Back-upstrategie voor het MKB: wat werkt en wat niet
60% van de bedrijven die een ransomware-aanval meemaken zonder werkende offline back-up sluiten binnen 6 maanden. Niet omdat de data weg is, maar omdat de herstelkosten te hoog zijn. Dit is de concrete back-upstrategie die dat voorkomt.
De meest gemaakte back-upfout is niet het ontbreken van een back-up, maar het hebben van een back-up die bij een aanval ook versleuteld is. Gesynchroniseerde cloudback-ups, gemounte NAS-schijven en netwerkkopieën zijn bij ransomware net zo kwetsbaar als de originele bestanden. Ben je nog niet bekend met de basis, lees dan eerst backup voor het MKB: dat artikel legt de 3-2-1-regel, cloud versus lokaal en de juiste backupfrequentie uit. Dit artikel bouwt daarop voort met de strategische keuzes.
Back-upmethoden vergeleken: bescherming, kosten en hersteltijd
| Methode | Ransomware-bestendig | Kostprijs/maand (25 gebruikers) | RTO | RPO | Geschikt voor |
|---|---|---|---|---|---|
| Lokale NAS (gesynchroniseerd) | Nee | €0-€50 (hardware afgeschreven) | 2-8 uur | 24 uur | Aanvulling, nooit enige back-up |
| Cloud sync (OneDrive, Google Drive) | Nee (versleuteld mee) | €0 (inbegrepen) | 1-4 uur | 30 dagen (versiegeschiedenis) | Niet als back-up, wel als noodrem |
| Cloud back-up (Veeam, Acronis) | Deels (afhankelijk van config) | €50-€150 | 4-24 uur | 4-24 uur | Basis MKB |
| Immutable cloudback-up | Ja | €80-€200 | 4-12 uur | 1-24 uur | Aanbevolen standaard |
| Offline back-up (tape of schijf) | Ja (als offline) | €100-€400 (incl. rotatie) | 12-48 uur | 1-7 dagen | Aanvulling op cloud |
| 3-2-1 combinatie | Ja (beste bescherming) | €150-€400 | 2-12 uur | 1-24 uur | MKB met kritieke data |
RTO = Recovery Time Objective: hoelang duurt herstel maximaal.
RPO = Recovery Point Objective: hoeveel dataverlies accepteer je maximaal.
De 3-2-1-1 regel: de moderne standaard
De klassieke 3-2-1 regel (3 kopieën, 2 media, 1 offsite) is uitgebreid naar 3-2-1-1 vanwege ransomware:
- 3 kopieën van de data
- 2 verschillende opslagmedia (bijv. NAS + cloud)
- 1 offsite kopie (cloud of extern)
- 1 immutable of offline kopie (onbereikbaar voor malware)
De vierde kopie is de kritieke toevoeging. Zonder immutable of offline back-up is je hersteloptie afhankelijk van of de aanvaller je back-upserver ook heeft bereikt.
Kosten van populaire back-upoplossingen voor MKB
| Tool | Type | Prijs/maand (25 TB data) | Immutable? | Uitstekend in |
|---|---|---|---|---|
| Veeam Backup Essentials | On-premise + cloud | €80-€150 | Ja (met Object Lock) | Hybride omgevingen |
| Acronis Cyber Protect | Cloud-first | €100-€200 | Ja | Eenvoudig beheer |
| Azure Backup | Microsoft-native | €30-€120 | Ja (Soft Delete) | M365 en Azure-omgevingen |
| Backblaze B2 + Veeam | Cloud opslag + tool | €60-€120 | Ja (Object Lock) | Kostenbewuste MKB |
| AWS S3 + back-uptool | Cloud opslag + tool | €50-€150 | Ja (S3 Object Lock) | Technische teams |
| MSP-beheerde back-up | Via IT-partner | €100-€300 | Afhankelijk van MSP | MKB zonder IT-afdeling |
Wat "immutable" concreet betekent
Immutable back-up betekent dat data na het schrijven niet kan worden gewijzigd of verwijderd voor een vooraf ingestelde periode. Technisch worden twee mechanismen gebruikt:
Object Lock (WORM): data wordt opgeslagen als write-once-read-many. Zelfs de beheerder kan de data niet verwijderen tijdens de lockperiode. Azure Blob Storage, AWS S3 en Backblaze B2 bieden dit.
