Kort antwoord

NCSC noemt bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer binnen de zorgplicht. Praktisch betekent dit dat back-upbeleid niet genoeg is. U moet weten wat kritisch is, hoe snel herstel nodig is, waar back-ups staan, of ransomware ook back-ups kan raken en wanneer herstel voor het laatst is getest.

Scope

Bepaal welke systemen, data, SaaS-omgevingen en apparaten echt kritiek zijn.

Herstel

Maak herstelvolgorde, rollen, contactpersonen en beslismomenten concreet.

Bewijs

Bewaar testresultaten, uitzonderingen, risicoacceptatie en directierapportage.

Wat hoort in een NIS2 back-upstrategie?

Kritiek

Welke processen mogen niet stilvallen?

Koppel back-up aan processen zoals klantlevering, productie, zorg, facturatie, planning, identity, mail en clouddata.

RTO/RPO

Hoe snel en hoeveel data moet terug?

Leg hersteldoel en dataverliesdoel per systeem vast. Zonder RTO/RPO is een back-upstrategie niet bestuurbaar.

Ransomware

Kan een aanvaller de back-up wissen?

Beoordeel immutable back-ups, offline kopieën, aparte beheerders, MFA en logging op back-upbeheer.

SaaS

Zijn Microsoft 365 en Google Workspace meegenomen?

Clouddata is niet automatisch herstelbaar op de manier die klanten, bestuur of verzekeraar verwachten.

Maak herstel praktisch testbaar

  1. Bepaal per kritisch systeem eigenaar, herstelvolgorde, RTO en RPO.
  2. Controleer of back-ups logisch gescheiden zijn van productie- en beheeraccounts.
  3. Test herstel periodiek met echte bestanden, mailboxen, databases of SaaS-data.
  4. Leg vast wat lukte, wat niet lukte en welke risico's bestuur moet accepteren of oplossen.
  5. Koppel back-up aan incidentrespons: wie beslist bij ransomware, wie communiceert en welke systemen blijven offline?

Combineer dit met NIS2 incidentrespons, NIS2 MFA, incidentmelding en NIS2 maatregelen.

Welk back-upbewijs is nuttig?

  • Back-upstrategie met scope, frequentie, bewaartermijn en locatie.
  • Herstelplan met rollen, prioriteiten, contactpersonen en escalatie.
  • Recent hersteltestresultaat met datum, systeem, resultaat en restpunten.
  • Overzicht van uitzonderingen: systemen zonder back-up of zonder geteste restore.
  • Bewijs van bescherming tegen ransomware of beheercompromis.
  • Directierapportage met risico's, eigenaar, deadline en besluit.

Voor platformcontext: NIS2 Microsoft 365, NIS2 Google Workspace en NIS2 leveranciers.

Officiële bronnen

NCSC noemt bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer als zorgplichtmaatregel. NCSC adviseert om een back-upstrategie vast te stellen, herstel voor te bereiden en te oefenen met incidenten. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking.

NCSC: zorgplicht en back-upbeheer · NCSC: Cyberbeveiligingswet en NIS2