Maatregel 3: Bedrijfscontinuïteit en back-ups
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 3 van de tien. De wettekst noemt het: bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningen, en crisisbeheer.
Waar het op neerkomt
Verder kunnen als het misgaat, en weten hoe lang dat duurt.
Wat u concreet doet
- bepaal per proces hoe lang uitval acceptabel is en hoeveel gegevensverlies
- maak back-ups die gescheiden staan van de productieomgeving
- test het terugzetten, en leg de uitkomst en de duur vast
- schrijf een crisisplan met wie wat doet en hoe u communiceert
- beproef dat plan minstens jaarlijks
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een continuïteitsplan met hersteltijden per proces
- een testrapport van de laatste herstelproef, met datum
- een verslag van de laatste crisisoefening
- bewijs dat back-ups niet vanuit de productieomgeving te wissen zijn
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
Back-ups draaien wel maar zijn nooit teruggezet, dus niemand weet of het lukt of hoe lang het duurt. En back-ups die op hetzelfde netwerk staan als de rest worden bij gijzelsoftware gewoon meegenomen.
Een back-up die u nooit heeft teruggezet, is geen back-up
Dit is de meest voorkomende bevinding bij audits, in elke sector. Het maken van back-ups is geautomatiseerd en gaat vrijwel altijd goed. Het terugzetten is handwerk en gaat vaak mis: onvolledige sets, ontbrekende sleutels, of een hersteltijd van dagen terwijl er uren waren afgesproken.
Zet daarom minstens één keer per jaar een volledige set terug in een aparte omgeving en noteer twee dingen: of het lukte en hoe lang het duurde. Die twee getallen zijn uw bewijs én uw werkelijke hersteltijd.
Back-ups die gijzelsoftware overleven
Gijzelsoftware zoekt actief naar back-ups en versleutelt die mee. Een kopie op dezelfde server of op een gekoppelde netwerkschijf is dus geen bescherming. Zorg dat minstens één kopie niet vanuit de productieomgeving te wissen of te wijzigen is, bijvoorbeeld door hem los te koppelen of onveranderlijk op te slaan.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Overlapt met de continuïteitsmaatregelen in bijlage A. NIS2 legt meer nadruk op het bepalen en halen van hersteltijden. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Zet deze week één back-up terug in een aparte omgeving en noteer of het lukte en hoe lang het duurde. Dat ene experiment vertelt u meer over uw werkelijke weerbaarheid dan alle documentatie bij elkaar, en levert meteen bewijs op. Reken op een dagdeel.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Hoe vaak moet ik een herstelproef doen?
De wet noemt geen frequentie. Jaarlijks is gebruikelijk en verdedigbaar; bij kritieke systemen vaker.
Wat is een redelijke hersteltijd?
Dat bepaalt u zelf op basis van wat uw dienstverlening verdraagt. Belangrijker dan het getal is dat u het haalt en dat u dat heeft aangetoond.
Verwante onderwerpen
- Maatregel 1: Risicoanalyse en beveiligingsbeleid
- Maatregel 2: Incidentbehandeling
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- Maatregel 6: Meten of uw maatregelen werken
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.