Air gap: de back-upopslag is fysiek of logisch lossgekoppeld van het netwerk. Een tape die na de back-up in een kluis ligt, of een cloudaccount dat alleen via een apart serviceaccount schrijft (niet via het bedrijfsnetwerk).
Instelling Azure Backup als voorbeeld: Soft Delete inschakelen (14 dagen herstelperiode na verwijdering) + Backup Center > Vault Properties > Immutability > "Locked" instellen. Kosten: €0 extra boven de normale Azure Backup-kosten.
Praktijkscenario: accountantskantoor herstelt in 4 uur na ransomware
Een accountantskantoor met 14 medewerkers werd op vrijdagmiddag om 16:15 geraakt door ransomware. Alle bestanden op de fileserver waren versleuteld, inclusief de gemounte NAS die als "schijf Z:" in het netwerk hing.
Hun back-uparchitectuur:
- Lokale NAS: versleuteld (bereikbaar via netwerk)
- Azure Backup immutable (ingesteld 3 maanden eerder, €85/maand): niet bereikbaar voor de ransomware
Tijdlijn van herstel:
- 16:15: infectie ontdekt, systemen offline gehaald
- 16:30: IT-partner gebeld, immutable back-up geïdentificeerd als herstelbron
- 17:00: herstel gestart vanuit Azure Backup (laatste snapshot: vrijdag 08:00)
- 20:30: alle systemen hersteld, dataverlies beperkt tot 8 werkuren
- Maandag 08:00: volledig operationeel
Totale kosten aanval: €4.200 (IT-partner weekend, forensisch onderzoek). Geschatte kosten zonder immutable back-up: €45.000-€80.000 (losgeld of volledige herbouw).
RTO en RPO: stel dit vast voor je systemen kiest
Niet elk systeem heeft dezelfde kritikaliteit. Stel per systeem je RTO en RPO vast:
| Systeem | Acceptabele downtime (RTO) | Acceptabel dataverlies (RPO) | Vereiste back-upfrequentie |
|---|---|---|---|
| Boekhoudpakket | 4 uur | 24 uur | Dagelijks |
| CRM | 8 uur | 24 uur | Dagelijks |
| E-mail (Microsoft 365) | 1 uur | 4 uur | Continu (ingebouwd) |
| Projectbestanden | 24 uur | 48 uur | Dagelijks tot wekelijks |
| Website | 2 uur | 24 uur | Dagelijks |
| Productiedatabase | 30 minuten | 1 uur | Elk uur of continu |
Stappenplan: werkende back-upstrategie in 5 stappen
Stap 1: inventariseer alle kritieke systemen en hun RTO/RPO
Gebruik de tabel hierboven als template. Bespreek met directie welke downtime acceptabel is per systeem.
Stap 2: controleer of je huidige back-up ransomware-bestendig is
Zijn je back-ups bereikbaar via hetzelfde netwerk? Synchroniseren ze mee met je primaire opslag? Dan zijn ze kwetsbaar.
Stap 3: implementeer immutable back-up voor je meest kritieke data
Azure Backup, Veeam met Object Lock of Acronis met immutable vault. Budget: €80-€200/maand.
Stap 4: test herstel elk kwartaal
Plan een kalender-afspraak: elk kwartaal herstel je één willekeurig testbestand of -map. Leg de hersteltijd vast.
Stap 5: documenteer het herstelplan
Wie belt wie, welke stappen worden genomen, welke credentials zijn nodig, waar liggen de herstelsleutels. Print dit uit en bewaar het offline.
Back-upretentie: hoe lang bewaar je welke data?
Niet alle back-ups hoeven even lang bewaard te blijven. Een te lange retentie kost onnodig opslag; te kort en je mist hersteldata na een incident dat laat werd ontdekt.
| Datatype | Minimale retentie | Aanbevolen retentie | Wettelijke grondslag |
|---|---|---|---|
| Financiële bestanden | 7 jaar | 7 jaar | AWR art. 52 |
| Personeelsdossiers | 5 jaar na vertrek | 7 jaar na vertrek | Arbeidsrecht |
| Klantdata / contracten | 5 jaar na einde relatie | 7 jaar | Belastingdienst |
| E-mail (zakelijk) | 3 jaar | 7 jaar | Variabel per sector |
| Projectdocumentatie | 5 jaar | 10 jaar bij aansprakelijkheidsrisico | BW |
| Dagelijkse back-up snapshots | 30 dagen | 90 dagen | Best practice |
| Maandelijkse archief-back-up | 1 jaar | 3 jaar | Best practice |
Retentiebeleid wordt vaak vergeten bij de inrichting van back-upsoftware. Stel per categorie in hoe lang snapshots worden bewaard. Te veel bewaren kost storage; te weinig en je hebt bij een compliance-controle een probleem.
