← Alle artikelen

Back-ups automatiseren voor je bedrijf: waar je op moet letten voordat je erop vertrouwt

Oarized · 3 oktober 2026

Waarom een back-up pas telt als je hem nodig hebt

Een back-up is een kopie van je bedrijfsgegevens, zodat je niet volledig afhankelijk bent van het origineel als daar iets mee misgaat. Zolang er niets gebeurt, merk je er niets van — en dat is precies het probleem. Het Digital Trust Center, het onderdeel van het ministerie van Economische Zaken en Klimaat dat mkb-bedrijven helpt met digitale weerbaarheid, wijst erop dat een back-up daardoor vaak wordt gezien als een vervelende kostenpost waar te weinig aandacht naar uitgaat. Het gevolg: de back-up blijkt pas niet te voldoen op het moment dat je hem nodig hebt, en dan is het te laat (Digital Trust Center).

Automatiseren lost een deel van dit probleem op: je kunt het maken van een back-up niet meer vergeten, omdat een systeem het voor je doet op een vast moment. Maar automatisering verandert niets aan de vraag of die back-up ook daadwerkelijk bruikbaar is als je hem terug moet zetten. Een back-up die wel draait maar nooit is getest, geeft een vals gevoel van veiligheid — en dat is in de praktijk een van de meest voorkomende oorzaken van langdurige uitval na een incident.

De 3-2-1-methode: hoeveel kopieën, waar en op welke media

Het Digital Trust Center adviseert een back-up in te richten volgens de 3-2-1-methode: minimaal drie kopieën van je data, verspreid over twee verschillende soorten media (bijvoorbeeld een harde schijf en cloudopslag), waarvan minstens één kopie op een andere locatie wordt bewaard dan het origineel. Een externe harde schijf die naast de server in hetzelfde kantoor staat, telt dus niet als een volwaardige tweede locatie — bij brand, diefstal of een stroomstoring gaan origineel en back-up dan tegelijk verloren.

Daarnaast speelt retentie een rol: hoe ver terug kun je in de geschiedenis van je back-ups? Een back-up die slechts een maand teruggaat, biedt geen oplossing als je een bestand nodig hebt dat een jaar geleden per ongeluk is verwijderd. Een langere bewaarperiode kost meer opslagruimte, dus is het afwegen tussen wat je redelijkerwijs terug moet kunnen halen en wat het aan opslag kost. Hou er ook rekening mee dat sommige gegevens wettelijk een minimale bewaartermijn hebben, wat los staat van je back-upbeleid maar er wel mee samenhangt.

Automatiseren is niet hetzelfde als vergeten

Twee begrippen zijn hierbij leidend. De eerste is de Recovery Point Objective (RPO): hoeveel werk ben je kwijt als het incident zich voordoet vlak vóór de volgende back-up? Draait je back-up 's nachts om 03:00 uur en wordt je bedrijf 's middags om 16:00 uur getroffen, dan ben je mogelijk een volledige werkdag aan gegevens kwijt. Een hogere frequentie verkleint dat risico, maar is niet altijd haalbaar vanwege de tijd die een back-up kost of de vertraging die het geeft op je systemen terwijl hij draait.

De tweede is de Recovery Time Objective (RTO): hoe lang duurt het voordat je data en applicaties weer beschikbaar zijn na een incident? Daar kun je prioriteiten in stellen — een actief project moet misschien binnen een paar uur weer online zijn, een archief mag een paar dagen wachten.

Minstens zo belangrijk: monitor dagelijks of de back-up daadwerkelijk is gelukt, en test periodiek of je er ook echt iets mee kunt herstellen. Besteed je je IT-beheer uit, dan blijft het volgens het Digital Trust Center jouw verantwoordelijkheid als ondernemer om die rapportages te ontvangen en te controleren, niet alleen die van je leverancier.

Waarom ransomware juist op je back-up mikt

Een back-up die op hetzelfde netwerk staat als de systemen die hij moet beschermen, is bij een gerichte aanval vaak het eerste doelwit. Het Digital Trust Center meldt dat bij recente gerichte ransomware-aanvallen veel moeite wordt gestoken in het ook versleutelen van de back-ups zelf. Lukt dat, dan rest er in de praktijk nog maar één manier om de data terug te krijgen: losgeld betalen. Onvoldoende scheiding tussen je productieomgeving en je back-upomgeving maakt het voor een aanvaller juist makkelijker om ook de back-up te raken.

De oplossing heet segmentatie: het back-upnetwerk functioneel scheiden van het productienetwerk, zodat een inbraak in het ene systeem niet automatisch toegang geeft tot het andere. De 3-2-1-methode helpt hier al deels bij, omdat je toch al met verschillende media en locaties werkt. Denk daarnaast na over wie binnen je bedrijf toegang heeft tot de back-ups, zowel fysiek als via de software, en overweeg encryptie zodat gestolen back-upmedia zonder sleutel onbruikbaar zijn voor een buitenstaander.

Wanneer een eenvoudige back-up volstaat, en wanneer niet

Niet elk bedrijf heeft een uitgebreide back-upstrategie met meerdere locaties en dagelijkse monitoring nodig. Voor een eenmanszaak met een laptop en een cloudboekhoudpakket is handmatig of automatisch kopiëren naar een externe schijf, aangevuld met de synchronisatie die de meeste cloudpakketten al standaard bieden, vaak voldoende. Het Digital Trust Center noemt het handmatig kopiëren van bestanden naar een externe harde schijf expliciet als een bruikbare vorm van back-up, zolang je het niet vergeet.

Het wordt anders zodra je bedrijf draait op lokale systemen met veel data, meerdere medewerkers die er gelijktijdig in werken, of processen die bij uitval direct geld kosten — een planningspakket, een voorraadsysteem, een boekhouding die dagelijks wordt bijgewerkt. Dan loont het om tijd te steken in een RPO en RTO die bij je bedrijf passen, in plaats van te vertrouwen op een standaardinstelling die een leverancier ooit voor je heeft aangezet.

Een laatste nuchtere check: vraag een offerte of adviesgesprek voor back-ups altijd te laten uitleggen hoe een herstel in de praktijk verloopt, niet alleen hoe de back-up wordt gemaakt. Een back-up die niemand ooit heeft teruggezet, is een aanname, geen zekerheid.