Digitaalgezag logo digitaalgezag
Cybersecurity

Back-upstrategie voor het MKB: wat werkt en wat niet

60% van de bedrijven die een ransomware-aanval meemaken zonder werkende offline back-up sluiten binnen 6 maanden. Niet omdat de data weg is, maar omdat de herstelkosten te hoog zijn. Dit is de concrete back-upstrategie die dat voorkomt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Back-upstrategie MKB 3-2-1 regel ransomware bescherming kosten vergelijking

De meest gemaakte back-upfout is niet het ontbreken van een back-up, maar het hebben van een back-up die bij een aanval ook versleuteld is. Gesynchroniseerde cloudback-ups, gemounte NAS-schijven en netwerkkopieën zijn bij ransomware net zo kwetsbaar als de originele bestanden. Ben je nog niet bekend met de basis, lees dan eerst backup voor het MKB: dat artikel legt de 3-2-1-regel, cloud versus lokaal en de juiste backupfrequentie uit. Dit artikel bouwt daarop voort met de strategische keuzes.

Back-upmethoden vergeleken: bescherming, kosten en hersteltijd

MethodeRansomware-bestendigKostprijs/maand (25 gebruikers)RTORPOGeschikt voor
Lokale NAS (gesynchroniseerd)Nee€0-€50 (hardware afgeschreven)2-8 uur24 uurAanvulling, nooit enige back-up
Cloud sync (OneDrive, Google Drive)Nee (versleuteld mee)€0 (inbegrepen)1-4 uur30 dagen (versiegeschiedenis)Niet als back-up, wel als noodrem
Cloud back-up (Veeam, Acronis)Deels (afhankelijk van config)€50-€1504-24 uur4-24 uurBasis MKB
Immutable cloudback-upJa€80-€2004-12 uur1-24 uurAanbevolen standaard
Offline back-up (tape of schijf)Ja (als offline)€100-€400 (incl. rotatie)12-48 uur1-7 dagenAanvulling op cloud
3-2-1 combinatieJa (beste bescherming)€150-€4002-12 uur1-24 uurMKB met kritieke data

RTO = Recovery Time Objective: hoelang duurt herstel maximaal.

RPO = Recovery Point Objective: hoeveel dataverlies accepteer je maximaal.

De 3-2-1-1 regel: de moderne standaard

De klassieke 3-2-1 regel (3 kopieën, 2 media, 1 offsite) is uitgebreid naar 3-2-1-1 vanwege ransomware:

  • 3 kopieën van de data
  • 2 verschillende opslagmedia (bijv. NAS + cloud)
  • 1 offsite kopie (cloud of extern)
  • 1 immutable of offline kopie (onbereikbaar voor malware)

De vierde kopie is de kritieke toevoeging. Zonder immutable of offline back-up is je hersteloptie afhankelijk van of de aanvaller je back-upserver ook heeft bereikt.

Kosten van populaire back-upoplossingen voor MKB

ToolTypePrijs/maand (25 TB data)Immutable?Uitstekend in
Veeam Backup EssentialsOn-premise + cloud€80-€150Ja (met Object Lock)Hybride omgevingen
Acronis Cyber ProtectCloud-first€100-€200JaEenvoudig beheer
Azure BackupMicrosoft-native€30-€120Ja (Soft Delete)M365 en Azure-omgevingen
Backblaze B2 + VeeamCloud opslag + tool€60-€120Ja (Object Lock)Kostenbewuste MKB
AWS S3 + back-uptoolCloud opslag + tool€50-€150Ja (S3 Object Lock)Technische teams
MSP-beheerde back-upVia IT-partner€100-€300Afhankelijk van MSPMKB zonder IT-afdeling

Wat "immutable" concreet betekent

Immutable back-up betekent dat data na het schrijven niet kan worden gewijzigd of verwijderd voor een vooraf ingestelde periode. Technisch worden twee mechanismen gebruikt:

Object Lock (WORM): data wordt opgeslagen als write-once-read-many. Zelfs de beheerder kan de data niet verwijderen tijdens de lockperiode. Azure Blob Storage, AWS S3 en Backblaze B2 bieden dit.

