Naar de inhoud

LDE Web

Persoonlijke blog

Hoe u het beheer en de back-up van uw online zakelijke gegevens kunt optimaliseren

Een professionele back-up die nooit succesvol is hersteld, biedt geen bescherming. De gids van de ANSSI over het back-uppen van informatiesystemen, gepubliceerd…

Femme professionnelle analysant un tableau de bord de sauvegarde de données sur écran incurvé dans un bureau moderne

Een professionele back-up die nooit met succes is hersteld, beschermt niets. De gids van de ANSSI over de back-up van informatiesystemen, gepubliceerd in oktober 2023 en herzien in november 2025, benadrukt dit punt: de mogelijkheid om een volledige omgeving te herstellen is belangrijker dan een simpele kopie van bestanden. Het optimaliseren van het beheer en de back-up van uw professionele gegevens online vereist beheersing van drie verschillende dimensies, van getest herstel tot het juridische kader van cloudopslag.

Gegevensherstel: de test die de meeste bedrijven verwaarlozen

Bestanden kopiëren naar een externe server of een externe schijf is geen back-upstrategie. De waarde van een kopie wordt pas duidelijk op het moment dat deze moet worden hersteld, onder druk, na een incident.

De recente aanbevelingen van de ANSSI adviseren om de herstelprocedure, de rollen en de volgorde van herstel te documenteren. Een beschadigd back-upbestand of een onleesbaar formaat wordt niet ontdekt op de dag van de storing. Het wordt ontdekt tijdens een geplande test, uitgevoerd in een gescheiden omgeving.

Verschillende KMO’s ontdekken na een ransomware-aanval dat hun back-ups, die dagelijks werden gemaakt, onbruikbaar zijn. Het probleem was niet de frequentie van de kopie, maar de totale afwezigheid van controle. Om deze aanpak te structureren, met name op het gebied van externe back-upoplossingen, biedt de toegang tot opdrachten op BackUpYourBrain de mogelijkheid om de aanbiedingen te raadplegen die zijn afgestemd op professionele structuren.

Een kwartaalhersteltest, schriftelijk gedocumenteerd met de datum, het herstelde bereik en de benodigde tijd, transformeert een passieve back-up in een echt vangnet.

Man in telewerk die de back-up van professionele gegevens op een tablet beheert in een thuiskantoor

Onveranderlijke back-up en 3-2-1-regel: waarom de offline kopie alles verandert

De 3-2-1-regel (drie kopieën, twee verschillende media, één kopie op een andere locatie) blijft een referentiekader. Het heeft een kwetsbaarheid die ransomware-systematisch uitbuiten: als de kopie op een andere locatie verbonden blijft met het productienetwerk met dezelfde inloggegevens, kan deze tegelijkertijd met de hoofdgegevens worden versleuteld of verwijderd.

Afgekoppelde of technisch onveranderlijke kopie

De CNIL, in zijn gids voor de beveiliging van persoonlijke gegevens (editie 2024), en de ANSSI komen overeen over één punt: een offline kopie, afgekoppeld of onveranderlijk, is de enige garantie tegen algemene versleuteling. Onveranderlijkheid betekent dat de opgeslagen bestanden gedurende een bepaalde tijd niet kunnen worden gewijzigd of verwijderd, zelfs niet door een gecompromitteerde beheerder.

Concreet houdt dit in:

  • Gescheiden beheerdersaccounts voor productie en back-up, met verschillende wachtwoorden en versterkte authenticatie
  • Een fysiek afgekoppeld medium na elke kopiecyclus (magnetische tape, externe schijf die van het netwerk is verwijderd) of een cloudopslag die is geconfigureerd in onveranderlijke modus
  • Een versleuteling van de back-ups zelf, waarvan de sleutel onafhankelijk van het hoofd systeem wordt bewaard

Deze aanpak voegt een operationele beperking toe. Het blijft de enige betrouwbare manier om te garanderen dat ten minste één kopie een gerichte aanval op het informatiesysteem overleeft.

Cloudopslag en gegevensoverdracht: het vaak onderschatte juridische kader

Het kiezen van een cloudopslagoplossing voor professionele back-ups beperkt zich niet tot het vergelijken van tarieven en technische functies. De fysieke locatie van de servers bepaalt het toepasselijke juridische regime voor de gegevens.

Huisvesting in Europa en overdrachten buiten de EU

De AVG reguleert strikt de overdrachten van persoonlijke gegevens naar derde landen. Zelfs wanneer de cloudprovider servers in Frankrijk of Europa heeft, staan bepaalde contractuele clausules de replicatie of toegang tot gegevens vanuit niet-Europese jurisdicties toe. De Amerikaanse Cloud Act, bijvoorbeeld, stelt de autoriteiten in de Verenigde Staten in staat om toegang te vragen tot gegevens die door een Amerikaanse provider worden gehost, ongeacht het land waar de servers fysiek zijn gevestigd.

Voor een KMO die gevoelige klantgegevens verwerkt, is het controleren van de werkelijke locatie van de gegevens en de clausules voor internationale overdracht in het contract van de cloudprovider geen juridisch detail. Het is een verplichting volgens de AVG.

  • Vraag de provider om de lijst van onderaannemers en de landen die betrokken zijn bij eventuele overdrachten
  • Controleer de aanwezigheid van standaardcontractuele clausules (SCC) die zijn goedgekeurd door de Europese Commissie
  • Geef de voorkeur aan huisvesting op Frans grondgebied wanneer de aard van de gegevens dat vereist (gezondheidsgegevens, financiële gegevens, gegevens die onder beroepsgeheim vallen)

Twee collega's die samenwerken aan het beheer en de back-up van professionele gegevens online in een glazen vergaderruimte

Herstelplan: anticiperen op het scenario van totale verlies

De back-up voedt een breder systeem: het herstelplan (PRA). Dit document beschrijft de stappen die moeten worden gevolgd wanneer het informatiesysteem volledig onbeschikbaar is, ongeacht of de oorzaak een cyberaanval, brand of hardwarefout is.

Een operationeel PRA is gebaseerd op twee vooraf gedefinieerde indicatoren. De eerste, de RPO (Recovery Point Objective), stelt de maximale hoeveelheid gegevens vast die het bedrijf bereid is te verliezen, uitgedrukt in werkuren. De tweede, de RTO (Recovery Time Objective), stelt de maximale tijd voor herinrichting vast.

Deze twee parameters bepalen de frequentie van de back-ups en het type gekozen oplossing. Een bedrijf dat maximaal vier uur gegevensverlies tolereert, heeft niet dezelfde behoeften als een structuur waarvoor een hele dag acceptabel blijft. Het definiëren van RPO en RTO voordat u een back-upoplossing kiest, voorkomt onevenredige of onvoldoende investeringen.

De NIS 2-richtlijn, die de verplichtingen voor digitale veerkracht voor een groeiend aantal bedrijven in Europa versterkt, duwt deze redenering verder door een formeel beheer van de continuïteit van de activiteiten te eisen.

Het beheer van professionele online back-ups is gebaseerd op technische, juridische en organisatorische keuzes die elkaar wederzijds versterken. Een regelmatige hersteltest, een onveranderlijke kopie en een huisvesting waarvan het juridische kader onder controle is, vormen een basis die moeilijk te omzeilen is. Het PRA transformeert deze geïsoleerde bouwstenen in een echte herstelfaciliteit.

Hoe u het beheer en de back-up van uw online zakelijke gegevens kunt optimaliseren