgeleid van hoeveel gegevensverlies u accepteert
  • waar de kopieën staan, en welke daarvan losstaat van de productieomgeving
  • de bewaartermijn en wanneer oude kopieën worden vernietigd
  • hoe de kopieën beveiligd zijn, en wie bij de sleutels kan
  • wanneer er getest wordt en wie de uitkomst vastlegt

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor ICT, met goedkeuring van de verantwoordelijke voor informatiebeveiliging. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en bij elke wijziging in de systemen die eronder vallen. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

twee tot vier pagina's, met een tabel per systeem.

Fouten die er het vaakst in zitten

  • Alle kopieën staan op hetzelfde netwerk, waardoor gijzelsoftware ze meeneemt.
  • Terugzetten is nooit getest, dus de hersteltijd is een aanname.
  • De sleutel om de back-up te ontsleutelen staat in het systeem dat is uitgevallen.

De tabel die het werk doet

Het grootste deel van dit beleid is één tabel. Per systeem legt u vast wat er nodig is, en dat leidt vanzelf tot de juiste inrichting:

SysteemHoeveel verlies acceptabelFrequentieBewaartermijnLosgekoppelde kopie
Financiële administratie1 dagdagelijks12 maandenja, wekelijks
Bestandsopslag4 uurelke 4 uur3 maandenja, dagelijks
Ontwikkelomgeving1 weekwekelijks1 maandnee, onderbouwd

Die tweede kolom is de belangrijkste en wordt het vaakst overgeslagen. Hoeveel werk mag er verloren gaan? Dat is een bedrijfsbeslissing, geen technische. Zodra dat getal er staat, volgt de frequentie er vanzelf uit.

De regel van drie kopieën

De vuistregel die zich in de praktijk bewezen heeft: drie kopieën van uw gegevens, op twee verschillende soorten opslag, waarvan één buiten uw eigen omgeving en niet vanuit die omgeving te wissen. Dat laatste is sinds gijzelsoftware het belangrijkste onderdeel geworden.

Aanvallers zoeken tegenwoordig eerst de back-ups en versleutelen die mee voordat ze de rest aanpakken. Een kopie die met een beheeraccount bereikbaar is, is dus geen bescherming tegen precies het scenario waar u hem voor heeft.

Noteer twee getallen bij elke test

Lukte het terugzetten, en hoe lang duurde het. Dat tweede getal is uw werkelijke hersteltijd, en die wijkt vrijwel altijd af van wat er in het continuïteitsplan staat. Beter dat u dat weet uit een test dan uit een echt incident.

Verhouding tot de Cyberbeveiligingswet

Onderdeel van maatregel 3 over continuïteit. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Bijlage A bevat een expliciete maatregel over back-ups. Auditors vragen vrijwel altijd om het testrapport. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Hoe vaak moet ik back-ups testen?

De wet noemt geen frequentie. Jaarlijks een volledige herstelproef is gebruikelijk en verdedigbaar; bij kritieke systemen vaker.

Is een back-up in de cloud voldoende?

Dat hangt ervan af of hij vanuit uw omgeving te wissen is. Kan een beheerder met één handeling de cloudkopie verwijderen, dan is het geen bescherming tegen gijzelsoftware.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.