Veelgebruikte configuratie: Azure Backup met immutability
Voor Microsoft-omgevingen is Azure Backup de meest integrale oplossing. Concrete instellingen voor een MKB-omgeving van 25 medewerkers:
- Recovery Services Vault: maak een kluis aan in West-Europa of North Europe (GDPR-compliant)
- Backup policy: dagelijks om 23:00, retentie 30 dagen voor dagelijks, 12 maanden voor maandelijks
- Soft Delete: inschakelen (14 dagen herstelperiode na verwijdering)
- Immutability: instellen op "Locked" voor de vault (niet meer uit te zetten)
- Azure Files: back-up van SharePoint en OneDrive via Azure File Share back-up
- Verwachte kosten: €85-€140/maand bij 500 GB beschermde data
Veelgestelde vragen
Is Microsoft 365-data automatisch geback-upt?
Microsoft garandeert de beschikbaarheid van de dienst, niet de volledigheid van je data. Verwijderde e-mails zijn 30 dagen herstelbaar, SharePoint-bestanden 93 dagen via versiegeschiedenis. Voor langdurige archivering en herstel na een accountvergissing is een aparte M365-back-up (Veeam for Microsoft 365, Acronis, Backupify) aanbevolen. Kosten: €3-€5/gebruiker/maand.
Hoe vaak moet een back-up getest worden?
Minimaal elk kwartaal een volledig hersteltest van je meest kritieke data. Maandelijks is beter. Zonder test is een back-up een aanname, geen zekerheid.
Wat is een realistisch budget voor back-up voor 20 medewerkers?
Afhankelijk van de complexiteit: €100-€300/maand voor cloud back-up inclusief immutability. Dat is €1.200-€3.600/jaar, tegenover gemiddeld €45.000-€120.000 herstelkosten na ransomware zonder goede back-up.
Back-up statistieken: 45% van de MKB-bedrijven test zijn back-up nooit. Slaagkans herstel bij niet-geteste back-up na ransomware: 60%. De 3-2-1-1 back-upregel: 3 kopieën, 2 verschillende media, 1 offsite, 1 immutable. Kosten Azure Backup voor 1 TB data: €50-€120 per maand. Gemiddelde hersteltijd bij cloud back-up: 2-6 uur. Recovery Point Objective (maximaal dataverlies) voor de meeste MKB: 24 uur. Doelstelling Recovery Time Objective (maximale downtime): 4-8 uur voor de meeste MKB. Back-up-frequentie aanbeveling: dagelijks voor transactiedata, wekelijks voor archief. Test-frequentie: minimaal kwartaallijks 30 minuten hersteltest.
Test je herstelproces
Een back-up die nooit is getest is geen betrouwbare back-up. Plan twee keer per jaar een hersteltest: herstel een specifiek bestand, een volledige map en als mogelijk een complete server in een testomgeving. Documenteer de tijd die herstel kost. Zo weet je bij een echte calamiteit wat je kunt verwachten en ontdek je problemen voordat het te laat is.
Gebruik de 3-2-1-regel als basisprincipe: 3 kopieën, op 2 verschillende media, waarvan 1 buiten de locatie. Cloud-back-ups tellen mee als off-site opslag.
Sla back-uplogboeken minimaal 3 maanden op zodat je kunt aantonen dat back-ups daadwerkelijk zijn uitgevoerd.
Documenteer ook wie verantwoordelijk is voor het uitvoeren en controleren van back-ups, zodat bij afwezigheid altijd een vervanger beschikbaar is.
*Zie ook: Backup voor het MKB | Ransomware bescherming | Incident response plan | Cyberverzekering | NIS2 technische maatregelen | Endpoint beveiliging | Zero Trust uitleg | Tweefactorauthenticatie*