Air gap: de back-upopslag is fysiek of logisch lossgekoppeld van het netwerk. Een tape die na de back-up in een kluis ligt, of een cloudaccount dat alleen via een apart serviceaccount schrijft (niet via het bedrijfsnetwerk).

Instelling Azure Backup als voorbeeld: Soft Delete inschakelen (14 dagen herstelperiode na verwijdering) + Backup Center > Vault Properties > Immutability > "Locked" instellen. Kosten: €0 extra boven de normale Azure Backup-kosten.

Praktijkscenario: accountantskantoor herstelt in 4 uur na ransomware

Een accountantskantoor met 14 medewerkers werd op vrijdagmiddag om 16:15 geraakt door ransomware. Alle bestanden op de fileserver waren versleuteld, inclusief de gemounte NAS die als "schijf Z:" in het netwerk hing.

Hun back-uparchitectuur:

  • Lokale NAS: versleuteld (bereikbaar via netwerk)
  • Azure Backup immutable (ingesteld 3 maanden eerder, €85/maand): niet bereikbaar voor de ransomware

Tijdlijn van herstel:

  • 16:15: infectie ontdekt, systemen offline gehaald
  • 16:30: IT-partner gebeld, immutable back-up geïdentificeerd als herstelbron
  • 17:00: herstel gestart vanuit Azure Backup (laatste snapshot: vrijdag 08:00)
  • 20:30: alle systemen hersteld, dataverlies beperkt tot 8 werkuren
  • Maandag 08:00: volledig operationeel

Totale kosten aanval: €4.200 (IT-partner weekend, forensisch onderzoek). Geschatte kosten zonder immutable back-up: €45.000-€80.000 (losgeld of volledige herbouw).

RTO en RPO: stel dit vast voor je systemen kiest

Niet elk systeem heeft dezelfde kritikaliteit. Stel per systeem je RTO en RPO vast:

SysteemAcceptabele downtime (RTO)Acceptabel dataverlies (RPO)Vereiste back-upfrequentie
Boekhoudpakket4 uur24 uurDagelijks
CRM8 uur24 uurDagelijks
E-mail (Microsoft 365)1 uur4 uurContinu (ingebouwd)
Projectbestanden24 uur48 uurDagelijks tot wekelijks
Website2 uur24 uurDagelijks
Productiedatabase30 minuten1 uurElk uur of continu

Stappenplan: werkende back-upstrategie in 5 stappen

Stap 1: inventariseer alle kritieke systemen en hun RTO/RPO

Gebruik de tabel hierboven als template. Bespreek met directie welke downtime acceptabel is per systeem.

Stap 2: controleer of je huidige back-up ransomware-bestendig is

Zijn je back-ups bereikbaar via hetzelfde netwerk? Synchroniseren ze mee met je primaire opslag? Dan zijn ze kwetsbaar.

Stap 3: implementeer immutable back-up voor je meest kritieke data

Azure Backup, Veeam met Object Lock of Acronis met immutable vault. Budget: €80-€200/maand.

Stap 4: test herstel elk kwartaal

Plan een kalender-afspraak: elk kwartaal herstel je één willekeurig testbestand of -map. Leg de hersteltijd vast.

Stap 5: documenteer het herstelplan

Wie belt wie, welke stappen worden genomen, welke credentials zijn nodig, waar liggen de herstelsleutels. Print dit uit en bewaar het offline.

Back-upretentie: hoe lang bewaar je welke data?

Niet alle back-ups hoeven even lang bewaard te blijven. Een te lange retentie kost onnodig opslag; te kort en je mist hersteldata na een incident dat laat werd ontdekt.

DatatypeMinimale retentieAanbevolen retentieWettelijke grondslag
Financiële bestanden7 jaar7 jaarAWR art. 52
Personeelsdossiers5 jaar na vertrek7 jaar na vertrekArbeidsrecht
Klantdata / contracten5 jaar na einde relatie7 jaarBelastingdienst
E-mail (zakelijk)3 jaar7 jaarVariabel per sector
Projectdocumentatie5 jaar10 jaar bij aansprakelijkheidsrisicoBW
Dagelijkse back-up snapshots30 dagen90 dagenBest practice
Maandelijkse archief-back-up1 jaar3 jaarBest practice

Retentiebeleid wordt vaak vergeten bij de inrichting van back-upsoftware. Stel per categorie in hoe lang snapshots worden bewaard. Te veel bewaren kost storage; te weinig en je hebt bij een compliance-controle een probleem.

Veelgebruikte configuratie: Azure Backup met immutability

Voor Microsoft-omgevingen is Azure Backup de meest integrale oplossing. Concrete instellingen voor een MKB-omgeving van 25 medewerkers:

  • Recovery Services Vault: maak een kluis aan in West-Europa of North Europe (GDPR-compliant)
  • Backup policy: dagelijks om 23:00, retentie 30 dagen voor dagelijks, 12 maanden voor maandelijks
  • Soft Delete: inschakelen (14 dagen herstelperiode na verwijdering)
  • Immutability: instellen op "Locked" voor de vault (niet meer uit te zetten)
  • Azure Files: back-up van SharePoint en OneDrive via Azure File Share back-up
  • Verwachte kosten: €85-€140/maand bij 500 GB beschermde data

Veelgestelde vragen

Is Microsoft 365-data automatisch geback-upt?

Microsoft garandeert de beschikbaarheid van de dienst, niet de volledigheid van je data. Verwijderde e-mails zijn 30 dagen herstelbaar, SharePoint-bestanden 93 dagen via versiegeschiedenis. Voor langdurige archivering en herstel na een accountvergissing is een aparte M365-back-up (Veeam for Microsoft 365, Acronis, Backupify) aanbevolen. Kosten: €3-€5/gebruiker/maand.

Hoe vaak moet een back-up getest worden?

Minimaal elk kwartaal een volledig hersteltest van je meest kritieke data. Maandelijks is beter. Zonder test is een back-up een aanname, geen zekerheid.

Wat is een realistisch budget voor back-up voor 20 medewerkers?

Afhankelijk van de complexiteit: €100-€300/maand voor cloud back-up inclusief immutability. Dat is €1.200-€3.600/jaar, tegenover gemiddeld €45.000-€120.000 herstelkosten na ransomware zonder goede back-up.


Back-up statistieken: 45% van de MKB-bedrijven test zijn back-up nooit. Slaagkans herstel bij niet-geteste back-up na ransomware: 60%. De 3-2-1-1 back-upregel: 3 kopieën, 2 verschillende media, 1 offsite, 1 immutable. Kosten Azure Backup voor 1 TB data: €50-€120 per maand. Gemiddelde hersteltijd bij cloud back-up: 2-6 uur. Recovery Point Objective (maximaal dataverlies) voor de meeste MKB: 24 uur. Doelstelling Recovery Time Objective (maximale downtime): 4-8 uur voor de meeste MKB. Back-up-frequentie aanbeveling: dagelijks voor transactiedata, wekelijks voor archief. Test-frequentie: minimaal kwartaallijks 30 minuten hersteltest.

Test je herstelproces

Een back-up die nooit is getest is geen betrouwbare back-up. Plan twee keer per jaar een hersteltest: herstel een specifiek bestand, een volledige map en als mogelijk een complete server in een testomgeving. Documenteer de tijd die herstel kost. Zo weet je bij een echte calamiteit wat je kunt verwachten en ontdek je problemen voordat het te laat is.

Gebruik de 3-2-1-regel als basisprincipe: 3 kopieën, op 2 verschillende media, waarvan 1 buiten de locatie. Cloud-back-ups tellen mee als off-site opslag.

Sla back-uplogboeken minimaal 3 maanden op zodat je kunt aantonen dat back-ups daadwerkelijk zijn uitgevoerd.

Documenteer ook wie verantwoordelijk is voor het uitvoeren en controleren van back-ups, zodat bij afwezigheid altijd een vervanger beschikbaar is.

*Zie ook: Backup voor het MKB | Ransomware bescherming | Incident response plan | Cyberverzekering | NIS2 technische maatregelen | Endpoint beveiliging | Zero Trust uitleg | Tweefactorauthenticatie*

Lees ook